米斯特白帽培训讲义 工具篇 Safe3 WVS

讲师:gh0stkey

整理:飞龙

协议:CC BY-NC-SA 4.0

介绍

Safe3 WVS 是一款使用较为领先的智能化爬虫技术及 SQL 注入状态检测技术的工具,相比国内外同类产品智能化程度更高,速度更快,结果更准确。

所以我们一般用它检测 SQL 注入漏洞。不过目前也可以利用这款工具进行反射 XSS 的挖掘,因为他可以通过自动化的载荷来测试并判断网页源码,从而判断是否存在反射型 XSS 漏洞。

下载

首先需要下载并安装 .net 2.0 框架,XP 之前可以需要单独安装,Win7 之后都自带了。

然后在吾爱云盘下载 Safe3。

下载之后无需安装,直接打开使用即可。

注入漏洞的扫描

打开程序主界面后,我们在上方的输入框中输入 URL。在漏洞设置分组框中选择“sql注入”和“xss”。然后如果需要设置 cookie 的话,在扫描设置分组框中输入 cookie,cookie 可以通过浏览器来获取,不同浏览器的获取方法不同。

填写完毕之后点击“开始”按钮,扫描结束之后我们会在下方的列表框中看到漏洞信息。

我们可以在列表框中点击右键,然后选择导出报表。

在 Safe3 的目录下,我们会看到一个spider.log,这个文件以纯文本的形式保存了漏洞信息。我们打开它:

我们可以编写一个python文件来提取其中的 SQL 注入 URL:

# coding: utf-8fi = open('spider.log', 'r')
fo = open('spider_sql.log', 'w')for line in fi.readlines():line = line.strip('\n')if 'sql注入' in line:url = line.split(' ')[0]print urlfo.write(url)fo.write('\n')fi.close()
fo.close()

米斯特白帽培训讲义 工具篇 Safe3 WVS相关推荐

  1. 米斯特白帽培训讲义 工具篇 BruteXSS

    米斯特白帽培训讲义 工具篇 BruteXSS 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 介绍 BruteXSS 是一个非常强大和快速的跨站点脚本检测工具,可用于暴力注入 ...

  2. 米斯特白帽培训讲义 工具篇 Nmap

    米斯特白帽培训讲义 工具篇 Nmap 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 介绍 Nmap(网络映射器)是由 Gordon Lyon 涉及,用来探测计算机网络上的主 ...

  3. 米斯特白帽培训讲义 工具篇 AWVS

    米斯特白帽培训讲义 工具篇 AWVS 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 功能 AWVS 即 Acunetix Web Vulnerability Scanner ...

  4. 米斯特白帽培训讲义 漏洞篇 提权

    米斯特白帽培训讲义 漏洞篇 提权 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 提权,顾名思义就是提高自己在服务器中的权限,就比如在 Windows 中你本身登录的用户是 ...

  5. 米斯特白帽培训讲义 漏洞篇 CSRF

    米斯特白帽培训讲义 漏洞篇 CSRF 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 CSRF(Cross-site request forgery跨站请求伪造,也被称为&q ...

  6. 米斯特白帽培训讲义 漏洞篇 代码执行

    米斯特白帽培训讲义 漏洞篇 代码执行 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 原理 由于开发人员编写源码时,没有针对代码中可执行的特殊函数入口做过滤,导致客户端可以提 ...

  7. 米斯特白帽培训讲义 漏洞篇 弱口令、爆破、遍历

    米斯特白帽培训讲义 漏洞篇 弱口令.爆破.遍历 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 成因 弱口令没有严格和准确的定义,通常认为容易被别人(它们有可能对你很了解)猜 ...

  8. 米斯特白帽培训讲义 挖掘篇

    米斯特白帽培训讲义 挖掘篇 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 信息侦探 信息侦探技术用于得到网站信息,包括网站服务器.WHOIS 信息,网站用户信息,网站程序信 ...

  9. 米斯特白帽培训讲义 实战篇 WordPress

    米斯特白帽培训讲义 实战篇 WordPress 讲师:gh0stkey 整理:飞龙 协议:CC BY-NC-SA 4.0 目标是http://hzwer.com. 首先有学员社到了他的个人信息和老密码 ...

最新文章

  1. 提气!清华成立集成电路学院,专研“卡脖子”技术
  2. 深度学习:神经网络基础知识总结
  3. 【AWSL】之Linux磁盘管理与文件系统(fdisk、df、mount、umount、lsblk)
  4. [LG P2519][BZOJ2298][HAOI2011]problem a
  5. php 查询and or,php – SQL查询多个AND和OR不起作用
  6. jQuery学习笔记(一)——基础选择器、过滤选择器、表单选择器
  7. 解决Div自适应高度的方法(转)
  8. linux 卸载skype,如何将Skype与Ubuntu Unity集成 | MOS86
  9. Linux打开关闭ping
  10. 分析Linux内核创建一个新进程的过程
  11. sql create 在关键字 view 附近有语法错误_MySQL中,21个写SQL的好习惯,值得培养
  12. 关于 wxWindows
  13. soapUI简介、安装使用教程、接口(性能)测试
  14. 计算机专业实习心得,计算机毕业实习心得体会范本5篇
  15. Python实战 | 使用代理IP刷CSDN博客访问量
  16. 淘宝APP用户行为分析
  17. Android 宝典:代码规范与命名规范
  18. WIN10重置网络后网络适配器不见了并且适配器驱动感叹号
  19. Android生命周期详解
  20. 网络安全笔记--文件上传1(文件上传基础、常见后端验证、黑名单、白名单、后端绕过方式)

热门文章

  1. (15)FPGA面试技能提升篇(TDD-LTE协议、GTX IP)
  2. Openssl 嵌入式arm移植笔记
  3. ubuntu python版本切换_ubuntu 16.04下python版本切换的方法
  4. 【嵌入式Linux】嵌入式Linux驱动开发基础知识之Pinctrl子系统和GPIO子系统的使用
  5. c语言的局部指针,C中局部变量指针问题
  6. Linux netfilter源码分析(3)
  7. I2C总线时序模拟(二)-加深理解总线协议
  8. [读书笔记] - 《深度探索C++对象模型》第6章 第7章
  9. c语言左(<<)右(>>)移
  10. android fragment 设置透明,Android透明DialogFragment