转自:http://blog.csdn.net/u013147600/article/details/50002089

这是学习和使用IBM AppScan过程中总结整理的一些资料。
 

扫描系统操作步骤:

 
1.去IBM官网下载IBM Security AppScan Standard 产品,然后下载破解文件进行替换。
2.按步骤安装,有的扫描过程可能还要下载WebServer,看具体情况
3.安装成功的话,看需要是否要配置Glass Box,具体方法可以查看AppScan Standard的帮助文档,里面有详细的介绍
4.对Web项目进行扫描和分析
   4.1 主要分为两步骤:探索(Expelor)和测试(Test)
        探索也就是扫描出Web项目结构,其中包括页面和需要测试的参数
        测试是根据配置中选择的规则对系统进行测试,检测系统的安全漏洞
        探索和测试(完全扫描包括这两个步骤)完成后就可以按需要生成安全报告或是增量分析。
 
 

扫描操作资源:

1. AppScan使用分享:http://www.cnblogs.com/fnng/archive/2012/10/09/2717568.html
其中的Fiddler工具可以检测出你访问页面的一些信息,我们只需要他的Host也就是域名。
 
2. 使用 IBM Security AppScan 提高 Web 应用的安全性
http://www.ibm.com/developerworks/cn/rational/tutorials/r-cn-appscanwebsecurity/
这里介绍了两种方法:Web应用静态代码分析(对源码进行分析)和Web应用动态Web分析,网上介绍Web应用动态Web分析比较多
 
 
3. IBM Rational Appscan Part 1(英文,打开好慢)
http://resources.infosecinstitute.com/ibm-rational-appscan/
 
4. IBM Rational Appscan: Part 2
http://resources.infosecinstitute.com/appscan-part-2/
 
5. 使用appscan实现多站扫描简单自动化
http://www.cnblogs.com/yangxia-test/p/4065634.html
 
6. IBM Rational AppScan使用详细说明

http://www.nxadmin.com/tools/675.html
 
7. WebInspect
http://resources.infosecinstitute.com/webinspect/
 
8.Webinspect Part 2
http://resources.infosecinstitute.com/webinspect-part-2/
 
 

资源下载地址:

 
可以搜索下载
 
--- http://www.sobaidupan.com/search.asp?r=0&wd=IBM%20Security%20AppScan%20Standard%20v9.0
 
IBM官网下载(需要注册账号)
--- https://www.ibm.com/developerworks/downloads/r/appscan/
 
知名安全检测工具IBM Rational AppScan v9.0.1.1发布

--- http://www.freebuf.com/tools/55090.html

--- http://pan.baidu.com/s/1sjkDDi1
 
IBM 软件产品电子目录(IBM Security AppScan)
--- http://www-03.ibm.com/software/products/zh/appscan/
 
IBM Knowledge Center(IBM产品其中包括AppScan并且有多个版本)
--- http://www-01.ibm.com/support/knowledgecenter/
 
IBM Security AppScan Source(包括了多个版本)
--- http://www-01.ibm.com/support/knowledgecenter/SSS9LM/welcome
 
AppScan8.7版本
--- http://pan.baidu.com/share/link?shareid=641677745&uk=4045637737
 
 
 

AppScan产品介绍:

IBM Security AppScan Standard一款优秀的Web应用安全测试工具
 --- http://www.ithov.com/server/120160.shtml
 
AppScan 标准版与源码版功能介绍

--- http://wenku.baidu.com/link?url=YPxa5bSVi8GZL0pYrplv7X3GmXoINM4IhJx55wOc9-

sQjjEhlxvP9XrUAIkr_LvDi6lO0Z7Rj0fgW37rTCrRfkvcH0B_0_IvC97N4EW4iFK
 
使用 AppScan 进行扫描
--- http://blog.sina.com.cn/s/blog_692fcf380100ujc4.html
 
 
 

AppScan知识点资源:

 
 
IBM Security AppScan Glass Box:一种全新的漏洞扫描思想

--- http://www.51testing.com/html/95/n-864695.html

 
 
开发可靠安全的 Web 应用程序:IBM Rational AppScan Developer Edition 入门简介

--- http://www.ibm.com/developerworks/cn/rational/08/0916_podjarny/

 
Rational AppScan Source Edition:从代码开始使用复合技术保证 Web 应用安全

--- http://www.ibm.com/developerworks/cn/rational/r-cn-appscansourceedition/

 
使用 IBM Security AppScan 进行自动化 Web 应用程序漏洞扫描
--- http://www.ibm.com/developerworks/cn/rational/automated-vulnerability-scanning-web-applications/
 
web安全测试---AppScan扫描工具
--- http://www.cnblogs.com/fnng/archive/2012/05/27/2520594.html
 
 
Manage application security risks to help protect your organization’s critical data (Brochure-USEN)(英文)

--- http://public.dhe.ibm.com/common/ssi/ecm/wg/en/wgb03009usen/WGB03009USEN.PDF

--- http://www-01.ibm.com/common/ssi/cgi-bin/ssialias?subtype=BR&infotype=PM&appname=SWGE_WG_WG_USEN&htmlfid=WGB03009USEN&attachment=WGB03009USEN.PDF
 
对appscan做了2天安全性测试后的总结
--- http://bbs.51testing.com/thread-376118-1-1.html
 
 
 

相关知识资源:

网络攻击技术开篇——SQL Injection(SQL注入)
--- http://www.cnblogs.com/rush/archive/2011/12/31/2309203.html
 
网络攻击技术(二)——Cross-site scripting
--- http://www.cnblogs.com/rush/archive/2012/01/15/2323012.html
 
网络攻击技术(三)——Denial Of Service
--- http://www.cnblogs.com/rush/archive/2012/02/05/2339037.html
 
实战http://3b3.org/c.js恶意SQL注入[转贴]
--- http://blog.csdn.net/htl258/article/details/4026169
 
SQL注入漏洞全接触
--- http://subject.csdn.net/SQL-I/
 
 

扫描过程中的问题:

关于Rational AppScan Standard会话检测机制

--- https://www-304.ibm.com/support/docview.wss?uid=swg21508423

 
AppScan深入浅出]复漏洞:启用不安全的HTTP方法 (中)

--- http://www.2cto.com/Article/201209/157201.html
 
web安全扫描问题疑问 AppScan
--- http://www.iteye.com/problems/37503
 
关于Rational AppScan Standard扫描过程中发生的通信问题

--- http://www.51testing.com/html/23/n-867223.html

IBM Security App Scan 资料整理的更多相关文章

  1. AppScan--图解Web扫描工具IBM Security App Scan Standard

    App Scan用法:   首先打开IBM Security AppScan Standard 工具   点击 创建新的扫描 ->  点击”常规扫描“ ->之后你就会看到如下图:     ...

  2. IBM Security App Scan Standard 工具的使用

    1.AppScan是什么? AppScan是IBM的一款web安全扫描工具,可以利用爬虫技术进行网站安全渗透测试,根据网站入口自动对网页链接进行安全扫描,扫描之后会提供扫描报告和修复建议等. AppS ...

  3. c#,asp.net 开发 app 学习资料整理

    VS2015 Apache Cordova第一个Android和IOS应用 http://www.cnblogs.com/aehyok/p/4116410.html PhoneGap:免费开源的 HT ...

  4. iOS app开发资料整理

    Objective C快速入门: http://blog.csdn.net/totogo2010/article/details/7632384 http://www.cocoachina.com/i ...

  5. iOS 开发学习资料整理(持续更新)

      “如果说我看得比别人远些,那是因为我站在巨人们的肩膀上.” ---牛顿   iOS及Mac开源项目和学习资料[超级全面] http://www.kancloud.cn/digest/ios-mac ...

  6. 转:基于IOS上MDM技术相关资料整理及汇总

    一.MDM相关知识: MDM (Mobile Device Management ),即移动设备管理.在21世纪的今天,数据是企业宝贵的资产,安全问题更是重中之重,在移动互联网时代,员工个人的设备接入 ...

  7. 基于IOS上MDM技术相关资料整理及汇总

    (转自:http://www.mbaike.net/special/1542.html) 一.MDM相关知识:MDM (Mobile Device Management ),即移动设备管理.在21世纪 ...

  8. HTML5资料整理 [From luics]

    来自http://www.cnblogs.com/luics/,新浪微博@徐凯-鬼道 HTML5资料整理   项目组要做html5这块,花了一周左右时间收集的,快有一年时间了,部分内容需要更新,仅供参 ...

  9. zz 圣诞丨太阁所有的免费算法视频资料整理

    首发于 太阁实验室 关注专栏   写文章     圣诞丨太阁所有的免费算法视频资料整理 Ray Cao· 12 小时前 感谢大家一年以来对太阁实验室的支持,我们特地整理了在过去一年中我们所有的原创算法 ...

随机推荐

  1. Servlet4.0 注解不生效解决

    当我们创建好一个4.0的servlet 生成的注解大概是这样  name=xxxxx 默认的是不具有效果的 你可以有两种方式 1.去掉属性name,3.0就是这样子的 2.非要有name属性 请加上u ...

  2. J.U.C并发框架源码阅读(十五)CopyOnWriteArrayList

    基于版本jdk1.7.0_80 java.util.concurrent.CopyOnWriteArrayList 代码如下 /* * Copyright (c) 2003, 2011, Oracle ...

  3. 洛谷 P1803 凌乱的yyy【经典贪心/选择不相交区间】

    题目背景 快noip了,yyy很紧张! 题目描述 现在各大oj上有n个比赛,每个比赛的开始.结束的时间点是知道的. yyy认为,参加越多的比赛,noip就能考的越好(假的) 所以,他想知道他最多能参加 ...

  4. 细说JavaScript对象(4): for in 循环

    如同 in 运算符一样,使用 for in 循环遍历对象属性时,也将往上遍历整个原型链. // Poisoning Object.prototype Object.prototype.bar = 1; ...

  5. 通过PHP current()函数获取未知字符键名数组第一个元素的值

    在开发中经常遇到这样问题,获取数组第一个元素的值,如果是数字索引那还好,直接$array[0],如果键名是字符串,你又未知这个字符串呢?用current()函数就可以做到. 当然,你可以用array_ ...

  6. CSS3快速浏览器前缀的方法

    在做前端开发时,经常要在css3的属性前加上各浏览器厂商的前缀:,如 Chrome(谷歌浏览器) :-webkit- Safari(苹果浏览器) :-webkit- Firefox(火狐浏览器) :- ...

  7. 设计模式之装饰器模式(PHP实现)

    /** * 装饰器模式(Decorator Pattern)允许向一个现有的对象添加新的功能,同时又不改变其结构.这种类型的设计模式属于结构型模式,它是作为现有的类的一个包装. * 这种模式创建了一个 ...

  8. 安卓查看包名,activity方法

    https://www.cnblogs.com/wangcp-2014/p/6144530.html 一.有源码情况 直接打开AndroidManifest.xml文件,找到包含android.int ...

  9. C语言中不同类型的数据转换规则

    不同类型数据间的混合运算与类型转换 1.自动类型转换 在C语言中,自动类型转换遵循以下规则: ①若参与运算量的类型不同,则先转换成同一类型,然后进行运算 ②转换按数据长度增加的方向进行,以保证精度不降 ...

  10. python调用top命令获得CPU利用率

    1.python调用top命令获得CPU利用率 思路:通过python调用top命令获取cpu使用率 #python2代码 [root@zdops-server script]# cat cpu_lo ...