AWVS的简介与安装

news2024/11/24 16:42:35

目录

  • 预备知识
  • 实验目的
  • 实验环境
  • 实验步骤一
    • 任务描述:AWVS的简介
  • 实验步骤二
    • 任务描述:进行AWVS10.5的安装、界面介绍和简单的使用
  • 实验步骤三
    • 任务描述:AWVS 11.x的安装与简单使用

预备知识

Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试目标网站的安全,检测流行安全漏洞。WVS可以检查SQL注入漏洞,也可以检查跨站脚本攻击漏洞,可以扫描任何可以通过web浏览访问和遵循HTTP/HTTPS规则的web站点和web应用程序。
AWVS自11.x版本开始,就由原来C/S架构变更为了B/S架构,即由原来的客户端应用程序访问,更改为了通过浏览器来进行访问。除了访问方式的变更,功能上也进行了很大的变更。AWVS 11版本以前,集成了众多小工具,可以说是行走的工具包,功能相对强大、复杂一些,也具备一定使用难度,但是AWVS 11版本开始,AWVS去掉了众多小工具。上手相对容易,界面也相对美观。从所拥有的功能角度来看,AWVS 11以前的版本更侧重于漏洞的扫描,而AWVS 11开始的版本,更偏向于漏洞管理,风险管理。

实验目的

AWVS是一款知名的网络漏洞扫描工具,它通过网络爬虫测试目标网站的安全,通过本实验,学习AWVS10.5和11.x的安装,并了解AWVS的主要功能,以及两个不同版本的简单使用。

实验环境

服务器:centos,IP地址:10.1.1.111。
客户端:Windows 10_x86,IP地址:随机分配。
辅助工具请在实验机内下载使用:
AWVS 10.5:http://tools.hetianlab.com/tools/AWVS10.5.zip
AWVS 11.x:http://tools.hetianlab.com/tools/awvs11.zip

实验步骤一

我们的任务分为3个部分:
1.AWVS 10.5简介和功能介绍。
2.AWVS 10.5的安装和使用。
3.AWVS 11.x的安装和使用。

任务描述:AWVS的简介

wvs拥有大量的自动化特性和手动工具,总体而言,它以下面的方式工作:

它将会扫描整个网站,它通过跟踪站点上的所有链接和robots.txt实现扫描。然后WVS就会映射出站点的结构并显示每个文件的细节。
在上述的发现阶段或扫描过程之后,WVS就会自动地对所发现的每一个页面发动一系列的漏洞攻击,这实质上是横拟黑客的攻击过程,这是一个自动扫描阶段。
在它发现漏洞之后,WVS就会在“Alerts Node(警告节点)”中报告这些漏洞。每一个报告都包含着漏洞信息和如何修复漏洞的建议。
再扫一次,它会将结果保存为文件以备日后分析以及与以前的扫描相比较,使用报告工具,就可以创建一个专业的报告来总结这次扫描。

1.AWVS的主要功能:
在这里插入图片描述
在这里插入图片描述
2.AWVS特点:
在这里插入图片描述
3.扫描配置:
AWVS可进行如下扫描:
在这里插入图片描述
在这里插入图片描述

实验步骤二

任务描述:进行AWVS10.5的安装、界面介绍和简单的使用

1.从工具库中下载10.5版本的AWVS,地址为“http://tools.hetianlab.com/tools/AWVS10.5.zip”,并解压。
2.双击2016_02_17_00_webvulnscan105.exe,即可以开始AWVS的安装,安装的过程中基本不需要特殊的设置。
在这里插入图片描述
3.将我们下载的文件夹中的Activation.exe复制到AWVS的安装路径下(实验环境中默认为C:/programfiles/Acunetix/Web Vulnerability Scanner 10/),替换掉原来的Activation.exe。
4.复制完成之后,双击运行Activation.exe,内容随便填写,然后一直next,如下图:
在这里插入图片描述
5.点击finish,这样就完成了注册,我们也可以使用另一种方式进行注册,双击我们一开始下载的文件中的Acuentix Web Vulnerability Scanner 10.x Consultant Edition KeyGen.exe,点击右下角的PACTH,等待运行完成,继续next,直到finish。
在这里插入图片描述
在这里插入图片描述
6.然后便可以点击桌面的图标打开AWVS了,第一次打开的时候,会有一个弹窗让你确定注册的邮箱和注册密钥,不用理会,直接关掉就可以。
7.如图便是AWVS的主要界面,我们主要需要学习的就是红色框中的这些功能,这些功能的相关描述我们已经在预备知识中进行了表述,我们会在以后的实验中挨个详细描述。
在这里插入图片描述
以下是其他的功能描述:
在这里插入图片描述
在这里插入图片描述
8.接下来我们使用AWVS进行一次简单的web扫描。在刚打开的时候,会有一个弹窗,让我们设置扫描(这一步也可以在启动服务后在左上角的菜单栏中file→new→webnew scan找到,或者是在file选项下面的newscan)。如下图:
在这里插入图片描述
在这里插入图片描述
我们先输入自己的目标网站,我们这里输入目标网站地址:http://10.1.1.111,点击next进入后面的配置选项,后面的配置步骤分别为“Options”、“Target”、“Login”,Options和Target基本默认就可以,在Login中,是需要对目标网站的登陆进行配置,就是有些页面不登陆的话无法爬取并进行测试。本次实验我们呢不进行登陆的配置,所以直接默认不登陆就可以。一直next直到finish。
点击finish之后就等待扫描完成就好了。
9.扫描的结果如下图所示,界面会显示扫描所得的漏洞统计信息,网站的目录结构,如果是正在扫描中的话,可以点击右侧的Progress来查看正在进行测试的脚本信息:
在这里插入图片描述
10.点击左侧的漏洞扫描结果信息,可以查看详细的漏洞信息,包括描述、编号等,我们可以根据漏洞编号在网上查找对应的利用方式等:
在这里插入图片描述
11.同样,可以点击Report将报告导入到数据库中:
在这里插入图片描述
这样,我们就可以使用桌面上的另一个应用程序“Acunetix WVS Reporter10.5”来直接查看扫描结果报告,等待报告导入到数据库完成之后,再次点击report,就可以使用Acunetix WVS Reporter 10.5来打开报告了:
在这里插入图片描述
在这里插入图片描述

实验步骤三

任务描述:AWVS 11.x的安装与简单使用

1.在控制面板中卸载掉上一步安装的AWVS10.5,从工具库中下载AWVS 11.x版本的安装包。地址为“http://tools.hetianlab.com/tools/awvs11.zip”,下载完成后解压。
2.解压完成后,双击“acunetix_11.0.170951158”文件夹下的“acunetix_11.0.170951158.exe”进行安装,安装过程中,有一步是需要设置邮箱和密码,这里的设置一定要记住,这是我们在安装完成之后使用浏览器访问时登录所用到的用户名和密码。
在这里插入图片描述
密码的长度有限制,最少8位字符,且需要有大写字母、小写字母和数字。
在这里插入图片描述
3.设置完成之后,一路next,就可以安装完成。之后双击桌面的图标,就可以打开服务。默认情况下,打开服务的同时,系统会使用默认浏览器进行访问,如果你想切换其他的浏览器,直接在浏览器中输入“https://localhost:3443/”,输入用户名和密码即可访问。当然这个端口是可以自行设置的,在安装的时候就可以设置。
在这里插入图片描述
4.此时服务已经安装完成,但是还需要激活。激活前,需要关闭win10系统自带的防护。在实验环境的左下角,点击放大镜样式的图标进行搜索。
在这里插入图片描述
5.搜索defender,可以看到“windows defender”,选中,右键,选择“以管理员身份运行”,然后点击右上角的“设置”。
在这里插入图片描述
在这里插入图片描述
6.打开设置之后,将选项全部关闭。
在这里插入图片描述
7.defender关闭之后,就可以进行服务的激活了。双击下载文件中另一个文件夹下的“Acuentix Web Vulnerability Scanner 11.x Service Provider LicenseKeyGen By Hmily[LCG].exe”进行激活。步骤与10.5版本的激活步骤一致。
8.激活后,打开任务管理器,关闭AWVS的服务,重新启动。并使用浏览器访问。
在这里插入图片描述
以下是AWVS 11.x的界面显示信息:
在这里插入图片描述
9.现在我们可以使用AWVS 11.x开始扫描了。
点击左侧“Targets”,然后再点击“Add Target”:
在这里插入图片描述
然后就是对目标进行填写。
在这里插入图片描述
主要信息有:
在这里插入图片描述
点击左上角的“scan”,开始创建扫描:
在这里插入图片描述
其中“扫描类型”可以选择对目标进行哪些扫描,“报告”可以选择报告的格式,“安排”是对扫描的一个计划,是现在就开始扫描,还是将来再进行扫描,又或者是创建一个可以反复使用的扫描。
点击“Create Scan”之后,稍等一会,就开始扫描了:
在这里插入图片描述
关于扫描报告,我们也可以在report中进行下载:
在这里插入图片描述
在这里可以选择下载的报告类型是PDF的还是html的。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/13680.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Qtcreator中文显示乱码问题终于解决

问题描述:Qtcreator安装好后打印中文在控制台输出乱码(自己也在网上查找了好久,终于找到解决方法了)。 原因剖析:因为项目的编码与控制台的编码不一致导致的,而qt编码设置里并没有控制台的默认编码&#xf…

华为M-LAG跨设备链路聚合技术理论讲解

目录 为什么会出现M-LAG M-LAG基本概念 M-LAG建立过程 M-LAG的协议兼容性 M-LAG的防环机制 M-LAG正常工作流量转发 单播流量转发 组播流量转发 广播流量转发 M-LAG故障场景流量转发 上行链路故障 下行链路故障 M-LAG主设备故障 Peer-link故障 M-LAG二次故障&…

Kafka部署实验

一、实验介绍 1.1实验内容 实验在Hadoop集群上部署Kafka分布式发布订阅消息系统,并完成kafka消息管理验证。 1.2实验知识点 Kafka集群部署 Kafka消息处理流程 1.3实验环境 Kafka2.11 网易云平台 1.4实验资源 资源名称存储目录Kafka安装包/opt/software/pack…

工业数采网关 工业数采模块 工业数采工业数采终端硬件

计讯物联TG462工业数据采集网关,支持工业采集、边缘计算、无线通信、远程控制、远程运维,广泛应用于智慧工业远距离通信自动化管控物联网场景。计讯工业数采网关TG462接口丰富、丰富协议库、支持主流PLC,对接第三方云平台,工业级设…

【软件测试面试题】面试官:你在工作中发现最有意义的bug?让他满意的回答......

目录:导读前言一、Python编程入门到精通二、接口自动化项目实战三、Web自动化项目实战四、App自动化项目实战五、一线大厂简历六、测试开发DevOps体系七、常用自动化测试工具八、JMeter性能测试九、总结(尾部小惊喜)前言 测试面试中被问的问…

iOS开发之自定义的framework添加第三方framework,lipo和ar命令看.o文件

由于需要将之前生成的mediapipe.framework添加到自己的framework中,但是很奇怪用普通的拖拽方式添加,项目工程在加载运行自己的framework时,总是找不到mediapipe.framework中的头文件,而只编译自己的framework时,也是可…

免费域名证书最新申请方式大全

目前市场环境下,可获得域名SSL证书的方式有很多,一般有付费和免费划分。对于想免费使用域名SSL证书的朋友,这里收集整理了几个常用的SSL证书申请方式。 对于SSL证书的用处,简单的来说,就是加密数据传输,使…

这么讲不怕你不懂负载均衡

现在前沿技术领域一个很有突破口和争议性的领域就是分布式系统以及高并发的解决与处理。而解决高并发其中一个很有意思的方法就是负载均衡。 那么,究竟什么才是负载均衡呢? 首先,维基百科是这样说的: 负载平衡(英语&a…

Java_多态

作者:爱塔居的博客_CSDN博客-JavaSE领域博主 专栏:JavaSE 作者简介:大三学生,希望跟大家一起进步 文章目录 目录 文章目录 一、多态概念 二、多态实现条件 三、重写 四、向上转型和向下转型 4.1 向上转型 4.2 向下转型 五、多态的…

社交电商平台的消费返利模式——共享购

实际上目前很多商家平台提到做电商平台,坚信最先第一个想到的是一些大型好像淘宝、某猫、某多多这些,但是随着社交媒体电商行业发展,大量商业运营模式及其商业平台,第一个的自然也就相对于交易返利模式的渠道,那大家在…

ubuntu中redis客户端与服务端命令、redis数据类型、字符串string、哈希hash、列表list、集合set、有序集合zset操作命令

一、NoSQL概述 NoSQL(not only SQL):泛指非关系型数据库,是一类新出现的数据库,不支持SQL语法,其存储的数据都是kv形式,存储结构与关系型数据库中的关系表完全不同 NoSQL产品种类:主要有Redis、MongoDB、…

超百万人用它生成3D头像,这项技术刚刚中选了SIGGRAPH Asia 2022

如何才能做一个和真人一样的 3D 头像? 先上传一张照片: 变成这样: 换一个人的照片: 再看一个例子: 眼镜也可以放进来: 在此基础上,还可以换上各种各样的发型、饰品,眼睛、帽子、发色…

Css定位

定位 为什么需要定位? 提问:以下情况使用标准流或者浮动能实现吗? 某个元素可以自由的在一个盒子内移动位置,并且压住其他盒子。当我们滚动窗口的时候,盒子是固定在屏幕的某个位置的 所以: 浮动可以让多…

笨办法学 Python(第三版)习题 2: 注释和#号

参考书籍 代码 # -*- coding: utf-8 -*-# A comment, this is so you can read your program later. # Anything after the # is ignored by python.print("I could have code like this.") # and the comment after is ignored# You can also use a comment to &qu…

北京外国语大学2023年上半年公派英语高级培训班开始招生

教育部指定出国留学人员培训部的“培训班结业证书”是国家留学基金委(CSC)公派项目认可的外语水平证明文件之一。近日,北京外国语大学发出2023年上半年公派英语高级培训班招生简章。为方便培训者了解情况,知识人网小编特转载如下。…

LeetCode[112]路径总和

难度:简单 题目: 给你二叉树的根节点 root 和一个表示目标和的整数 targetSum 。判断该树中是否存在 根节点到叶子节点 的路径,这条路径上所有节点值相加等于目标和 targetSum 。如果存在,返回 true ;否则&#xff0c…

cookie

cookie Cookie是一个客户端会话技术,是由服务器端创建,放在响应头发送到客户端保存,用于存储少量数 据,因为存放在客户端中,容易被人编造伪造,不是很安全。一般不用于存储重要信息。它是通过键值对传递信…

载波通信在电网智能化中的应用

目录载波通信在电网智能化中的应用电力载波通信特点电力载波通信在电力智能化中应用载波数据通信载波语音通信高速电力线通信(HPLC)载波通信在电网智能化中的应用 电力载波通信特点 电力载波通信(Power line Communication)即PL…

Nginx防盗链

资源盗链 资源盗链指的是此内容不在自己服务器上,而是通过技术手段,绕过别人的限制将别人的内容放到自己页面上最终展示给用户。以此来盗取大网站的空间和流量。简而言之就是用别人的东西成就自己的网站。 案例 创建steal.html,页面引用两…

视频直播美颜SDK算法代码解析

随着短视频、直播软件一类app的流行,美颜sdk的应用也越来越广泛。所谓“美颜”,简单解释下,就是通过视频(图片)技术对人脸进行美化。但是就“美化”这个词,却牵扯到众多深度学习、图像处理、图像学技术。今…