0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为什么Xray和Acunetix(AWVS)要联动呢?

哆啦安全 来源:小黑子安全 2023-12-12 11:12 次阅读

Acunetix:

Acunetix一款商业的Web漏洞扫描程序,它可以检查Web应用程序中的漏洞,如SQL注入、跨站脚本攻击、身份验证页上的弱口令长度等。它拥有一个操作方便的图形用户界面,并且能够创建专业级的Web站点安全审核报告。新版本集成了漏洞管理功能来扩展企业全面管理、优先级和控制漏洞威胁的能力。

Xray:

Xray是从长亭洞鉴核心引擎中提取出的社区版漏洞扫描神器,支持主动、被动多种扫描方式,自备盲打平台、可以灵活定义 POC,功能丰富,调用简单,支持Windows /macOS /Linux 多种操作系统,可以满足广大安全从业者的自动化 Web 漏洞探测需求。

Xray和Acunetix(AWVS)联动

为什么要联动?

因为有些网站需要特定数据包才能访问,xray无法自定义数据包而AWVS可以。如果测试需要特定数据包才能访问的网站,相当于xray就无法使用了,所以需要联动AWVS构造特定数据包进行扫描。

联动开始:

1.打开awvs——添加目标(Add targets)——保存(save)

3d8e245c-9885-11ee-8b88-92fbcf53809c.png

2.保存目标之后会自动跳转到目标设置(target settings)——下滑找到代理服务(proxy server) 开启代理,设置让awvs扫描的流量经过本地8989端口。点击保存(save)

3d929e92-9885-11ee-8b88-92fbcf53809c.png

3.设置XRay监听8989端口

xray根目录打开cmd命令行输入:.xray.exewebscan –listen 127.0.0.1:8989 –html-output xray.html

命令意思:配置代理进行被动扫描,即本地8989端口进行流量监听,并把流量监听挖掘到的漏洞详情保存到xray根目录的xray.html文件内

执行命令

3da3924c-9885-11ee-8b88-92fbcf53809c.png

4.然后来到awvs,点击扫描(scan)——点击创建扫描(Create scan)

3db8b4e2-9885-11ee-8b88-92fbcf53809c.png

到这里联动就完成了,等待扫描完成后生成漏洞报告即可。

漏洞扫描工具介绍:

Vulmap(2021年停止更新):

Vulmap是一款web漏洞扫描和验证工具,可对webapps进行漏洞扫描,并且具备漏洞利用功能,目前支持的webapps包括activemq,flink,shiro,solr,struts2,tomcat,unomi,drupal,elasticsearch,fastjson,jenkins,nexus,weblogic,jboss,spring,thinkphp

使用:

根目录启动命令行

执行:pip3 install -r requirements.txt 安装依赖

执行:python3vulmap.py -u 目标地址

3dbd0bd2-9885-11ee-8b88-92fbcf53809c.png

afrog(目前还在更新):

afrog是一款性能卓越、快速稳定、PoC 可定制的漏洞扫描(挖洞)工具,PoC 涉及 CVE、CNVD、默认口令、信息泄露、指纹识别、未授权访问、任意文件读取、命令执行等多种漏洞类型,帮助网络安全从业者快速验证并及时修复漏洞。

使用:

根目录启动命令行

输入:afrog.exe-t 目标地址

3dcd2a30-9885-11ee-8b88-92fbcf53809c.png

联动扫描-调用-Goby+Awvs+Xray+Vulmap

Goby:

Goby是一款新的网络安全测试工具,由赵武Zwell(Pangolin、JSky、FOFA作者)打造,它能够针对一个目标企业梳理最全的攻击面信息,同时能进行高效、实战化漏洞扫描,并快速的从一个验证入口点,切换到横向。能通过智能自动化方式,帮助安全入门者熟悉靶场攻防,帮助攻防服务者、渗透人员更快的拿下目标。

联动开始:

1.启动Goby,来到扩展程序,下载Awvs+Xray+Vulmap,点击每个插件都有配置和使用教程

3dd4c3c6-9885-11ee-8b88-92fbcf53809c.png

下载完成,来到 设置——扩展设置

让你们看看我的配置

vulmap配置:

3df9ac36-9885-11ee-8b88-92fbcf53809c.png

xary配置:

3e105be8-9885-11ee-8b88-92fbcf53809c.png

AWVS配置:

3e19e1d6-9885-11ee-8b88-92fbcf53809c.png

API key生成获取方式:

3e2534be-9885-11ee-8b88-92fbcf53809c.png

开始扫描漏洞:

Goby添加目标地址和要探针的端口,点击开始

3e38562a-9885-11ee-8b88-92fbcf53809c.png

Goby成功扫描出漏洞

3e4fe2f4-9885-11ee-8b88-92fbcf53809c.png

调用AWVS扫描:

3e61e0e4-9885-11ee-8b88-92fbcf53809c.png

选择AWVS插件

3e784d70-9885-11ee-8b88-92fbcf53809c.png

查看awvs,成功自动添加了一个目标开始扫描

3e8c7cd2-9885-11ee-8b88-92fbcf53809c.png

Xray和vulmap调用也如上一样选择插件即可自动调用开启扫描。

扫描完成可以在如下图扩展程序处查看各个插件的漏洞检测报告,valmap的检测报告需要再次点击插件查看。

3ea5831c-9885-11ee-8b88-92fbcf53809c.png







审核编辑:刘清

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux系统
    +关注

    关注

    4

    文章

    567

    浏览量

    26924

原文标题:漏洞发现-Xray+Awvs联动-Goby+Xray+Awvs+Vulmap联动

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    联动开关

    `想在前面板中不同选项卡里添加波动开关,但这几个分步在不同选项卡里的开关其实是同一个开关,起到同一个开关控制的效果,所以请教各位大虾:怎样在labview里编写联动开关,使这几个开关同时开和关,跟现实中联动开关一样。`
    发表于 08-18 17:55

    神奇的【设备联动API】

    联动的设备推送控制指令。例如:客户有一个智能灯和一个智能空调,可以根据云端提供设备联动功能,创建一个规则,当打开智能灯后,就把智能空调打开。关系图如下(注意:创建两个产品联动关系的
    发表于 05-04 09:18

    指纹锁如何与联动智能家居?

    联动 不同的手指指纹可以设置不同开锁要求。例如,大拇指开锁,门打开;遇到坏人绑架,就用食指开锁等等。 与智能家居联动,可以设置不同的时间点开锁有不同的场景需求。例如,早上八点到下午五点,开锁之后
    发表于 05-14 14:48

    下拉列表联动效果

    ajax初级示例(下拉列表联动
    发表于 06-28 16:44

    Xray高级版白嫖如何破解?

    Xray高级版白嫖破解指南
    发表于 11-06 06:50

    如何把输入模块和输出模块联动起来

    IMX6ULL单独驱动按键或LED都实现了,那如果我想要把输入模块(比如按键)和输出模块(比如LED指示灯)联动起来,在Linux里面应该是做哪方面的操作
    发表于 01-07 08:40

    双机联动的经验和教训

    双机联动,就好像左手和右手。大家都会用,但不会归纳编程。 其实也可以看成男人和女人,男人主攻,女人辅助。 但实际运用时,即使是人类,也可能右手被左手拦去去路。根据我一段时间的研究,女人要做好女人
    发表于 05-19 20:00

    FOFA联动XRAY小工具:XRAY-F

    代理到Burp然后Burp再代理到Xray这样既可以联动Burp的插件如Shiro,FastJson插件也可以使用Burp的爬虫这样Xray扫得更加透彻
    的头像 发表于 10-26 10:25 636次阅读

    WEB渗透测试之三大漏扫神器

    AWVSAcunetix Web Wulnerability Scanner)是一个自动化的Web 应用程序安全测试工具,它可以扫描任何可通过Web 浏览器访问的和遵循 HTTP/HTTPS 规则的 Web站点和 Web应用程序、国内普遍简称WVS。
    的头像 发表于 11-17 10:25 6.2w次阅读

    Acunetix Web Vulnerability Scanner(AWVS)工具简介

    Acunetix Web Vulnerability Scanner(简称 AWVS) 是一款知名的自动化网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行安全漏洞。
    的头像 发表于 02-08 16:54 3086次阅读

    JFrog Xray是一款应用程序安全SCA工具

    在JFrog Xray 和JFrog Platform中,OSS安全是DevOps操作模型的原生功能,并且与您的CI/CD、二进制文件管理以及软件分发紧密集成。
    的头像 发表于 04-26 10:18 719次阅读
    JFrog <b class='flag-5'>Xray</b>是一款应用程序安全SCA工具

    电池xray检测如何确保电池安全性和稳定性?-智诚精展

    电池xray检测(Battery X-ray Inspection)是一种能够确保电池安全性和稳定性的常用检测方法。它可以快速检测出电池内部的缺陷,以便及时进行维修、更换和升级,以确保电池的安全性
    的头像 发表于 05-10 16:47 1032次阅读
    电池<b class='flag-5'>xray</b>检测如何确保电池安全性和稳定性?-智诚精展

    X-ray与Xray在纳米机器人无损检测中的应用与比较-智诚精展

    随着科技的进步,纳米机器人的应用越来越广泛,而X-ray与Xray的无损检测技术也正被越来越多的行业所采用。那么,在纳米机器人无损检测中,X-ray与Xray有什么不同,它们各自的优缺点又是
    的头像 发表于 05-15 16:59 461次阅读
    X-ray与<b class='flag-5'>Xray</b>在纳米机器人无损检测中的应用与比较-智诚精展

    xray技术在生物医药设备安全检测中的应用和优势?-智诚精展

    xray技术已广泛应用于医疗诊断和治疗领域,在医疗设备的安全检查中发挥了重要作用。本文将探讨Xray技术在生物和医疗设备安全检查中的应用及其优势。 首先,在精度方面,Xray技术可以提供高精度的成像
    的头像 发表于 05-25 09:26 324次阅读

    什么是多屏联动,多屏联动有哪些应用优势?

    随着数字多媒体技术的快速发展,各种多媒体创意展示技术越发丰富多样,多屏联动是近年来广受各类展馆展厅青睐的多媒体应用之一,到底什么是多屏联动?多屏联动在展馆展厅中有哪些应用优势呢?什么是多屏联动
    的头像 发表于 09-26 11:49 1654次阅读
    什么是多屏<b class='flag-5'>联动</b>,多屏<b class='flag-5'>联动</b>有哪些应用优势?