AWVS——自动化检测发现漏洞
AWVS简介
*AWVS作为一个工具,不可能把所有漏洞扫描出来,仅仅是作为一个渗透网站时的辅助工具
自动化Web漏洞扫描工具(基于漏洞匹配方法,通过网络爬虫测试网站安全)
AWVS通过SQL注入攻击、XSS(跨站脚本攻击)、目录遍历、代码执行等漏洞来审计Web应用程序的安全性并输出扫描报告
安装Linux AWVS
1、先下载Linux AWVS文件
2、先解压出来,然后将文件导入到Kali Linux里

3、解压成下图即可

4、进入到acunetix_trial.sh 文件夹里,然后打开终端

5、赋予AWVS文件权限
小知识:Kali终端运行命令:chmod 777 filename(文件名)
chmod 命令用于修改文件权限
777分别对应3种不同类型用户:文件所有者、群组用户、其他用户
7表示4(可读)、2(可写)、1(可执行)的权限值总和 (7=4+2+1)
输入chmod 777 acunetix_trial.sh 赋予AWVS文件权限 (文件名显示为绿色表示有权限,白色表示无权限)

6、运行AWVS安装程序,然后安装提示安装
输入./acunetix_trial.sh

显示下图表示已经安装好了(记住红框内的网址)

7、用Kali Linux自带的火狐浏览器打开这个网站

8、用安装时候用的邮箱和密码进行登陆

9、激活AWVS
从网页Administrator——>profile可以看到目前版本为试用版
把激活文件patch_awvs复制到/home/acunetix/.acunetix_trial/v_190325161/scanner/下
可以使用命令进行执行
cp patch_awvs /home/acunetix/.acunetix_trial/v_190325161/scanner/
使用命令cd /home/acunetix/.acunetix_trial/v_190325161/scanner/ 进入到/home/acunetix/.acunetix_trial/v_190325161/scanner/ 目录下
然后输入chmod 777 patch_awvs 赋予激活文件权限

然后输入./patch_awvs执行激活程序
显示红框内的内容表示已经激活成功了

刷新一下网页就可以看到已经获得许可证了

*注意,激活完成后要先去设置中禁用更新
开启AWVS
1、打开kali,开启AWVS服务开启服务:service acunetix_trial start查看服务状态:状态为active(running)表示开启
2、用浏览器打开Awvs的客户端https://ip:13443(13443为linux下awvs的默认端口,3443是windows下awvs的默认端口)
ip查询:
在kali Linux终端输入ip a 红框内的即为IP
3、输入安装时的邮箱账号和密码登陆
AWVS的左侧六个功能模块
1、Dashboard:仪表盘模块,你扫描过的网站的一些漏洞信息这里会显示
2、Targets:目标模块,就是你要扫描的目标网站
3、Vulnerabilities:漏洞模块,显示扫描的漏洞详情
4、Scans:扫描模块,从Target里面选择目标站点进行扫描
5、Reports:报告模块,漏洞扫描完之后的报告
6、Settings:设置模块,就是软件的一些设置,包括软件更新,代理设置等等

AWVS的简单实战扫描
(本次实战是在合法靶场中进行测试,已获得授权)
1、添加目标

User Agent按需选择

Technologies根据你要测试的网站来进行选择

设置完成后要记得保存哦

通过扫描靶场可以发现测试网站有个SQL盲注漏洞

验证阶段


验证完成,确实存在盲注SQL漏洞
一些常见问题
一、windows下支持安装AWVS吗?
支持,可以参考以下教程,比较简单,可以自行安装https://www.cnblogs.com/chun-xiaolin001/p/10060830.html
二、AWVS忘记了密码怎么办,需要重新安装吗?
不需要,可以进入kali的/home/acunetix/.acunetix_trial目录下,运行change_credentials.sh,可以直接重置密码

AWVS——自动化检测发现漏洞的更多相关文章
- 移动APP漏洞自动化检测平台建设
移动APP漏洞自动化检测平台建设 前言:本文是<移动APP客户端安全笔记>系列原创文章中的第一篇,主要讲的是企业移动APP自动化漏洞检测平台建设,移动APP漏洞检测发展史与前沿技术,A ...
- XSS 自动化检测 Fiddler Watcher & x5s & ccXSScan 初识
一.标题:XSS 自动化检测 Fiddler Watcher & x5s & ccXSScan 初识 automated XSS testing assistant 二.引言 ...
- XSS自动化检测 Fiddler Watcher & x5s & ccXSScan 初识
一.标题:XSS 自动化检测 Fiddler Watcher & x5s & ccXSScan 初识 automated XSS testing assistant 二.引言 ...
- CSRF自动化检测
CSRF自动化检测: 这里主要是对POST型form表单的检测 1. 根据URL获取form表单组成的数组 2. 遍历表单数组,对比不设置cookie与设置了cookie两种情况下的表单是否还存在,如 ...
- Jenkins高危代码执行漏洞检测/开源漏洞靶场
漏洞细节可以参看安全客的文章:https://bbs.ichunqiu.com/thread-22507-1-1.html Jenkins-CLI 反序列化代码执行(CVE-2017-1000353) ...
- 基于Python实现的死链接自动化检测工具
基于Python实现的死链接自动化检测工具 by:授客 QQ:1033553122 测试环境: win7 python 3.3.2 chardet 2.3.0 脚本作用: 检测系统中访问异常(请求 ...
- LCD显示器缺陷自动化检测方案
很牛的测试 参考: 1.https://www.radiantvisionsystems.com/ 2.https://www.radiantvisionsystems.com/node/275 LC ...
- Python开发Brup插件检测SSRF漏洞和URL跳转
作者:馒头,博客地址:https://www.cnblogs.com/mantou0/ 出身: 作为一名安全人员,工具的使用是必不可少的,有时候开发一些自己用的小工具在渗透时能事半功倍.在平常的渗透测 ...
- 关于github的自动化检测
github 中的 Some checks were not successful什么意思呢? 在 GitHub 上,当您向存储库提交拉取请求时,如果存在自动化的检查(例如CI/CD)或在 pul ...
- 《阿里巴巴 Java 开发规约》自动化检测插件安装及体验
2017 开春之际,有助于提高行业编码规范化水平的<阿里巴巴 Java 开发手册>首次面世.汇聚阿里集团近万名技术精英的经验知识,这套高含金量的手册一经公开,便引起业界普遍关注和学习. 历 ...
随机推荐
- python:调用内置函数
问题描述:尝试下博客园如何上传GIF # hzh 每天进步一点点 # 2022/5/13 17:24 import colorama import time import os colorama.in ...
- 非关系型数据库---Redis安装与基本使用
一.数据库类型 关系数据库管理系统(RDBMS) 非关系数据库管理系统(NoSQL) 按照预先设置的组织机构,将数据存储在物理介质上(即:硬盘上) 数据之间可以做无关联操作 (例如: 多表查询,嵌套查 ...
- KB5024276 - SQL Server 2019 的累积更新 20
发布日期: 2023/4/13 版本: 15.0.4312.2 摘要 此更新中的已知问题 此更新包括的改进和修补程序 如何获取或下载此或最新的累积更新包 文件信息 此更新注意事项 如何卸载此更新 参考 ...
- SqlServer查看表结构
SELECT CASE WHEN col.colorder = 1 THEN obj.name ELSE '' END AS 表名 ,CASE WHEN col.colorder=1 then isn ...
- es6 新增 set 和 map数据结构以及应用场景
https://www.cnblogs.com/sexintercourse/p/12269580.html Set数据容器,这是一个能够存储无重复值的有序列表. 1. 创建集合 set let se ...
- 优雅的操作文件:java.nio.file 库介绍
概述 在早期的 Java 版本中,文件 IO 操作功能一直相对较弱,主要存在以下问题: 缺乏对现代文件系统的支持:只提供的基础的文件操作,不支持很多现代的文件系统 API 不够直观:文件操作的 API ...
- Wolai 使用教程:嵌入小组件库,打造精美、强大的知识库主页
Wolai /我来云笔记在 2022.7.11 日的更新中,支持嵌入包括 NotionPet.芦笋.Replit 等在内的第三方应用.感谢 Wolai 云笔记官方对于 NotionPet 的支持. 趁 ...
- 2022-08-21:以下go语言代码输出什么?A:0;B:panic;C:不知道。 package main var n = -99 func main() { m := make(map[
2022-08-21:以下go语言代码输出什么?A:0:B:panic:C:不知道. package main var n = -99 func main() { m := make(map[stri ...
- 2021-10-07:将有序数组转换为二叉搜索树。给你一个整数数组 nums ,其中元素已经按 升序 排列,请你将其转换为一棵 高度平衡 二叉搜索树。高度平衡 二叉树是一棵满足「每个节点的左右两个子树
2021-10-07:将有序数组转换为二叉搜索树.给你一个整数数组 nums ,其中元素已经按 升序 排列,请你将其转换为一棵 高度平衡 二叉搜索树.高度平衡 二叉树是一棵满足「每个节点的左右两个子树 ...
- 2021-09-18:给定一个只包括 ‘(‘,‘)‘,‘{‘,‘}‘,‘[‘,‘]‘ 的字符串 s ,判断字符串是否有效。有效字符串需满足:左括号必须用相同类型的右括号闭合。左括号必须以正确的顺序闭合
2021-09-18:给定一个只包括 '(',')','{','}','[',']' 的字符串 s ,判断字符串是否有效.有效字符串需满足:左括号必须用相同类型的右括号闭合.左括号必须以正确的顺序闭合 ...