Kali学习笔记37:APPSCAN
APPSCAN是一款商业Web扫描器,被IBM公司收购
功能和AVWS、Burp类似,不过界面更加简单
APPSCAN的使用比Burp等开源软件要简单很多
所以我这里写得内容比较少,不过它的功能还是很强大的
首先这个破解版,然后安装好,这些步骤百度即可
接下来从安装好开始
开始一个新扫描: 左上角文件->新建扫描

输入URL和一些设置:

配置身份认证:这里类似是AVWS的Login Sequence,做一个录像

然后输入URL,输入账号密码,完成后保存,之后就可以使用了
按照规则:我们最好先手动爬网,再自动爬网,再扫描
我们先来看一看手动爬网的过程:

这时候,会跳出一个浏览器,我们只需要一步一步手动爬网即可
APPSCAN的手动爬网方面做得比AVWS要好
手动爬网完成之后添加到扫描列表即可

想要继续扫描的话,点击左上角继续扫描即可:
接下来需要选择:探索,即自动爬网
然后再选择测试,就开始漏洞扫描了
扫描结果非常地详细,这就是商业软件比开源软件优秀地地方
甚至都可以作为一个基本的教程了

扫描结果的选项中:有一项手动测试,这个功能就是Burp的Repeater

我们发现误报之后,也可以选择:设置为无漏洞的,这样以后就不会提示此处存在漏洞了
在扫描配置中配置我们不希望扫描的页面:
比如这里的logout.php

其他的一些配置这里就不说了,都是一些基本的东西,很简单,如果会用Burp,再来看这个就会觉得非常简单
商业软件的优点之一:报告功能
APPSCAN也不例外,报告功能比较强大,具体就在工具栏的报告中,使用简易
APPSCAN的其他工具:
点击工具栏的PowerTools,可以看到其他的工具
第一个:身份认证暴力破解,按照提示输入后进行爆破即可
不过APPSCAN的这个功能有点鸡肋,不如用Burp

第二个工具:connection test 连接测试

第三个工具:编码解码,这个就不多说了,Burp,ZAP都有,不多说了
剩下几个工具都是鸡肋,有用但是我们通常不会去使用
APPSCAN最后需要注意的就是glass box,玻璃盒子
类似是AVWS的AcuSensor,在服务器端收集信息的Agent
会获得更多的信息,扫描出更多更准确的漏洞
支持Java、.Net平台
比较麻烦,需要部署的目标服务器上
实际如果需要使用的话,可以查看部署手册,写得很详细
总之,APPSCAN还是很强大的,作为商业软件,界面美观功能齐全,尤其是报告功能
缺点是:有些功能很鸡肋
到这里,所有的Web扫描工具就介绍全了,接下来就要看实际的漏洞和利用了
Kali学习笔记37:APPSCAN的更多相关文章
- IOS学习笔记37——ViewController生命周期详解
在我之前的学习笔记中讨论过ViewController,过了这么久,对它也有了新的认识和体会,ViewController是我们在开发过程中碰到最多的朋友,今天就来好好认识一下它.ViewContro ...
- Kali学习笔记31:目录遍历漏洞、文件包含漏洞
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 目录遍历漏洞: 应用程序如果有操作文件的功能,限制不严 ...
- Kali学习笔记30:身份认证与命令执行漏洞
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 实验环境: Kali机器:192.168.163.13 ...
- Kali学习笔记29:默认安装漏洞
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 默认安装漏洞: 早期Windows默认自动开启很多服务 ...
- Kali学习笔记27:Burpsuite(上)
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 如果我只能选择一款工具进行Web渗透,那么一定就是Bu ...
- Kali学习笔记26:OWASP_ZAP
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 OWASP_ZAP扫描器不同于之前介绍的Web扫描器: ...
- Kali学习笔记25:Arachni使用(实现分布式扫描)
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 Arachni不同于上次介绍的nikto和skipfi ...
- Kali学习笔记24:Nikto、Skipfish
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 实验环境: Kali机器IP:192.168.163. ...
- Kali学习笔记23:Web渗透简介
文章的格式也许不是很好看,也没有什么合理的顺序 完全是想到什么写一些什么,但各个方面都涵盖到了 能耐下心看的朋友欢迎一起学习,大牛和杠精们请绕道 我这里先说几句: 其实从缓冲区溢出到Web渗透之间还有 ...
随机推荐
- 分析easyswoole3.0源码,服务启动为例(一)
swoole已经升级到4了,主要的特性是更好的支持协程,easyswoole也为了更好支持协程推出了es3.我本地环境是php7.2.9 centos7 在github下载最新的3.0的demo.地址 ...
- MVC htmlAttributes and additionalViewData
@Html.TextBoxFor(m => m.UserName, new { title = "ABC" }) // 输出结果为 <input data-val=&q ...
- Redis5种常用的数据结构
一.数据结构 五种常用的数据结构:string.hash.list.set.zse,以及三种不常用的:hyperloglog.geospatial.streams. 二.常用数据结构的使用 1.Str ...
- 201621123002《JAVA程序设计》第十四周学习总结
1. 本周学习总结 1.1 以你喜欢的方式(思维导图或其他)归纳总结与数据库相关内容. 2. 使用数据库技术改造你的系统 2.1 简述如何使用数据库技术改造你的系统.要建立什么表?截图你的表设计. 用 ...
- 腾讯开源的 Paxos库 PhxPaxos 代码解读---Accept阶段(一)
腾讯开源的 Paxos库 PhxPaxos 代码解读---Accept阶段(一) 在看Accept阶段代码之前, 我们再回想一下 Basic Paxos算法; 1. Basic Paxos 算法是为 ...
- Python_格式化字符
%% 百分号标记 #就是输出一个%%c 字符及其ASCII码%s 字符串 %r 是不管是什么打印出来%d 有符号整数(十进制)%u 无符号整数(十进制)%o 无符号整数(八进制)%x 无符号整数(十六 ...
- Sublime Text Snippets(代码片段)功能
原文链接:http://www.bluesdream.com/blog/sublime-text-snippets-function.html 我们在编写代码的时候,总会遇到一些需要反复使用的代码片段 ...
- 使用C#重写网上的60行 Javascript 俄罗斯方块源码 (带注释)
在很久很久以前,就已经看过 60行Js的俄罗斯方块源码.无奈当时能力不够看明白,当时觉得就是个神作. 现在总算有空再看了,顺便用c#实现一遍(超过60行),顺道熟悉下Js API. 网上其他博客也有分 ...
- spring+struts+hibernate整合
spring整合: 1:添加配置文件和相应的spring jar包(记得一定要加上commons-logging的jar包,有坑****) 2:创建date对象,如果成功则spring的环境ok
- Redis详细讲解(Redis原理,Redis安装,Redis配置,Redis使用,Redis命令)
一.Redis介绍 Redis是一个开源的使用ANSI C语言编写.支持网络.可基于内存亦可持久化的日志型.Key-Value数据库,并提供多种语言的API.从2010年3月15日起,Redis的开发 ...