如果通过手工进行安全性测试效率是非常低的,首先你必须要找到安全性测试的切入点,然后逐一对这些切入点进行检查。但寻找切入点是非常耗时而且对测试人员的安全、编码的知识面要求也非常高,再者即使是找到了安全测试切入点,逐一对这些关键点进行测试也是需要大量的时间的。
为了提高安全测试的效率,我们需要借助一些安全性测试工具。
1.先介绍一个关于安全性测试工具的网站http://sectools.org/web-scanners.html 和 http://networking.ctocio.com.cn/tips/463/7703463.shtml
2.各个安全测试工具的比较大家去看相关文章,在这我们采用的是开源的安全探测工具--Paros proxy
3.以下是关于paros proxy(v3.2.13)介绍
(1)安装
-
- <!--[if !supportLists]--> <!--[endif]-->首先确保已安装JRE [Java Run Time Enviroment (JRE) 1.4 (or above) ]
-
-
- 注意:一定要先安装JRE,然后再安装paros proxy,如果先安装paros proxyr后安装JRE,paros proxy将无法启动。
-
- 注意:如果找不到JRE,也可以下载相同版本的JDK,JDK会带有JRE。
-
- <!--[if !supportLists]--> <!--[endif]-->首先,右击我的电脑-属性-高级-环境变量进入环境变量设置对话框。
-
- <!--[if !supportLists]-->设置PATH环境变量,在PATH环境变量中输入JRE的安装路径。
-
-
- 如JRE的安装目录为:c:\JRE. 在PATH环境变量中加入c:\JRE
-
-
- <!--[if !supportLists]--><!--[endif]-->新建CLASSPATH环境变量,在CLASSPATH环境变量中输入LIB路径。
- 安装和配置paros proxy应用程序
- 下载地址:http://sourceforge.net/projects/paros/
- 安装:
- 如果下载的是WINDOWS版本,安装比较简单。
- 如果下载的是UNIX或其它平台的版本,则需要手动将程序解压到一个新的目录,并单击.JAR文件运行程序。
- 配置:
- paros需要两个端口:8080和8443,其中8080是代理连接端口,8443是SSL端口,所以必须保证这两个端口并未其它程序所占用。(查看端口命令:打开DOS命令窗口,输入 netstat查看目前使用的端口)
- 如果在安装完成,启动应用程序时,出现初始化错误,极大的可能就是因为这个端口被其它程序所占用。
- 配置浏览器属性:打开浏览器(如IE),打开工具-选项-连接-LAN设置-选中proxy server,proxyname为:localhost,port为:8080
- 如果你的计算机运行于防火墙之下,只能通过公司的代理服务器访问网络,你还需要修改PAROS的代理设置,具体的方法是:打开paros-工具-Options-connection,修改"ProxyName" and "ProxyPort"两项为代理服务器的名称和端口.
- 如果你希望其它的平台可以通过你本地机上的PAROS PROXY来访问WEB SERVER,你需要将本地机上的PAROS PROXY的IP设置为(比如:192.168.0.1)而不是127.0.0.1,因为127.0.0.1只允许本地机使用该应用程序.具体操作方法为:打开paros-工具-options-local proxy,将address
(2)操作步骤
- 第一步:打开paros proxy,然后在浏览器中打开被测试程序。
- 第二步--SPIDER:抓取URL。
- 执行第一步后,系统会自动抓取被测试站点位于URL层次树中第一层的URL(比如一个网站,其首页的URL一般为层次树第一层),并将这些URL显示在左侧的“site”栏中,然后在site栏中选中某一个URL,右击鼠标选取spider命令或单击analyse菜单-spider命令,系统将抓取该 URL层次树中下一层次的URL。
- 注意:由于paros并不能一些特定的URL路径,比如一些URL链接需要在合法登录后才能被识别出来,因此在进行URL抓取时,一定先要登录网站。
- 抓取功能不能处理以下情况:
-
-
- 具有非法验证的SSL站点的URL是不能被抓取的。
- 不支持多线程(也就是说:)
- 在HTML页中的某些URLS也是不能被识别的。
- 由javascrīpt生成的URLS也是不能被识别的。
- 虽然上述这些urls不能被自动抓取,所以我们可以将其手动增加到左侧的“site”栏中,具体的操作方法是:
- 首先我们要对被测试站点URL的层次树有很好的了解,这样我们才能知道哪个URL抓取了,哪还没有被抓取。
- 对于未被抓取的URLS,通过打开paros-工具-manual request editor,输入未被抓取的URLS,然后单击SEND按钮,完成手动加入URLS动作,添加成功后的URLS将显示在左侧的“site”栏中。(注:此处存在一个问题,当我输入一个URL后单击发送按钮后,系统总是报错“IO erros is sending request”,查看了一下RESPONSE,结果是我发送的URLS WEB 服务器不能识别,不知道是否对输入的URLS有什么特殊的要求,待定。)
- 第三步--SCANNER:针对“site”栏中的URLS进行扫描,逐一检查对URLS分别进行安全性检查,验证是否存在安全漏洞。
- 如果想扫描"site"栏中所有的URLS,单击anaylse-scan all可以启动全部扫描。
- 如果只想扫描“site”栏中某一URL,选中该URL,右击鼠标,选取scan命令。
- SCANNER可以对以下几种情况进行检查:
- SQL注入
- 跨站点脚本攻击
- 目录遍历
- CRLF -- Carriage-Return Line-Feed 回车换行等。
注:我们可以通过anylse-scan policy进行安全检查的设置。
- 第四步--查看和验证扫描结果:
- 扫描完成后,单击Report-Last Scan report,可查看当前的扫描报告。
- 根据扫描报告,对扫描结果进行验证,比如扫描结果中有一是URL传递的参数中存在SQL注入漏洞,我们将该URL及参数输入到地址栏中,验证结果。
- 第五步--保存抓取、扫描内容。
- 保存时应注意:保存的路径不支持特殊字符,比如汉字等,否则会打不开保存后的文件。
分享到:
相关推荐
Paros Proxy是一款强大的开源网页应用程序安全测试工具,主要用于代理HTTP和HTTPS流量,帮助网络安全专家、开发者和测试者发现并分析网站应用中的潜在漏洞。这款工具的功能丰富,包括数据包拦截、篡改、重放以及各种...
spider hash 计算器 还有一个可以测试常见的Web应用程序攻击 如SQL注入式攻击和跨站脚本攻击 的扫描器 ">安全测试工具 一个对Web应用程序的漏洞进行评估的代理程序 即一个基于Java的web代理程序 可以评估Web应用程序...
3. 手动测试:对于自动扫描未覆盖到的部分,可以手动构造请求进行测试,例如通过“Paros Proxy”面板进行。 四、Paros的高级用法 1. 自定义扫描规则:你可以创建或导入自定义的扫描规则,以适应特定的应用场景。 2....
ParosProxy不仅具备HTTP/HTTPS流量的动态编辑与查看功能,还集成了Web通信记录、网页爬虫(Spider)、Hash计算及常见Web攻击(如SQL注入、XSS攻击)的扫描模块。 #### 安装与配置详解 ##### 安装步骤 Paros的运行...
"Paros-3.2.13 for Win" 是一款专为Windows系统设计的Web安全漏洞扫描工具。"Paros"是其核心名称,版本号为3.2.13,表明这是一个经过多次迭代和优化的成熟软件。 **描述解读:** 描述中提到"常用的网络抓包工具和...
总的来说,Paros是Web开发者和安全研究人员的得力工具,通过它,我们可以深入了解网络请求的过程,发现潜在的安全问题,或者对应用进行性能优化。了解并掌握Paros的使用方法,对于提升Web开发技能和保障网络安全具有...
### 十大Web安全扫描工具知识点详述 #### 1. Nikto - **简介**:Nikto 是一款开放源代码的 Web 服务器扫描工具,它可以检测多种 Web 服务器中存在的安全漏洞,包括但不限于 3500 多个潜在危险的文件/CGI、900 多种...
为了防止这种情况的发生,需要使用扫描工具来检测和修复这些漏洞。下面将对十大 Web 安全扫描工具进行详细的介绍。 1. Nikto Nikto 是一个开源的 Web 服务器扫描程序,可以对 Web 服务器的多种项目进行测试,包括 ...
5. **爬虫**:PAROS可以自动遍历网站,发现并记录所有可访问的URL,以便全面扫描。 6. **比较工具**:用于比较不同请求和响应之间的差异,以识别潜在的安全问题。 7. **代理历史记录**:保存所有的请求和响应,...
**标题解析:** "抓包paros-1工具" 指的是Paros Proxy,它是一个基于Java的网络代理服务器,主要用于网络安全测试和Web应用程序的调试。Paros提供了抓包和分析HTTP/HTTPS流量的功能,是开发人员和安全专家常用的工具...
Nikto是一款开源的Web服务器扫描工具,它可以检测超过3500种不同的文件/CGI问题,并且还包含了900多种针对不同操作系统的特定漏洞检查。该工具能够对Web服务器进行全面的安全性测试,包括对隐藏的文件和服务的探测。...
**安装与使用:** 在Unix/Linux系统上,用户通常需要将`paros`解压到适当目录,然后通过命令行启动Paros。启动后,用户需要配置浏览器的代理设置,指向Paros的监听端口(默认为8080),这样所有网络流量就会通过...
**Paros Proxy安装与配置**: 1. **安装步骤**:双击安装文件`paros-3.2.13-win.exe`,按照提示完成安装。 2. **端口设置**:Paros Proxy默认使用端口8080作为代理连接端口,8443作为SSL端口。需确保这两个端口未被...
知识点:Paros proxy包括一个Web通信记录程序,Web圈套程序(spider),hash计算器,还有一个可以测试常见的Web应用程序攻击(如SQL注入式攻击和跨站脚本攻击)的扫描器。 3. WebScarab:WebScarab可以分析使用HTTP...
当前,尽管市场上已存在一些XSS漏洞检测工具,如Paros Proxy和XSS-Me,但在漏洞扫描的完整性和准确性方面仍存在不足。为了解决这些问题,陈建青和张玉清在《Web跨站脚本漏洞检测工具的设计与实现》一文中,提出了一...
9. **EnDeZAP Proxy**:一个强大的解码和编码工具,类似于Paros代理,但已被更现代的替代品所取代,如Burp Suite。 这些工具覆盖了多种网络应用安全测试的方面,包括但不限于漏洞扫描、模糊测试、动态分析等,可以...