OWASP ZAP 渗透测试一条龙

admin 2024年5月16日12:46:14评论44 views字数 562阅读1分52秒阅读模式

OWASP ZAP是一款自动化的web漏洞扫描工具。能够帮助我们快速的检查站点漏洞。

安装

需要注意的是,在最新版kali中,默认是没有zap这款工具的,需要我们手动进行安装。

apt-get install zaproxy

安装完成。在菜单中搜索zap即可运行。

OWASP ZAP 渗透测试一条龙
OWASP ZAP 渗透测试一条龙
OWASP ZAP 渗透测试一条龙

扫描模式

ZAP提供了两种扫描方式,Automated Scan(自动扫描)和 Manual Explore(手动扫描

自动扫描

自动扫描是我们最常用的扫描方式,点击自动扫描后,输入网址后点击攻击即可。

OWASP ZAP 渗透测试一条龙

自动扫描结束后可点击Alerts(警报) 查看漏洞信息。

OWASP ZAP 渗透测试一条龙

手动扫描

进入自动扫描配置界面,输入要测试的网址,点击启动浏览器

OWASP ZAP 渗透测试一条龙

设置代理

在工具栏选择Options按钮进入设置界面,选择Local Proxies,默认使用8080端口,也可自行设置端口号。然后在对应浏览器设置一样的代理信息就可以了。和在burp中配置代理的一样。

OWASP ZAP 渗透测试一条龙
OWASP ZAP 渗透测试一条龙

拦截请求

在工具栏,点击断点图标变成红色的状态,表示当前正在开启断点模式。

OWASP ZAP 渗透测试一条龙

暴力破解

在Request区域右键选择“Fuzz”进入爆破设置界面,选中需要参数化的部分,点击“Add”进入设置爆破内容,ZAP提供了多种Type的选择,枚举输入爆破内容后依次添加,点击“Start Fuzzer”开始执行爆破。

OWASP ZAP 渗透测试一条龙
OWASP ZAP 渗透测试一条龙

原文始发于微信公众号(kali笔记):OWASP ZAP 渗透测试一条龙

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月16日12:46:14
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   OWASP ZAP 渗透测试一条龙https://cn-sec.com/archives/2745949.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息