web渗透测试小工具使用篇

工具一:nikto

nikto是一款perl语言开发的开源代码web扫描评估软件

基本都支持两种扫描模式。代理截断模式,手动扫描模式

手工扫描:作为用户操作发现页面存在的问题,但可能会存在遗漏

自动扫描:基于字典,提高速度,但存在误报和触发警告

mac安装:

1、首先需要确定电脑上有perl环境,部分环境自带,使用perl -version查看本机有没有perl环境

2、Nikto下载地址:https://cirt.net/nikto/nikto-2.1.5.tar.gz,解压,安装

win安装:

1、安装ActivePerl,默认勾选添加路径PATH;

2、解压nikt-master,添加nikto.pl到PATH路径。

一、扫描目标的IP或URl,端口默认为80

nikto -host <ip&url>


image.png
二、指定目标的端口

nikto -host <ip&url> -port 80,443,8000(检测不到的端口会展示找不到地址,如下)


image.png
三、目标网址采用https连接时,带上-ssl

nikto -host <ip&url> -port -ssl


image.png
四、使用代理

nikto -host <ip&url> -port -ssl -userproxy <ip>

五、扫描结果以某种格式输出

Nikto -host <ip&url> -F result.html -o html

六、帮助命令

使用nikto -help能看到使用的命令以及每条命令代表的意思,-H能看到全部的命令

七、生成报告
image.png

工具二:Arachni

该工具是一个包含很多特性、模块化的、高性能的Ruby框架,目的是帮助渗透测试人员和管理者评估现代web应用程序的安全。

下载好文件后解压

bin路径下有arachni_web和arachnid_consle两种打开方式

双击arachni_web这个文件,开启本地server

一、搭建环境

双击arachni_web这个文件,开启本地server


image.png
二、打开网站进行登录

1、在浏览器输入localhost:9292进入网页版,进入网页版之后需要登录账号。

2、账号在文件夹的README文件中,有两个账号都可以用


image.png
三、扫描网站

1、点击上方的scans>+new进入需要输入网址的页面


image.png

2、target url输入框中填入被测网址


image.png

3、点击“Go!”开始扫描
四、生成报告
image.png

工具三、golismero

该工具是一款开源的web扫描器,它不但自带不少的安全测试工具。而且还可导入分析市面流行的扫描工具的结果,比如openvas、wfuzz、sqlmap等,并自动分析。纯python编写,并集成了许多开源的安全工具,可以运行的平台:windows、linux、BSD、OS X。几乎没有依赖性,唯一的要求就是python的版本不低于2.7.

一、搭建环境

下载地址:https://github.com/golismero/golismero

下载好之后找一个合适的地方解压,里面有一个名为golismero.py的文件。后续的启动命令都是通过这个文件来启动

二、通过终端启动扫描
image.png

打开电脑终端,cd到步骤一解压到的文件夹。

1、python golismero.py scan <url> 扫描直接在终端输出扫描结果

2、python golismero.py scan -i nmap_output.xml -o report.html 抓取Nmap结果并生成html报告

3、python golismero.py profiles 显示所有可用配置文件的列表

4、python golismero.py plugins 显示所有可用插件的列表

三、帮助命令

python golismero.py -h 显示所有的可用命令

四、生成报告
image.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,491评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,856评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,745评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,196评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,073评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,112评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,531评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,215评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,485评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,578评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,356评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,215评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,583评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,898评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,174评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,497评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,697评论 2 335

推荐阅读更多精彩内容

  • ▲就业班和全程班的小伙伴看这里:(学习老王视频的作业第27-28节) 1、导入hellodb.sql生成数据库 [...
    一心1977阅读 246评论 0 0
  • Python从零开始,带你玩转python 连载(一)安装环境 前言 人生苦短,我选Python! 大图镇楼: 很...
    珂珂教你学编程阅读 156评论 1 0
  • #人类命运:变迁与规则#第二章部落文明 人类定居部落的转折性起步 迄今一万年前,也就是地质构...
    丹溪草阅读 420评论 0 0
  • 标准作业≠作业标准,精益生产的基本要素之标准作业 《卓有成效的管理者》,1966年首次出版,半个世纪过去,这句话仍...
    大灰狼与小白兔阅读 274评论 0 0
  • 00后,如何变好? 首先要有好的环境,当你身边的人都在努力,都在变好,你没有理由松懈。 给大家推荐一个社群 这个社...
    deeplove21阅读 766评论 0 3