AppScan使用分享

        这里主要分享如何使用AppScan对一大项目的部分功能进行安全扫描。

------------------------------------------------------------------------ 

  其实,对于安全方面的测试知道的甚少。因为那公司每个月要求对产品进行安全扫描。掌握了一人点使用技巧,所以拿来与大家分享。

  因为产品比较大,功能模块也非常之多,我们不可能对整个产品进行扫描。再一个每个测试员负责测试的模块不同。我们只需要对自己负责测试的模块扫描即可。

  扫描工具自然是IBM AppScan  ,功能强大,使用简单。略懂安全测试的都使用或听说过这个工具。这里就不过多介绍了。

 

抽取被扫描功能的链接                                                             

  

  首先要抽取扫描的链接。fiddler工具来抽取。打开系统,找到你需要做扫描的功能模块,开启fiddler拦截功能,然后对你所要测试的功能做各种操作,fiddler就会记录的所有访问的链接,因为涉及到隐私,所以下图会比较模糊。

其实,请求中有非常多的链接,但许多是一样,我们只要把不一样的全找出来就可以了。这里你需要知道每个连接的情况。也有一些外部链接是不需要抽取的。

 

aaa.bbb.cn
g2.aaa.bbb.cn
g1.aaa.bbb.cn
webapp.aaa.bbb.cn
uec.aaa.bbb.cn
addrapi.aaa.bbb.cn
smsrebuild1.aaa.bbb.cn
disk2.aaa.bbb.cn
mw.aaa.bbb.cn
scriptlog.aaa.bbb.cn
images.139cm.com
appmail.aaa.bbb.cn
gfile5-disk.aaa.bbb.cn
gfile8-disk.aaa.bbb.cn
gfile7-disk.aaa.bbb.cn

把所有链接抽取出来之后就没几个了。去掉重复的就没多少了。

 

 

 完成配置向导                                                                          

 

  下面打开appscan创建扫描。(关于appascan的下载安装与破解、介绍,我在另一篇博文已讲)

选择常规扫描,进入配置向导。点击下一步,进入配置

 

上面这一步是重点,起始URL填写你要扫描的网址。其它服务器和域:这里把抽取的所有链接都添加进去。包括后网站的首页链接。点击下一步。

 

这里提供三种方式来记录帐号,不多介绍。第一种和第三种最常用。

 

然后点击几个下一步后出现后面的选项,选择第三个或第四项完成扫描的配置。

 

 

 录制扫描脚本                                                                        

 

  完成配置后,下面就要开始录制脚本了呢。

  点击工具栏上的探索按钮,appscan会打开自带浏览器,输入系统用户名密码登录系统,对你要扫描的模块功能进行操作。

上图为我打开的appscan自带浏览器(因为我输入的网址有误,所以无法访问)。操作完成之后,点击暂停按钮,关闭浏览器窗口即可。

 

  关闭浏览器后,上面的窗口中会记录所有你访问的连接,点击确定。所有的信息就会记录下来了,下面要做的点击点击工具栏上的扫描按钮开始扫描。我们一般晚上下班进行,第二天早上来看扫描结果就可以了。

 ------------------------------------

  本来到这里就可以结束了,我再多说个设置。呵呵!在手动探索的时候,因为打开的浏览器是appscan自带的,可能会存在兼容性问题,有些页面无法正常打开。那么是否可以用我们电脑上的浏览器(IE 、火狐、谷歌)来进行录制呢了。当然是可以的。

菜单栏--工具---选项----高级

 

这个一定要大图,我们只需要修改openExternalBrowser 选项“值”的参数就可以了(1=IE、2=firefox、3=chrome)。

 -----------------

 

安全测试挺有前途的,国内起步很晚,这两年才逐渐受到重视。公司也越来越重视安全。

 

AppScan使用分享

时间: 2024-08-29 13:18:18

AppScan使用分享的相关文章

视频出炉:4月15日《阿里云RDS MySQL分支深度定制实战分享》

活动视频 <阿里云RDS MySQL分支深度定制实战分享> PDF地址:https://oss.aliyuncs.com/yqfiles/a5344b5961b367786a95620c636c4640.pdf 分享简介:阿里云RDS MySQL经过多年的积累,不断的进行性能优化,并定制了适合不同行业需求的功能,同时也向官方和社区贡献力量.本次主题主要介绍RDS MySQL分支的深度定制,包括功能扩展.资源管控.性能优化.数据安全.行业解决方案等. 分享者:赵建伟,现任阿里云数据库内核资深研发

预告:语音交互前沿技术分享——INTERSPEECH 2017系列

今年的INTERSPEECH于8月20日至24日在瑞典的斯德哥尔摩顺利召开,共历时5天.据了解,本次大会共有839篇论文被大会接受,分成109个session.众多的高校研究机构和著名的公司纷纷在本次会议上介绍了各自最新的技术.系统和相关产品,而阿里巴巴集团作为钻石赞助商也派出了强大的阵容前往现场. 首期分享将在10月25日(本周三)晚上7点半正式开始,欢迎关注语音识别技术的同学报名参与(报名请戳这里)!. 直播主题:语音识别技术之自适应技术 内容简介:语音识别技术是将语音转换成文字的技术,而说

钉钉APP企业收费标准解析分享

给各位钉钉软件的使用者们来详细的解析分享一下企业收费的标准. 解析分享:   阿里钉钉是阿里巴巴集团专为中小企业打造的沟通和协同的多端平台,提供PC版,Web版和手机版,支持手机和电脑间文件互传. 无论对方是否安装钉钉,都可以随时随地发起免费电话.进行多方通话,而且通话过程不消耗流量(走的依然是移动/联通/电信这三家运营商的线路,不过是专线,而电话费阿里掏了),其音质可以说是国内免费电话中最好. 通话时间上,阿里为个人提供了每月100分钟,团队300分钟,企业1000分钟.加入"企业"

友推首创支持截屏涂鸦标记分享功能,社交分享组件又一玩家

近日,国内新晋的移动应用组件服务提供商友推发布了新版本,宣布首创推出截屏涂鸦标记分享功能,通过截屏涂鸦标记功能,更方便用户间的沟通分享,通过在图片上的创作加工,产生更多有趣.有分享价值的内容. 在以往的分享过程中,很多用户会截图发送给好友,并根据图片上的信息跟好友讨论,有时为了方便好友能更清楚本人想表达的点,还会先打开图片编辑软件,用画笔标记后发送给对方,操作过程繁琐,十分不方便. 友推在截屏分享中更进一步,通过整合截屏及涂鸦标记编辑,缩短用户的操作流程,帮助用户更好地编辑.表达所分享的内容.

友推首创支持截屏涂鸦标记分享功能

友推新版发布: 首创推出截屏保涂鸦标记分享功能,通过截屏涂鸦标记功能,更方便用户间的沟通分享,通过在图片上的创作加工,产生更多有趣.有分享价值的内容. 在分享的过程中,很多用户会截图发送给好友,并根据图片上的信息跟好友讨论,有时为了方便好友能更清楚本人想表达的点,还会先打开图片编辑软件,用画笔标记后发送给对方,操作过程繁琐,十分不方便. 友推在截屏分享中更进一步,通过整合截屏及涂鸦标记编辑,缩短用户的操作流程,帮助用户更好地编辑.表达所分享的内容. 友推share-android-v2.3 主要

CQRS架构PPT分享

好久没有写文章了,最近工作比较忙.下周要到公司另一个部门做CQRS的分享,所以用一周时间整理了一个PPT.为了方便大家查看,我想直接贴到博客里最简单直接. CQRS是一个不错的架构,但是要真正实践,还是很难的.我虽然学习了很多的理论,框架也实践了不少.但要真正应用到实际项目中,还是不那么容易的.到目前为止我个人也只在一个项目中实践过,但当初实践的时候也没有采用本PPT所提到的最终一致性的技术.不过我想,有兴趣就要坚持,坚持就是胜利.最近我在做另一个CQRS的案例,就是微软的那个CQRS Conf

Work Like Alibaba系列分享资料整理(含PDF、视频、文字):持续更新中

阿里巴巴逐年增加的双11营业额和财年集团收入的背后隐藏着怎样的秘密?这18年来,它又是用怎样的工作方法.工作形式打造出高效.创新的企业帝国.带你全方位了解阿里的开发.产品.运营.销售是怎样协同.工作,我们还会邀请企业来实战分享,他们怎样Work Like Alibaba?取得了怎样的成果? Work like alibaba通过线下沙龙.线上直播.内容输出三个维度,携手阿里云的典型企业用户,联合阿里云.钉钉阿里产品,将阿里的前沿产品技术理念.敏捷研发模式.智能运维方法.智能办公.移动办公等渐渐渗

分享一段PowerShell用户认证Function

      在最近工作中遇到对用户验证,需要根据用户名和密码验证用户是否合法.在外文网站找到的这段代码,在这里分享给大家,如果你也需要用户验证的话,那么可以直接copy使用,现在没地方用,也可以收藏备用,   1 Function Test-UserCredential { 2  3      [CmdletBinding()] [OutputType([System.Boolean])] 4  5      param( 6  7          [Parameter(Mandatory=$

Smugmug图片分享软件

  Smugmug的名称很有意思,smug作为形容词意思是"自鸣得意的",mug作为名词的意思是"脸;杯子",组合在一起成为Smugmug"得意的照片"使得大家很容易记忆. 重点功能推荐:1.不受限制的上传 2.独立自主的主页装潢 不限空间肆意上传 Smugmug力压其他分享网站的最牛功能在于它专业化的图片上传,对于摄影师来说最吸引人的功能在于Smugmug不会限制上传图片的格式,经过后期调整的RAW格式图片尽可以直接上传到网站.上传图片毫无压缩