Backtrack5下WEB模糊測(cè)試

我們提供的服務(wù)有:成都網(wǎng)站建設(shè)、網(wǎng)站設(shè)計(jì)、微信公眾號(hào)開發(fā)、網(wǎng)站優(yōu)化、網(wǎng)站認(rèn)證、綏陽ssl等。為成百上千家企事業(yè)單位解決了網(wǎng)站和推廣的問題。提供周到的售前咨詢和貼心的售后服務(wù),是有科學(xué)管理、有技術(shù)的綏陽網(wǎng)站制作公司

什么是WEB模糊測(cè)試

Web瀏覽器最初只是被設(shè)計(jì)為瀏覽Web頁以及解析HTML頁,現(xiàn)在Web瀏覽器已經(jīng)發(fā)展成為和瑞士×××的多功能性相等價(jià)的計(jì)算機(jī)設(shè)備。現(xiàn)代的Web瀏覽器可以處理動(dòng)態(tài)HTML頁、類型表單、多種腳本語言、Javaapplet、在線共享內(nèi)容的一種簡(jiǎn)易方式(RSS)以及FTP連接等多種目標(biāo)??梢赃M(jìn)行許多擴(kuò)展以及插件的安裝,以將Web瀏覽器轉(zhuǎn)換為一個(gè)更加靈活的應(yīng)用程序。這種靈活性允許象Google這樣的公司再次將一些通用的桌面應(yīng)用程序轉(zhuǎn)向Web應(yīng)用。但對(duì)于終端用戶來說不幸的是,在增加功能的同時(shí)也增加了***的范圍。毋庸置疑,隨著越來越多的功能被增加到Web瀏覽器中,將會(huì)有越來越多的漏洞被發(fā)現(xiàn)。

WEB瀏覽器模糊測(cè)試

我經(jīng)常發(fā)現(xiàn)的一個(gè)分母是期望值比期望的還要大"

--GeorgeW.Bush,LosAngeles,2000年9月27日

客戶端漏洞很快的成為了關(guān)注的焦點(diǎn),因?yàn)樗鼈儽?**者廣泛的利用以進(jìn)行釣魚式***、身份的竊取并且創(chuàng)建大量的被惡意代碼感染并控制的與Internet相連的計(jì)算機(jī)網(wǎng)絡(luò)(botnets)。Web瀏覽器中的漏洞為這樣的***提供了豐富的目標(biāo)環(huán)境,因?yàn)樵谥髁鳛g覽器中的一個(gè)漏洞將導(dǎo)致數(shù)百萬人受其影響。客戶端***通常要求運(yùn)用某種形式的社會(huì)科學(xué),因?yàn)?**者必須首先要強(qiáng)制一個(gè)潛在的被***者去訪問一個(gè)惡意的Web頁。通??梢酝ㄟ^垃圾郵件或利用在主流Web站點(diǎn)中的一個(gè)額外漏洞來幫助實(shí)施該過程。再加上Internet上的單個(gè)用戶通常具有很少的計(jì)算機(jī)安全方面的知識(shí),因此許多***者將關(guān)注的重點(diǎn)轉(zhuǎn)向客戶端漏洞也就不足為奇了。

在許多方面,瀏覽器錯(cuò)誤成為最引人注目的漏洞是在2006年。所發(fā)現(xiàn)的漏洞影響了所有主流的Web瀏覽器,包括微軟InternetExplorer和MozillaFirefox。缺陷在解析病態(tài)的HTML標(biāo)簽、JavaScript、本地圖像文件如JPG,GIF和PNG、CSS以及ActiveX控件時(shí)被發(fā)現(xiàn)。許多被發(fā)現(xiàn)的嚴(yán)重的ActiveX漏洞既影響了微軟Windows操作系統(tǒng)的默認(rèn)安裝,也影響了第三方的應(yīng)用程序。另外,還發(fā)現(xiàn)了成百個(gè)不嚴(yán)重的ActiveX漏洞。盡管安全研究者在過去對(duì)ActiveX和COM的審核表現(xiàn)出了一定的興趣,但在2006年這一興趣達(dá)到了最高程度。存在于大量ActiveX控件中的漏洞的一個(gè)重要因素是新的、用戶友好的ActiveX控件審核工具的公共可用性。在本章中,我們將討論如何使用模糊測(cè)試來發(fā)現(xiàn)Web瀏覽器漏洞。如果將歷史結(jié)論作為指導(dǎo)的話,那么還將有大量的瀏覽器錯(cuò)誤被發(fā)現(xiàn)。

Backtrack5是一款常見的漏洞安全評(píng)估,審計(jì),***測(cè)試的工具,他的內(nèi)部集成了大量的漏洞掃描工具,其中很多的都是各種出名的工具,今天我們的任務(wù)就是來學(xué)習(xí)一下常見的,易于使用的WEB模糊測(cè)試工具:

1、dirbuster
dirbuster是一款路徑及網(wǎng)頁暴力破解的工具,可以破解出我們一直沒有訪問過或者管理員后臺(tái)的頁面路徑

Backtrack5  下WEB模糊測(cè)試

Backtrack5  下WEB模糊測(cè)試

Backtrack5  下WEB模糊測(cè)試

我們可以看到掃描的過程產(chǎn)生的信息

Backtrack5  下WEB模糊測(cè)試

打開treeview我們回憶樹狀的形態(tài)見到掃描到的路徑信息

Backtrack5  下WEB模糊測(cè)試

對(duì)于掃描到的信息,我們發(fā)現(xiàn)太多了,那么可以對(duì)信息導(dǎo)出形成一個(gè)專門的文件,以便我們的查看

Backtrack5  下WEB模糊測(cè)試

Backtrack5  下WEB模糊測(cè)試

還可以使用vi編輯器來產(chǎn)看掃描的結(jié)果

Backtrack5  下WEB模糊測(cè)試

該工具掃描的時(shí)間比較長(zhǎng),依賴于字典的破解,但是掃描的結(jié)果還不錯(cuò)!

2、powerfuzzer
powerfuzzer是一款自動(dòng)化的webfuzz工具,通過發(fā)送大量的請(qǐng)求來測(cè)試網(wǎng)站的安全性。他是一款圖形化的工作界面。

Backtrack5  下WEB模糊測(cè)試

Backtrack5  下WEB模糊測(cè)試

powerfuzzer工具是一款操作比較簡(jiǎn)易的站點(diǎn)安全檢測(cè)工具,只需要在URL出輸入目標(biāo)的域名即可,如果有選擇使用代理的可以使用該工具自帶的代理功能。

Backtrack5  下WEB模糊測(cè)試

在掃描的過程中產(chǎn)生的進(jìn)程信息

Backtrack5  下WEB模糊測(cè)試

產(chǎn)看掃描的報(bào)告結(jié)果

Backtrack5  下WEB模糊測(cè)試

該工具的使用方法很簡(jiǎn)單,只需要簡(jiǎn)單的操作就可完成對(duì)網(wǎng)站的安全性的掃描。

我們?cè)谕ㄟ^對(duì)站點(diǎn)的模糊測(cè)試,可以在很大的程度上來保護(hù)站點(diǎn)的安全,對(duì)站點(diǎn)進(jìn)行模糊測(cè)試是每個(gè)網(wǎng)站管理者必備的知識(shí)!



標(biāo)題名稱:Backtrack5下WEB模糊測(cè)試
當(dāng)前鏈接:http://bm7419.com/article10/pcgego.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供外貿(mào)網(wǎng)站建設(shè)、品牌網(wǎng)站建設(shè)、企業(yè)網(wǎng)站制作、響應(yīng)式網(wǎng)站、網(wǎng)站建設(shè)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來源: 創(chuàng)新互聯(lián)

網(wǎng)站建設(shè)網(wǎng)站維護(hù)公司