溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

Backtrack5 下WEB模糊測試

發(fā)布時間:2020-07-01 23:13:04 來源:網(wǎng)絡 閱讀:939 作者:Tar0 欄目:安全技術(shù)

什么是WEB模糊測試

Web瀏覽器最初只是被設計為瀏覽Web頁以及解析HTML頁,現(xiàn)在Web瀏覽器已經(jīng)發(fā)展成為和瑞士×××的多功能性相等價的計算機設備?,F(xiàn)代的Web瀏覽器可以處理動態(tài)HTML頁、類型表單、多種腳本語言、Javaapplet、在線共享內(nèi)容的一種簡易方式(RSS)以及FTP連接等多種目標??梢赃M行許多擴展以及插件的安裝,以將Web瀏覽器轉(zhuǎn)換為一個更加靈活的應用程序。這種靈活性允許象Google這樣的公司再次將一些通用的桌面應用程序轉(zhuǎn)向Web應用。但對于終端用戶來說不幸的是,在增加功能的同時也增加了***的范圍。毋庸置疑,隨著越來越多的功能被增加到Web瀏覽器中,將會有越來越多的漏洞被發(fā)現(xiàn)。



WEB瀏覽器模糊測試

我經(jīng)常發(fā)現(xiàn)的一個分母是期望值比期望的還要大"

--GeorgeW.Bush,LosAngeles,2000年9月27日


客戶端漏洞很快的成為了關(guān)注的焦點,因為它們被***者廣泛的利用以進行釣魚式***、身份的竊取并且創(chuàng)建大量的被惡意代碼感染并控制的與Internet相連的計算機網(wǎng)絡(botnets)。Web瀏覽器中的漏洞為這樣的***提供了豐富的目標環(huán)境,因為在主流瀏覽器中的一個漏洞將導致數(shù)百萬人受其影響??蛻舳?**通常要求運用某種形式的社會科學,因為***者必須首先要強制一個潛在的被***者去訪問一個惡意的Web頁。通??梢酝ㄟ^垃圾郵件或利用在主流Web站點中的一個額外漏洞來幫助實施該過程。再加上Internet上的單個用戶通常具有很少的計算機安全方面的知識,因此許多***者將關(guān)注的重點轉(zhuǎn)向客戶端漏洞也就不足為奇了。


在許多方面,瀏覽器錯誤成為最引人注目的漏洞是在2006年。所發(fā)現(xiàn)的漏洞影響了所有主流的Web瀏覽器,包括微軟InternetExplorer和MozillaFirefox。缺陷在解析病態(tài)的HTML標簽、JavaScript、本地圖像文件如JPG,GIF和PNG、CSS以及ActiveX控件時被發(fā)現(xiàn)。許多被發(fā)現(xiàn)的嚴重的ActiveX漏洞既影響了微軟Windows操作系統(tǒng)的默認安裝,也影響了第三方的應用程序。另外,還發(fā)現(xiàn)了成百個不嚴重的ActiveX漏洞。盡管安全研究者在過去對ActiveX和COM的審核表現(xiàn)出了一定的興趣,但在2006年這一興趣達到了最高程度。存在于大量ActiveX控件中的漏洞的一個重要因素是新的、用戶友好的ActiveX控件審核工具的公共可用性。在本章中,我們將討論如何使用模糊測試來發(fā)現(xiàn)Web瀏覽器漏洞。如果將歷史結(jié)論作為指導的話,那么還將有大量的瀏覽器錯誤被發(fā)現(xiàn)。


Backtrack5是一款常見的漏洞安全評估,審計,***測試的工具,他的內(nèi)部集成了大量的漏洞掃描工具,其中很多的都是各種出名的工具,今天我們的任務就是來學習一下常見的,易于使用的WEB模糊測試工具:

1、dirbuster
dirbuster是一款路徑及網(wǎng)頁暴力破解的工具,可以破解出我們一直沒有訪問過或者管理員后臺的頁面路徑

Backtrack5  下WEB模糊測試




Backtrack5  下WEB模糊測試



Backtrack5  下WEB模糊測試

我們可以看到掃描的過程產(chǎn)生的信息

Backtrack5  下WEB模糊測試

打開treeview我們回憶樹狀的形態(tài)見到掃描到的路徑信息


Backtrack5  下WEB模糊測試

對于掃描到的信息,我們發(fā)現(xiàn)太多了,那么可以對信息導出形成一個專門的文件,以便我們的查看


Backtrack5  下WEB模糊測試


Backtrack5  下WEB模糊測試


還可以使用vi編輯器來產(chǎn)看掃描的結(jié)果

Backtrack5  下WEB模糊測試


該工具掃描的時間比較長,依賴于字典的破解,但是掃描的結(jié)果還不錯!

2、powerfuzzer
powerfuzzer是一款自動化的webfuzz工具,通過發(fā)送大量的請求來測試網(wǎng)站的安全性。他是一款圖形化的工作界面。

Backtrack5  下WEB模糊測試





Backtrack5  下WEB模糊測試


powerfuzzer工具是一款操作比較簡易的站點安全檢測工具,只需要在URL出輸入目標的域名即可,如果有選擇使用代理的可以使用該工具自帶的代理功能。

Backtrack5  下WEB模糊測試


在掃描的過程中產(chǎn)生的進程信息

Backtrack5  下WEB模糊測試


產(chǎn)看掃描的報告結(jié)果

Backtrack5  下WEB模糊測試

該工具的使用方法很簡單,只需要簡單的操作就可完成對網(wǎng)站的安全性的掃描。

我們在通過對站點的模糊測試,可以在很大的程度上來保護站點的安全,對站點進行模糊測試是每個網(wǎng)站管理者必備的知識!



向AI問一下細節(jié)

免責聲明:本站發(fā)布的內(nèi)容(圖片、視頻和文字)以原創(chuàng)、轉(zhuǎn)載和分享為主,文章觀點不代表本網(wǎng)站立場,如果涉及侵權(quán)請聯(lián)系站長郵箱:is@yisu.com進行舉報,并提供相關(guān)證據(jù),一經(jīng)查實,將立刻刪除涉嫌侵權(quán)內(nèi)容。

AI