APP下载

基于Python扫描器的设计与实现

2018-06-13周星佑王会

商情 2018年17期
关键词:信息

周星佑 王会

【摘要】使用Python中的requests,socket等库,通过探测和分析HTTP(s)的返回包,实现对目标Web应用程序的IP,子域名还有敏感信息的探测,分析目标Web是否存在漏洞和安全隐患进而设计出一款较为全面的漏洞扫描器。

【关键词】Python 漏洞扫描

1背景介绍

在产品测试人员的平时工作中,经验需要用到扫描器对Wbe应用程序进行深度扫描。根据网络漏洞的常见特征,对Web应用程序执行全面的安全检查,以便在网站上线前发现并修复漏洞。

而安全人员在渗透Web应用程序中,第一步要做的便是信息收集。信息收集的目的是最大限度地收集与目标相关的信息,并找到所有可能的攻击人口。而扫描器恰恰能提高渗透测试人员的效率。扫描器的开发往往是内部专业人员使用,所以在性能方面无需太大的追求,而Python性能虽然不及c,Java,C++等語言,但其快速上手和强大的第三方库,大大受到了安全从业者的喜爱。

2扫描器的结构与流程

扫描器的结构如下:

扫描器能对单个URL进行深度的检测;其中主要功能的为:(1)IP/端口检测,安全从业人员将目标URL输入扫描器中,扫描器将自动检测其IP和开放端口;(2)端口爆破,当检测到有敏感的端口对外开放时扫描器将对其进行爆破。比如21端口的ftp,3389端口的telnet;(3)子域名枚举,扫描器会对按照给定的字典,对目标url进行子域名爆破。根据响应包判断是否存在;(4)敏感信息/敏感目录挖掘,扫描器会按照给定字典,在目标URL加对应目录和敏感配置文件进行访问,根据其响应包进行判断是否存在

登录APP查看全文

猜你喜欢

信息
订阅信息
展会信息
信息超市
展会信息
展会信息
展会信息
展会信息
展会信息
信息
健康信息