1-8 Burpsuite 漏洞扫描介绍

news2024/11/24 17:40:54

Burpsuite Scanner介绍

Burp Scanner的功能主要是用来自动检测web系统的各种漏洞,我们可以使用Burp
Scanner代替我们手工去对系统进行普通漏洞类型的渗透测试,从而能使得我们把更多的精力放在那些必须要人工去验证的漏洞上。

进一步解放我们的生产力,提高我们的工作效率

image

Burpsuite Scanner介绍

扫描队列中包含了扫描进度。

image

存在的问题以及发送的时间以及插入点等等

Burpsuite Scanner介绍

扫描配置 live scanning

image

分为主动扫描和被动扫描,主动扫描一般是不开起来的

Burpsuite Scanner介绍

issue definitions 查看支持的漏洞扫描。

image

选择漏洞,可以直接查看漏洞的类型等等详细信息

Burpsuite Scanner介绍

设定探测位置

image

所有的探测都是插入特定的payload到指定的位置,然后进行探测

同时也可以改变参数的位置,来造成更多的扫描请求

Burpsuite Scanner介绍

加快主动扫描速度

image

throttle:节制

两个请求之间的时间

有一些防护机制,比如WAF,防火墙,发包机制过快,会导致IPS、IDS的预警报告,为了避免触发报警机制,我们可以减缓两次请求之间的时间间隔

Burpsuite Scanner介绍

设定探测漏洞

image

可以指定我们要扫描那些漏洞

也可以指定订制版的,对我们的具体内容进行探测,速度会更快

使用默认化的探测,使我们的结果更加准确

Burpsuite Scanner介绍

设定静态代码分析

image

通过这些分析,会让我们得到更多的漏洞信息,从而使我们的扫描更加准确

主动扫描漏洞

针对存在漏洞的Web应用程序进行主动扫描,分析漏洞,并导出漏洞报告。

image

打印出一个HTML文件

实战演示

在浏览器当中打开一个要探测的网站

image

设置截断

image

这个时候Burpsuit就会抓取对应的数据包

image

将这个数据包发送到爬虫页面,点两个Yes

image

发送到爬虫页面后,就会爬取网站根目录下的所有文件

Target>Site map

image

选择域名,发送到Scanner,做一个主动的扫描

image

勾选最后一条,Next

image

点击OK

image

Scanner就会进行探测

Scanner>Issue activity选其中一条进行观察

image

可以打开链接,进行观察

image

有些文件是可下载的,也可以下载下来进行对应的查看

image

漏洞扫描完之后,就要把它导出来,Target>Site map

选择域名,issues>Report issues for this host

image

选择HTML,点击next

image

next

image

next

image

next

点Select file,保存到桌面的文件,文件命名为test

image

点击保存

image

点击next

image

close,最小化回到桌面进行查看

image

更该文件后缀名为.html

image

双击即可打开

image

通过这样,我们可以很清楚的看到对应的弱点以及对应的信息,并且这里也都有对应的引用,来进行参考

如果我们发现存在一些漏洞,我们可以结合一些漏洞利用工具、POC来进行一下概念的验证,来证明是否真实存在

总结

1、掌握Burpsuite Scanner配置。

2、掌握Burpsuite漏洞扫描技术。

先用爬虫进行爬取,然后再扫描

网络安全工程师企业级学习路线

这时候你当然需要一份系统性的学习路线

如图片过大被平台压缩导致看不清的话,可以在文末下载(无偿的),大家也可以一起学习交流一下。

一些我收集的网络安全自学入门书籍

一些我白嫖到的不错的视频教程:

上述资料【点下方卡片】就可以领取了,无偿分享

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/785516.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Spring Boot 中的日志

一、日志有什么用? 日志是程序的重要组成部分,想象一下,如果程序报错了,不让你打开控制台看日志,那么你能找到报错的原因吗? 答案是否定的,写程序不是买彩票,不能完全靠猜&#xf…

腾讯校园招聘技术类编程题汇总

题解&#xff1a;并查集&#xff08;模板&#xff09; #include <iostream> #include<map> using namespace std; int father[2000006]; int rank1[1000005]; void init(int n){for(int i1;i<1e5;i){father[i]i;rank1[i]1;} } int find(int x){if(father[x]x){…

数据可视化 - 动态柱状图

基础柱状图 通过Bar构建基础柱状图 from pyecharts.charts import Bar from pyecharts.options import LabelOpts # 使用Bar构建基础柱状图 bar Bar() # 添加X轴 bar.add_xaxis(["中国", "美国", "英国"]) # 添加Y轴 # 设置数值标签在右侧 b…

上门家政系统开发|上门预约家政小程序定制系统

随着人们生活水平的提高&#xff0c;对于家政服务的需求也越来越高。上门家政小程序的开发为家政服务商家提供了一个全新的经营和服务渠道。本文将介绍上门家政小程序适合的商家以及其优势。   1. 家政公司   家政公司是最直接受益于上门家政小程序开发的商家。通过开发家政…

AMEYA360代理线:ROHM开发出EcoGaN™减少服务器和AC适配器等的损耗和体积!

全球知名半导体制造商ROHM&#xff08;总部位于日本京都市&#xff09;面向数据服务器等工业设备和AC适配器等消费电子设备的一次侧电源*1&#xff0c;开发出集650V GaN HEMT*2和栅极驱动用驱动器等于一体的Power Stage IC“BM3G0xxMUV-LB”&#xff08;BM3G015MUV-LB、BM3G007…

【JavaEE初阶】HTTP协议

文章目录 1. HTTP概述和fiddler的使用1.1 HTTP是什么1.2 抓包工具fiddler的使用1.2.1 注意事项1.2.2 fiddler的使用 2. HTTP协议格式2.1 HTTP请求格式2.1.1 基本格式2.1.2 认识URL2.1.3 方法 2.2 请求报头关键字段2.3 HTTP响应格式2.3.1 基本格式2.3.2状态码 1. HTTP概述和fidd…

nginxWebUI runCmd命令执行漏洞复现

系统描述 NginxWebUI 是一款图形化管理 nginx 配置的工具&#xff0c;可以使用网页来快速配置 nginx单机与集群的各项功能&#xff0c;包括 http协议转发&#xff0c;tcp协议转发&#xff0c;反向代理&#xff0c;负载均衡&#xff0c;静态 html服务器&#xff0c;ssl证书自动申…

【Python机器学习】实验01 Numpy以及可视化回顾

文章目录 一、Numpy的基础知识实验1 生成由随机数组成的三通道图片&#xff0c;分别显示每个维度图片&#xff0c;并将三个通道的像素四周进行填充&#xff0c;分别从上下左右各填充若干数据。 二、Numpy的线性代数运算实验2 请准备一张图片&#xff0c;按照上面的过程进行矩阵…

磁场强度单位和磁感应强度单位转换

磁学量常用单位换算 、磁场强度单位和磁感应强度单位转换。 磁场单位 Oe&#xff08;奥斯特&#xff09;,A/m,T&#xff08;特斯拉&#xff09;三种. 1T1000mT 1mT10Gs 1Gs79.6A/m 1T(特斯拉)10000Gs(高斯)1Wb/M2 1Gs(高斯)1Oe(奥斯特)

C#实现系统进程的调用,查看进程调用的模块

1.需要使用命名空间&#xff1a;System.Diagnostics; 2.Process.GetProcess()可以获取所有进程 3.获取进程调用的模块 ProcessModuleCollection modules currentProcess.Modules; foreach循环一下FileName就可以查看调用了什么dll文件了 4.有关进程的信息&#xff08;Process…

最新基于Citespace、vosviewer、R语言文献计量学可视化分析技术及全流程文献可视化SCI论文高效写作方法

目录 专题一 文献计量学方法与应用简介 专题二 主题确定、检索与数据采集 专题三 VOSviewer可视化绘图精讲 专题四 Citespace可视化绘图精讲 专题五 R语言文献计量学绘图分析 专题六 论文写作 专题七 论文投稿 文献计量学是指用数学和统计学的方法&#xff0c;定量地分析…

线性神经网络——softmax 回归随笔【深度学习】【PyTorch】【d2l】

文章目录 3.2、softmax 回归3.2.1、softmax运算3.2.2、交叉熵损失函数3.2.3、PyTorch 从零实现 softmax 回归3.2.4、简单实现 softmax 回归 3.2、softmax 回归 3.2.1、softmax运算 softmax 函数是一种常用的激活函数&#xff0c;用于将实数向量转换为概率分布向量。它在多类别…

基于STM32F10x的独立按键测试

本人基于野火指南者开发板&#xff0c;使用FreeRTOS,创建按键任务。 在按键任务里面每隔20毫秒扫描一下按键。包括独立按键&#xff0c;矩阵按键(由于本人没有矩阵按键&#xff0c;故没有测试)。 按键40毫秒以上为短按、1秒以上则为长按、3秒以上则为一直按。且长按10秒以上则…

网络安全(黑客)自学基础到高阶路线

01 什么是网络安全 网络安全可以基于攻击和防御视角来分类&#xff0c;我们经常听到的 “红队”、“渗透测试” 等就是研究攻击技术&#xff0c;而“蓝队”、“安全运营”、“安全运维”则研究防御技术。 无论网络、Web、移动、桌面、云等哪个领域&#xff0c;都有攻与防两面…

Docker + MYSQL 启动nacos

Docker启动nacos默认用的是内存数据库&#xff0c;重启docker容器以后&#xff0c;nacos配置会丢失&#xff0c;非常不方便。所以需要修改为使用Mysql作为nacos的存储。 1.数据库 创建mysql数据库&#xff0c;过程省略&#xff0c;将nacos 的mysql脚本在数据库中进行导入。 m…

北航投资已投企业四象科技成功发射三颗卫星

1箭4星&#xff01;2023年7月23日10时50分&#xff0c;我国在太原卫星发射中心使用长征二号丁运载火箭&#xff0c;成功将四象科技“矿大南湖号”SAR遥感卫星、“虹口复兴号”光学遥感卫星、“中电农创号”热红外遥感卫星以及银河航天灵犀03星共4颗卫星发射升空&#xff0c;卫星…

当机器人变硬核:探索深度学习中的时间序列预测

收藏自&#xff1a;Wed, 15 Sep 2021 10:32:56 UTC 摘要&#xff1a;时间序列预测是机器学习和深度学习领域的一个重要应用&#xff0c;它可以用于预测未来趋势、分析数据模式和做出决策。本文将介绍一些基本概念和常用方法&#xff0c;并结合具体的案例&#xff0c;展示如何使…

7D透明屏的市场应用广泛,在智能家居中有哪些应用表现?

7D透明屏是一种新型的显示技术&#xff0c;它能够实现透明度高达70%以上的显示效果。这种屏幕可以应用于各种领域&#xff0c;如商业广告、展览展示、智能家居等&#xff0c;具有广阔的市场前景。 7D透明屏的工作原理是利用光学投影技术&#xff0c;将图像通过透明屏幕投射出来…

VMware 创建Centos7虚拟机后nat模式无法联网

1. 网卡改为on&#xff0c;dhcp模式&#xff0c;重启网卡&#xff0c;如果还是无法联网 2.修改 /etc/resolv.conf&#xff0c;增加DNS 223.5.5.5,保存后即可ping 通百度&#xff0c;联网。在此记录一下

SolVES模型安装教程

前文是关于SolVES模型扫盲&#xff0c;熟悉SolVES模型的伙伴可直接跳到下面的安装教程。 目前生态系统服务评估主要集中于经济价值&#xff0c;相关的评估方法也较多&#xff0c;如价值当量法、InVEST模型法、市场价格法等&#xff0c;而随着生态系统服务的社会价值得到越多越…