IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 游戏开发 -> 漏洞发现Goby&Xray&Awvs&Burp工具联动 -> 正文阅读

[游戏开发]漏洞发现Goby&Xray&Awvs&Burp工具联动

一、Xray&Awvs工具介绍

1.Xray是从长亭洞鉴核心引擎中提取出的社区版漏洞扫描神器,支持主动、被动多种扫描方式,自备盲打平台、可以灵活定义 POC,功能丰富,调用简单,支持Windows /macOS /Linux 多种操作系统,可以满足广大安全从业者的自动化 Web 漏洞探测需求。

工具地址:https://github.com/chaitin/xray


1.只扫描单个 url,不使用爬虫
.\xray.exe webscan --url http://192.168.111.131/dvwa/index.php --html-output xxx.html

在这里插入图片描述
扫描完毕后生成报告
在这里插入图片描述

2.使用基础爬虫爬取并对爬虫爬取的链接进行漏洞扫描
.\xray.exe webscan --basic-crawler http://192.168.111.131/dvwa/index.php --html-output xxx.html

在这里插入图片描述
可以看到使用基础爬虫的漏洞扫描结果更丰富,但是发现其中的功能点并没有扫描

2.Acunetix一款商业的Web漏洞扫描程序,它可以检查Web应用程序中的漏洞,如SQL注入、跨站脚本攻击、身份验证页上的弱口令长度等。它拥有一个操作方便的图形用户界面,并且能够创建专业级的Web站点安全审核报告。新版本集成了漏洞管理功能来扩展企业全面管理、优先级和控制漏洞威胁的能力。

工具地址:https://www.acunetix.com/download/fullver14/

下面对目标http://192.168.111.131/dvwa/index.php 进行漏洞扫描
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
扫描到了弱密码admin、admin,还可以对网站进行登陆后扫描
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

可以看到明显多了几个漏洞,sql注入、XSS、文件包含、代码执行

二、Xray&Awvs&Burp联动

1.Xray&Burp联动
先在burp上设置一下代理,让抓包的数据转发到xray上
在这里插入图片描述

使用 HTTP 代理进行被动扫描
.\xray.exe webscan --listen 127.0.0.1:7777 --html-output proxy.html

在这里插入图片描述
可以看到我们这边只需点击,xray就会对其进行扫描探测,原理就是我们这里触发的任何数据包数据都会经过xray漏洞探测
在这里插入图片描述

在这里插入图片描述
经过HTTP被动扫描发现大量的漏洞存在,比avws登陆进去后发现的还多

在这里插入图片描述
2.Awvs&Xray&Burp联动

先去设置Awvs代理
在这里插入图片描述
在这里插入图片描述
再设置burp代理
在这里插入图片描述
将AWVS扫描的数据包发送给burp,burp再转发给xray
在这里插入图片描述

在这里插入图片描述

在这里插入图片描述
以AWVS为核心进行爬虫,把数据发送给xray再进行扫描,以上联动总结:
1、相互联动性解决漏扫
2、相互联动性解决URL未探针
3、手工触发URL数据包&扫描器爬虫规则探针

三、Goby&Awvs&Xray联动

Goby是一款新的网络安全测试工具,由赵武Zwell(Pangolin、JSky、FOFA作者)打造,它能够针对一个目标企业梳理最全的攻击面信息,同时能进行高效、实战化漏洞扫描,并快速的从一个验证入口点,切换到横向。能通过智能自动化方式,帮助安全入门者熟悉靶场攻防,帮助攻防服务者、渗透人员更快的拿下目标。
在这里插入图片描述

goby里面对xray进行设置
在这里插入图片描述
goby里面对再对AWVS设置
在这里插入图片描述
在这里插入图片描述
然后在goby扫描完后就可以利用这两个插件再次进行扫描
在这里插入图片描述
调用xray扫描

在这里插入图片描述
调用avws扫描
在这里插入图片描述

四、Goby&Fofa&Vulmap联动-批量&特定&系统检测

goby配合fofa批量扫描

在这里插入图片描述
对win7系统检测
在这里插入图片描述
Vulmap扫描
Vulmap 是一款 web 漏洞扫描和验证工具, 可对 webapps 进行漏洞扫描, 并且具备漏洞利用功能, 目前支持的 webapps 包括 activemq, flink, shiro, solr, struts2, tomcat, unomi, drupal, elasticsearch, fastjson, jenkins, nexus, weblogic, jboss, spring, thinkphp

python vulmap.py -u "http://xxx.xxx.com"

在这里插入图片描述

请添加图片描述

  游戏开发 最新文章
6、英飞凌-AURIX-TC3XX: PWM实验之使用 GT
泛型自动装箱
CubeMax添加Rtthread操作系统 组件STM32F10
python多线程编程:如何优雅地关闭线程
数据类型隐式转换导致的阻塞
WebAPi实现多文件上传,并附带参数
from origin ‘null‘ has been blocked by
UE4 蓝图调用C++函数(附带项目工程)
Unity学习笔记(一)结构体的简单理解与应用
【Memory As a Programming Concept in C a
上一篇文章      下一篇文章      查看所有文章
加:2021-09-30 12:15:25  更:2021-09-30 12:16:48 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/28 3:37:14-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码