Paros proxy:网页程序漏洞评估代理

Paros Proxy的安装和运行需要预先配置JRE环境变量,安装JRE 1.4或以上版本,在PATH环境变量中输入JRE的安装路径,在CLASSPATH环境变量中输入LIB路径。然后就可以安装Paros Proxy了。windows下照提示安装。然后进行配置。

  首先,paros需要两个端口:8080和8443,其中8080是代理连接端口,8443是SSL端口,所以必须保证这两个端口并未其它程序所占用。(查看端口命令:开始—运行—cmd—netstat,查看目前使用的端口)

  然后配置浏览器属性:打开浏览器(如IE),工具-选项-连接-LAN设置-选中proxy server,proxyname为:localhost,port为:8080。(很显然这之后就不能通过浏览器直接上网了)

  如果你的计算机运行于防火墙之下,只能通过公司的代理服务器访问网络,你还需要修改PAROS的代理设置,具体的方法是:打开paros-工具 -Options-connection,修改”ProxyName” and “ProxyPort”两项为代理服务器的名称和端口。

  现在可以运行paros进行测试

  打开paros之后用浏览器就能上网了,运行你要测试的web应用,paros就会自动抓取其中位于第一层的URL(比如首页的URL),并显示在 左侧的“site”栏中。选中一个URL,右键—spider,就能抓取所选层次下一层的所有URL。这样可以把待测应用的所有URL都抓取出来。

  不过paros并不能识别一些特定的URL路径,比如一些URL链接需要在合法登录后才能被识别出来,因此在进行URL抓取时,一定先要登录网站。 对于未能被识别出来的那些URL,可以手动添加。打开paros—工具—manual request editor,输入未被抓取的URLS,然后单击SEND按钮,完成手动加入URL,添加成功后的URL将显示在左侧的“site”栏中。

  所有URL被抓取出来之后就可以逐一进行扫描了。可以对单一URL进行扫描,也可以对所有URLS进行扫描。扫描的结果会被保存到本地固定目录。

  例如:

  Report generated at Mon, 14 Dec 2009 11:19:21.

  Summary of Alerts

  Paros Scanning Report

  Alert Detail

  然后就可以对扫描结果进行验证了,比如扫描结果中有一是URL传递的参数中存在SQL注入漏洞,那么将该URL及参数输入到地址栏中,验证结果。

最新内容请见作者的GitHub页:http://qaseven.github.io/

时间: 2024-11-08 20:23:28

Paros proxy:网页程序漏洞评估代理的相关文章

OpenVAS:Kali Linux 中的漏洞评估工具

本教程将介绍在 Kali Linux 中安装 OpenVAS 8.0 的过程. OpenVAS 是一个可以自动执行网络安全审核和漏洞评估的开源漏洞评估程序.请注意,漏洞评估(Vulnerability Assessment)也称为 VA 并不是渗透测试(penetration test),渗透测试会进一步验证是否存在发现的漏洞,请参阅什么是渗透测试来对渗透测试的构成以及不同类型的安全测试有一个了解. 什么是 Kali Linux? Kali Linux 是 Linux 渗透测试分发版.它基于 D

IBM ISS威胁缓解服务-应用程序安全性评估

确定应用程序漏洞以减轻风险 确保公司资产安全和维护合规性所面临的困难仍不断增加和发展.虚拟化和云计算增加了IT http://www.aliyun.com/zixun/aggregation/13748.html">基础架构的复杂性.数据量的快速增长使信息安全性显得更为至关重要.即使IT 安全性难题不断增加,您的客户仍然期望在您的基础架构中实现相当级别的数据私密性和安全性.在安全性规划期间,我们常常会忽略应用程序的安全性.开发者面临着使定制的应用程序迅速联机的巨大压力,因而在此过程中疏忽了

asp.net显示下载提示的下载网页程序

 网站制作经常要开发下载文件的功能,下面三种下载文件的办法: 1.asp实现下载的代码 <%  filename = Request.QueryString("FileName") if filename = "" then     Response.Write "请输入filename参数,指定下载的文件名" else     Response.ContentType = "application/octet-stream&qu

PHP程序漏洞产生的原因分析与防范方法说明

 本篇文章主要是对PHP程序漏洞产生的原因分析与防范方法进行了详细的介绍,需要的朋友可以过来参考下,希望对大家有所帮助 滥用include    1.漏洞原因:    Include是编写PHP网站中最常用的函数,并且支持相对路径.有很多PHP脚本直接把某输入变量作为Include的参数,造成任意引用脚本.绝对路径泄露等漏洞.看以下代码:    ...  $includepage=$_GET["includepage"];  include($includepage);  ...  

如何建立独立的网页程序?

问题描述 如何建立独立的网页程序? 我想建立一个网页安装程序,安装在桌面后,打开软件其实就是一个浏览器,但是这个浏览器只能打开一个限定的网页,其他的网页打不开,这个该用什么软件开发好?(这个程序有点类似谷歌浏览器的,创建桌面快捷应用功能,打开后也只有一个页面,因为不太想依赖谷歌浏览器所以才想自己开发的)我听朋友介绍用了visual basic 6.0制作了,但是制作出来的网页显示不全,如何设置浏览器中平铺或者拉伸网页,让网页全屏显示?希望了解或者做过程序的朋友帮帮忙,感激不尽! VB代码: Pr

漏洞评估中“误报”不可能避免 哪种处理方式最佳?

虽然误检测应尽可能清除掉,但这是任何漏洞评估工具的一个固有部分.误检测的可能原因包括:特定于供应商的补丁/更新的快速改变.零日漏洞.访问限制.网络故障等. 安全目标,就是企业网络中检测出的漏洞数量很少,最好还是漏洞评级/危险程度最低的那种.漏洞评分是客观而科学的可再现衡量标准,低漏洞评分,意味着主机防护薄弱,但依然安全.顶级管理和缓解团队对此结果相对满意,而显示出更少漏洞的评估工具通常广受赞誉. 然而,太多漏报,就完全是另一码事了.对这些"可疑"漏洞的识别,可能是多种因素影响的结果,包

代码-VB编写自动填写网页程序的问题

问题描述 VB编写自动填写网页程序的问题 最近用VB写了一个自动提交网页的程序,遇到了些问题 对网页上的这一段代码 INPUT onclick=addRowToTable(); class=editBottomButton type=button value=增加 ,应该输入哪一个字段能让按钮点击的动作发生? 附部分原代码: Private Sub Command4_Click() Dim SheetID As Integer Dim firstRowID As Integer Dim Tota

百度网页搜索质量评估标准分析

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 在搜索引擎中衡量搜索结果的好坏,评估的标准是看搜索结果是否能提供用户想找的信息,满足用户的需求,以及在更大程度上满足了用户的需求,也就是我们常常提到的用户体验度,用户觉得好你的网站才会有生机,才会在众多搜索结果中存活下来.至于结果就看你是否会运营一个网站,增加用户对网站的粘稠度,提供后续不间断的优质服务了.下面53课件网废话也不多说了,直接分

渗透测试和漏洞评估的真相

人们常会把漏洞评估和渗透测试搞混.事实上,这俩术语确实往往交替使用,但,它俩之间其实是天壤之别.为强化公司的网络风险态势,不单单需要测试漏洞,还需要评估漏洞是否可被切实利用,以及它们代表着什么风险.而增强公司对网络攻击的弹性,则需要理解漏洞评估.渗透测试和网络风险分析之间的内部联系. 漏洞评估已成为当今动态威胁态势下的主流安全实践.利用漏洞扫描器,无论是针对网络的.应用的还是数据库的,对很多大型终端用户公司而言早已是标准规程.漏洞评估的目标,是识别和量化环境中的安全漏洞.现有软件扫描器可用来评估