成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

htcap:一款實用的遞歸型Web漏洞掃描工具

安全 數據安全
今天給大家介紹的是一款名叫 htcap 的開源 Web 漏洞掃描工具,它通過攔截 AJAX 調用和頁面 DOM 結構的變化并采用遞歸的形式來爬取單頁面應用(SPA)。

今天給大家介紹的是一款名叫 htcap 的開源 Web 漏洞掃描工具,它通過攔截 AJAX 調用和頁面 DOM 結構的變化并采用遞歸的形式來爬取單頁面應用(SPA)。htcap 并不是一款新型的漏洞掃描工具,因為它主要針對的是漏洞掃描點的爬取過程,然后使用外部工具來掃描安全漏洞。在 htcap 的幫助下,我們就可以通過手動或自動滲透測試來對現代 Web應用進行漏洞掃描了。

[[197889]]

一、環境要求

  1. Python 2.7
  2. PhantomJS v2
  3. Sqlmap
  4. Arachni

二、工具下載和運行

  1. $ git clonehttps://github.com/segment-srl/htcap.git htcap 
  2. $ htcap/htcap.py 

三、命令行參數

  1. $ htcap crawl -h 
  2.  
  3. usage: htcap [options] url outfile 
  4.  
  5. Options:  
  6.  
  7.  -h               幫助菜單 
  8.  
  9.  -w               覆蓋輸出文件 
  10.  
  11.  -q               不顯示處理過程信息 
  12.  
  13.   -mMODE         設置爬取模式: 
  14.  
  15.                      - passive:不與頁面交互 
  16.  
  17.                       - active:觸發事件 
  18.  
  19.                       - aggressive:填寫輸入值并爬取表單 (默認) 
  20.  
  21.   -sSCOPE          設置爬取范圍: 
  22.  
  23.                       - domain:僅爬取當前域名 (默認) 
  24.  
  25.                       - directory:僅爬取檔期那目錄 (以及子目錄)  
  26.  
  27.                       - url: 僅分析單一頁面 
  28.  
  29.  -D               最大爬取深度 (默認: 100) 
  30.  
  31.  -P               連續表單的最大爬取深度 (默認: 10) 
  32.  
  33.  -F               主動模式下不爬取表單 
  34.  
  35.  -H               保存頁面生成的HTML代碼 
  36.  
  37.   -dDOMAINS      待掃描的域名,多個域名用逗號分隔 (例如*.target.com) 
  38.  
  39.   -cCOOKIES       以JSON格式或name=value鍵值對的形式設置cookie,多個值用分號隔開 
  40.  
  41.   -CCOOKIE_FILE   包含cookie的文件路徑  
  42.  
  43.   -rREFERER       設置初始引用 
  44.  
  45.   -xEXCLUDED      不掃描的URL地址,多個地址用逗號隔開 
  46.  
  47.   -pPROXY         設置代理,protocol:host:port-  支持'http'或'socks5' 
  48.  
  49.   -nTHREADS       爬蟲線程數量 (默認: 10) 
  50.  
  51.   -ACREDENTIALS   用戶HTTP驗證的用戶名和密碼,例如username:password 
  52.  
  53.   -UUSERAGENT    設置用戶代理 
  54.  
  55.   -tTIMEOUT       分析一個頁面最長可用時間(默認300) 
  56.  
  57.  -S               跳過初始url檢測 
  58.  
  59.  -G               分組query_string參數 
  60.  
  61.  -N               不使用標準化URL路徑 (保留../../) 
  62.  
  63.  -R               最大重定向數量 (默認10) 
  64.  
  65.  -I               忽略robots.txt 

四、htcap簡單介紹

htcap的掃描過程分為兩步,htcap首先會盡可能地收集待測目標可以發送的請求,例如url、表單和AJAX請求等等,然后將收集到的請求保存到一個SQLite數據庫中。爬取工作完成之后,我們就可以使用其他的安全掃描工具來測試這些搜集到的測試點,最后將掃描結果存儲到剛才那個SQLite數據庫之中。

htcap內置了sqlmap和arachni模塊,sqlmap主要用來掃描SQL注入漏洞,而arachni可以發現XSS、XXE、代碼執行和文件包含等漏洞。

htcap所采用的爬蟲算法能夠采用遞歸的方式爬取基于AJAX的頁面,htcap可以捕獲AJAX調用,然后映射出DOM結構的變化,并對新增的對象進行遞歸掃描。當htcap加載了一個測試頁面之后,htcap會嘗試通過觸發所有的事件和填充輸入值來觸發AJAX調用請求,當htcap檢測到了AJAX調用之后,htcap會等待請求和相關調用完成。如果之后頁面的DOM結構發生了變化,htcap便會用相同算法對新增元素再次進行計算和爬取,直到觸發了所有的AJAX調用為止。

1. 爬蟲模塊

Htcap支持三種爬取模式:被動型、主動型和攻擊型。在被動模式下,htcap不會與任何頁面進行交互,這意味著爬蟲不會觸發任何頁面事件,它只會收集頁面現有的鏈接。在這個模式下,htcap就跟普通的Web爬蟲一樣,只會收集頁面標簽中的鏈接。在主動模式下,htcap會觸發所有發現的事件,相當于模擬用戶與頁面進行交互,但不填寫任何表單數據。在攻擊模式下,htcap會向所有掃描到的表單和輸入框中填寫測試數據,即盡可能地模擬用戶與頁面進行交互。

2. 爬取范圍

htcap可以指定爬取范圍,可選范圍包括:域名、目錄和url。如果范圍是域名的話,htcap只會爬取給定的域名地址;如果范圍為目錄,那么htcap將會爬取指定目錄以及該目錄下的所有子目錄;如果設置的是url,那么htcap將只會分析單個頁面。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2011-01-11 10:29:46

2019-04-03 05:09:59

網絡掃描無線網絡監控

2014-08-29 15:34:27

Web安全

2011-09-16 13:35:46

Android應用蹲蹲樂

2020-12-22 10:30:47

Nagios工具監控

2011-05-10 09:55:14

2010-12-31 13:35:39

2020-10-05 21:26:32

工具代碼開發

2022-02-20 18:59:23

漏洞安全掃描工具

2019-10-11 16:48:53

BingGoogle搜索引擎

2013-10-23 13:23:25

Android UI工具

2014-03-03 10:26:17

PowerShell

2015-11-16 14:27:03

2020-05-28 09:33:07

Web調試代理工具Fiddler

2021-01-05 15:35:15

電腦軟件插件

2021-04-30 09:00:00

JavaScript開發上傳庫

2023-10-05 06:16:02

2024-02-20 07:32:18

Rsync遠程同步工具傳輸數據

2021-05-08 23:22:01

Python工具開發

2019-01-31 11:01:57

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 美女久久 | www.一区二区三区 | 91在线网站 | 一级片视频免费 | 91文字幕巨乱亚洲香蕉 | 国产精品久久久久久一区二区三区 | 日韩高清一区二区 | 在线一区 | 一区二区在线免费观看视频 | 亚洲国产中文字幕 | 国产成人av在线播放 | 国产精品美女久久久免费 | 日韩中字幕 | 夜夜操天天操 | 日韩第一区 | 九九久久国产 | 日韩视频一区在线观看 | 国产精品mv在线观看 | re久久| 国产乱码精品一区二区三区中文 | 久久av一区二区 | 成年人在线视频 | 久久人人爽人人爽 | 热久久性 | 欧美嘿咻 | 欧美视频在线播放 | 日韩欧美在 | 欧美日韩在线综合 | 国产成人精品一区二区 | 中文字幕人成人 | 成人av高清| 精品国产乱码久久久久久丨区2区 | 国产欧美精品一区二区色综合朱莉 | 成人在线小视频 | av手机免费在线观看 | 99精品视频网 | 国产午夜精品一区二区三区嫩草 | 成人精品视频在线观看 | 久久天天躁狠狠躁夜夜躁2014 | 国内精品视频在线 | 美女黄网|