Webins pect简介及使用
一.Webins pect简介
主要功能介绍:
●利用创新的评估技术检查 Web 服务及 Web 应用程序的安全
●自动执行 Web 应用程序安全测试和评估
●在整个生命周期中执行应用程序安全测试和协作
●通过最先进的用户界面轻松运行交互式扫描
●利用高级工具 (HP Securi ty Toolki t) 执行渗透测试
●配置以支持任何 Web 应用程序环境
概述:
在发现成熟Web 技术中的漏洞方面,传统应用程序扫描程序表现得也很好,但是它们在扫描更新的Web 2.0 技术时常常缺乏足够的智能性。
目前,许多复杂的Web 应用程序全都基于新兴的 Web 2.0 技术,HP WebIns pect可以对这些应用程序执行 Web 应用程序安全测试和评估。HP WebIns pect可提供快速扫描功能、广泛的安全评估范围及准确的 Web 应用程序安全扫描结果。
它可以识别很多传统扫描程序检测不到的安全漏洞。利用创新的评估技术,例如同步扫描和审核 (simult aneou s crawland audit, SCA) 及并发应用程序扫描,您可以快速而准确地自动执行 Web 应用程序安全测试和 Web 服务安全测试。
WebIns pect是最准确和全面的自动化的Web应用程序和W eb服务漏洞评估解决方案。使用 WebIns pect,安全专业人员和规范审计人员可以在自己的环境中快速而轻松地分析众多的Web应用和We b服务。WebIns pect是唯一的一款由世界领先的Web安全专家每日维护和更新的产品。这些解决方案专门为评估潜在的安全漏洞而设计,并提供所有修复这些漏洞所需要的资讯。
WebIns pect带来了最新的评估技术,能够适应任何企业环境的Web应用安全产品。当您开始进行漏洞评估时,WebIns pect的“评估代理” (assess mentagent)能够对Web应用的所有区域进行分析。当这些代理(agent)完成评估后,所有的发现结果都自动汇总给一个核心的安全引擎,进行结果分析。之后,WebIns pect启动审计引擎,评估所收集的信息,并运用攻击算法查漏洞,并确定其严重程度。通过上述的途径,WebIns pect能够持续地使用适当的评估资源,以适应您的具体应用环境。
二.Webins pect使用方法
扫描一个We b站点
1.在WebIn spect软件的ho me选项卡,单击“Starta Web Site Assess ment”。(开始一个we b站点评价)
2.在Start URL框中,输入或选择你想检查站点的完整UR L或IP地址。
3.如果您需要包括其他服务器,请单击“Allowe d hosts”来访问允许主机设置。
4.选择“Profil e the server to optimi ze scan settin gs”(配置服务器来优化扫描设置)来对一个网站进行初步审查,以确定是否需要修改We bInsp ect软件的设置。
5.如果您选择“Restri ct to folder”(限制文件夹),您可以将评估范围限定到你从下拉列表选择的区域中去。
6.WebIns pect软件,默认情况下,将扫描结果保存在一个以你在“StartUR L”框中输入的U RL或IP地址来命名的文件中。假如想使用不同的名称,请修改“Scan Descri ption”(扫描描述)。
7.在“Assess mentMethod”(评价方法)组,选择“Automa ted”(自动化)。
8.展开“Scan Option s”(扫描选项)面板,然后选择一个自动方法:
a. Crawland audit(Simult aneou sly)(抓取和审计(同时)):
由于WebI nspec t软件绘制了网站的层次数据结构,它审计每个资源(网页),因为它是被发现的(而不是抓取了整个网站之后,再进行一次审计)。对于非常大的网站,此选项是最有用的,因为在这边抓取可能还没全部完成,内容可能已经改变了。
备注:也就是说抓取的同时,同步进行审计(检查)
b. Crawland audit(Sequen tiall y) (抓取和审计(按顺序)):
在这种模式下,WebIns pect软件抓取整个网站,测绘网站的层次结构数据,然后从网站的根目录开始,按顺序进行审计。
备注:也就是说抓取全部完成后,再进行审计(检查)
c.CrawlOnly(仅检索):此选项完全绘制了网站的树状结构。当抓取完成之后,你可以(手动)点击“Audit”(审计)来评定一个应用程序的漏洞。
d.Record ed Macro– Crawlwith Audit(记录的宏–抓取和审计):
WebIns pect软件只审计那些记录在宏下面的和在审计时遭遇到的不遵循任何超链接格式的网址。
e. AuditOnly(只有审计):WebIns pect软件使用通过选择的策略来确定弱点风险的一套方法,但不抓取这个网站。该网站上没有链接被密切注意或者审计。
9.如果您选择的是Web窗体值提示,那么,当遇到一个H TTP或J avaSc ript形式,WebIns pect软件会扫描暂停,并显示一个窗口,这个窗口允许您输入值以便在这个窗体内进行内部控制。
web端登录10.假如您选择了“Use macrofor entry”(使用宏来进入),WebIns pect软件重放您指定的宏,当宏被记录时,访问每个被访问过的UR L地址。然后开始抓取(此时审计可选可不选)宏里面的最后一个ses sion,跟踪遇到的任何链接。所有在最后U RL地址之前的ses sions不被抓取和审计。假如你选择了“Record ed Macro– Crawlwith Audit”(第8项的d),则此选项不可用。
11. 单击“Next”以进到扫描向导的下一步,或者单击“Finish ed”(启动扫描)。
12. 选择一个策略,然后单击“Next”(下一步)。
13. 如果服务器需要身份验证,请选择“Assess mentrequir es networ k
authen ticat ion”(评估需要网络身份验证),然后选择一个验证方法并在身份验证凭证区域输入用户名和密码。
14. 如果您想使用宏来进行W eb窗体验证,那么就选择“Use a loginmacrofor formsauthen ticat ion”(使用登录宏来进行表单验证),然后单击省略号按钮来到具体宏。
15. 选择“Use a startu p macro”(使用启动宏),假如你想在使用开始UR L开始扫描之前,先检查该应用的一个特别部分。
16. 选择“auto-fill Web formsduring crawl”(在抓取时自动填充Web表单),如果你想We bInsp ect软件在扫描目标站点时,当它遇到各种形式时,该软件能够提交值去进行控制。 WebIns pect软件将从您使用Web窗体编辑器创建的那个文件中提取值。
17. 单击“Next”(下一步)
18. 如果目标应用是在代理服务器之后,请选择下列之一:
A.使用Inte rnetExplor er代理设置(即WebIn spect软件应该使用的地址和端口,是您通过选择因特网选项指定的,具体步骤如下:Micros oft Intern et Explor er工具菜单,单击连接选项卡,单击局域网设置并选择为我的局域网使用代理服务器)。
B.指定代理服务器,然后输入IP地址及服务器的端口。
C.使用高级代理设置,作为默认设置的定义。假如想更改这些参数,单击“Advanc ed settin gs”(高级设置)。
19.单击“StartScan”(开始扫描)
版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系QQ:729038198,我们将在24小时内删除。
发表评论