1. <var id="fe6gj"></var>

    <rp id="fe6gj"><nav id="fe6gj"></nav></rp>

    <noframes id="fe6gj"><cite id="fe6gj"></cite>

    <ins id="fe6gj"><button id="fe6gj"><p id="fe6gj"></p></button></ins>
    1. <tt id="fe6gj"><i id="fe6gj"><sub id="fe6gj"></sub></i></tt>
        始創于2000年 股票代碼:831685
        咨詢熱線:0371-60135900 注冊有禮 登錄
        • 掛牌上市企業
        • 60秒人工響應
        • 99.99%連通率
        • 7*24h人工
        • 故障100倍補償
        您的位置: 網站首頁 > 幫助中心>文章內容

        Paros proxy:網頁程序漏洞評估代理

        發布時間:  2012/6/11 19:33:34
         Paros Proxy的安裝和運行需要預先配置JRE環境變量,安裝JRE 1.4或以上版本,在PATH環境變量中輸入JRE的安裝路徑,在CLASSPATH環境變量中輸入LIB路徑。然后就可以安裝Paros Proxy了。windows下照提示安裝。然后進行配置。

        首先,paros需要兩個端口:8080和8443,其中8080是代理連接端口,8443是SSL端口,所以必須保證這兩個端口并未其它程序所占用。(查看端口命令:開始—運行—cmd—netstat,查看目前使用的端口)

        然后配置瀏覽器屬性:打開瀏覽器(如IE),工具-選項-連接-LAN設置-選中proxy server,proxyname為:localhost,port為:8080。(很顯然這之后就不能通過瀏覽器直接上網了)

        如果你的計算機運行于防火墻之下,只能通過公司的代理億恩科技服務器訪問網絡,你還需要修改PAROS的代理設置,具體的方法是:打開paros-工具-Options-connection,修改”ProxyName” and “ProxyPort”兩項為代理億恩科技服務器的名稱和端口。

        現在可以運行paros進行測試。

        打開paros之后用瀏覽器就能上網了,運行你要測試的web應用,paros就會自動抓取其中位于第一層的URL(比如首頁的URL),并顯示在左側的“site”欄中。選中一個URL,右鍵—spider,就能抓取所選層次下一層的所有URL。這樣可以把待測應用的所有URL都抓取出來。

        不過paros并不能識別一些特定的URL路徑,比如一些URL鏈接需要在合法登錄后才能被識別出來,因此在進行URL抓取時,一定先要登錄網站。對于未能被識別出來的那些URL,可以手動添加。打開paros—工具—manual request editor,輸入未被抓取的URLS,然后單擊SEND按鈕,完成手動加入URL,添加成功后的URL將顯示在左側的“site”欄中。

        所有URL被抓取出來之后就可以逐一進行掃描了?梢詫我籙RL進行掃描,也可以對所有URLS進行掃描。掃描的結果會被保存到本地固定目錄。

        例如:

        Report generated at Mon, 14 Dec 2009 11:19:21.

        Summary of Alerts

        Paros Scanning Report

        Risk Level Number of Alerts
        High 0
        Medium 2
        Low 0
        Informational 0

         

        Alert Detail

         

        Medium (Warning) Password Autocomplete in browser
        Description

        AUTOCOMPLETE attribute is not disabled in HTML FORM/INPUT element containing password type input. Passwords may be stored in browsers and retrieved.

         

         

        URL

        http://******.com/index.php

        Other information

        <input type=”password” name=”pword” id=”pword”/>

         

         

        Solution 

        Turn off AUTOCOMPLETE attribute in form or individual input elements containing password by using AUTOCOMPLETE=’OFF’ 

        Reference 

        http://msdn.microsoft.com/library/default.asp?url=/workshop/author/forms/autocomplete_ovr.asp

         

         

        Medium (Suspicious) Lotus Domino default files
        Description  

        Lotus Domino default files found.

         

        URL

        http://******.com/?OpenServer
         

        URL

        http://******.com/?Open
         
        Solution

        Remove default files. 

        Reference  

         

        然后就可以對掃描結果進行驗證了,比如掃描結果中有一是URL傳遞的參數中存在SQL注入漏洞,那么將該URL及參數輸入到地址欄中,驗證結果。

        這個工具并不能對web應用進行全面安全測試,今后還會研究一些其它的工具,結合起來,完善測試。


        本文出自:億恩科技【www.endtimedelusion.com】

        服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

      1. 您可能在找
      2. 億恩北京公司:
      3. 經營性ICP/ISP證:京B2-20150015
      4. 億恩鄭州公司:
      5. 經營性ICP/ISP/IDC證:豫B1.B2-20060070
      6. 億恩南昌公司:
      7. 經營性ICP/ISP證:贛B2-20080012
      8. 服務器/云主機 24小時售后服務電話:0371-60135900
      9. 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
      10. 專注服務器托管17年
        掃掃關注-微信公眾號
        0371-60135900
        Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
          0
         
         
         
         

        0371-60135900
        7*24小時客服服務熱線

         
         
        av不卡不卡在线观看_最近2018年中文字幕_亚洲欧美一区二区三区_一级A爱做片免费观看国产_日韩在线中文天天更新_伊人中文无码在线