如何进行自动化web渗透测试框架的运用分析

关于Vajar

Vajra是一个自动化的Web渗透测试框架,它可以帮助广大安全研究人员在Web应用程序渗透测试期间自动执行无聊的侦察任务以及针对多个目标的相同扫描。Vajra具有高度可定制特性,允许研究人员自定义扫描范围,我们无需针对目标执行所有的扫描,我们可以根据自己的需要来选择需要执行的扫描任务,这样可以最大化减少不必要的通信流量,并将扫描结果输出至CouchDB中。

Vajra使用了最常见的开源工具,也就是很多安全研究人员在进行安全测试时都会使用到的一些工具。Vajra会通过Web浏览器来完成所有的任务,并且提供了易于使用的用户接口和对初学者友好的功能框架。

如何进行自动化web渗透测试框架的运用分析

众所周知,从扫描结果中分析数据在渗透测试的过程中是非常重要的,只有当你能以适当的方式将你的数据可视化时我们才会尽可能地寻找出更多有价值的信息。

目前,Vajra的开发人员添加了27个独特的漏洞奖励计划功能,之后还会添加更多支持。

核心功能

可执行高度针对性扫描;

并行运行多个扫描任务;

可根据用户要求高度定制扫描任务;

绝对初学者友好的Web UI;

扫描速度快(异步扫描);

以CSV格式导出结果或直接复制到剪贴板

Telegram通知支持;

Vajra能做什么?

使用IP、状态码和标题进行子域名扫描;

子域名接管扫描;

端口扫描;

主机发现;

主机参数扫描;

7×24小时子域名监控;

7×24小时JavaScript监控;

使用Nuclei执行模板扫描;

对终端节点进行模糊测试以发现隐藏的节点或关键文件(例如.env);

提取JavaScript;

使用自定义生成字典进行模糊测试;

提取敏感数据,例如API密钥和隐藏JavaScript;

检测无效链接;

基于扩展过滤节点;

Favicon哈希;

GitHub Dork;

CORS扫描;

CRLF扫描;

403绕过;

查找隐藏参数;

Google Hacking;

Shodan搜索查询;

从JavaScript中提取隐藏节点;

创建基于目标的自定义单词列表;

漏洞扫描;

CVE扫描;

CouchDB存储所有扫描输出结果;

工具手动安装

$ git clone --recursive https://github.com/r3curs1v3-pr0xy/vajra.git# sudo su (root access is required)# cd vajra/tools/ && chmod +x *# cd ../# nano .env  (Update username, password, and JWT Secret)# cd ./install# chmod +x ./install.sh# ./install.sh

使用Docker-Compose运行

首先,我们需要使用下列命令将该项目源码克隆至本地:

git clone --recursive https://github.com/r3curs1v3-pr0xy/vajra.git

接下来,修改配置文件,增加API令牌等等。然后运行下列命令:

docker-compose up

如果你想要修改并更新文件的话,则需要再次运行下列命令:

docker-compose builddocker-compose up

工具使用样例

完整扫描:

如何进行自动化web渗透测试框架的运用分析

扫描结果:

如何进行自动化web渗透测试框架的运用分析

子域名扫描:

如何进行自动化web渗透测试框架的运用分析

子域名监控:

如何进行自动化web渗透测试框架的运用分析

关于如何进行自动化web渗透测试框架的运用分析问题的解答就分享到这里了,希望以上内容可以对大家有一定的帮助,如果你还有很多疑惑没有解开,可以关注亿速云行业资讯频道了解更多相关知识。

文章标题:如何进行自动化web渗透测试框架的运用分析,发布者:亿速云,转载请注明出处:https://worktile.com/kb/p/28779

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
亿速云的头像亿速云认证作者
上一篇 2022年9月22日 下午10:01
下一篇 2022年9月22日 下午10:03

相关推荐

  • dch驱动指的是什么

    dch驱动是“声明性组件化硬件支持的应用程序”的意思;dch是“Declarative Componentized Hardware supported apps”的缩写,该驱动程序则是在基于通用UWP的Windows10版本上安装和运行的驱动程序包。 本教程操作环境:windows10系统、DEL…

    2022年9月13日
    1.4K00
  • tplink服务器有什么用

    摘要 TP-Link服务器具有多种用途,1、提供网络设备管理,2、支持远程访问服务,3、优化网络性能,以及4、增强网络安全性。提供网络设备管理 尤其值得关注,它允许管理员集中监控和配置网络内的所有TP-Link设备,有效简化了网络管理流程,确保了网络的高效运行和稳定性。通过这种集中管理方式,管理员可…

    2024年4月25日
    700
  • Javascript怎样实现数组去重

    数组去重 1、from()叠加new Set()方法 字符串或数值型数组的去重可以直接使用from方法。 var plants = [‘Saturn’, ‘Earth’, ‘Uranus’, ‘Mercury’, ‘Venus’, ‘Earth’, ‘Mars’, ‘Jupiter’];var un…

    2022年8月31日
    45000
  • 怎么用Python实现自动化处理每月考勤缺卡数据

    一、效果展示 1.实现效果 首先来看下实现效果。 大体实现步骤如下: 步骤1:在D盘中新建“每月缺卡数据处理“文件夹(已在代码中固定死了,必须建该文件夹)。 步骤2:把处理考勤缺失的exe文件和原始数据文件放到step1新建的文件夹中。 步骤3:点击exe文件,会自动出来csv结果文件,具体格式如下…

    2022年9月21日
    82100
  • windows会声会影x5如何导出视频

    会声会影x5导出视频的方法 1、我们可以在界面的左上角或者上方找到“分享”按钮,点击它。 2、然后选择想要导出的方式,一般我们选择“创建视频文件”。 3、然后我们点击如图“创建视频文件”可以选择视频的格式。 4、这里我们选择mp4格式(大家可以根据需要自行选择),然后还可以选择更细致的格式。 5、选…

    2022年9月15日
    54000
  • SQL Server备份数据库的方法

    一.首先把当前的数据库备份成一个文件 1.按照操作来,选择对应的数据库, 确定备份文件的存储位置 点击确定,生成备份文件。 2.然后可以通过该备份文件还原数据库。 右键数据库点击还原文件和文件组 然后设置目标数据库的名字,如果数据库中已经存在相同名字的,则需要修改或者删除原来同名的数据库,然后在选择…

    2022年9月11日
    57700
  • 如何进行APT41 Speculoos后门分析

    这篇文章将为大家详细讲解有关如何进行APT41 Speculoos后门分析,文章内容质量较高,因此小编分享给大家做个参考,希望大家阅读完这篇文章后对相关知识有一定的了解。 2020年3月25日,FireEye发表了APT41全球攻击活动报告。此攻击活动发生在1月20日至3月11日期间,主要对Citr…

    2022年9月15日
    58400
  • 如何通过jquery实现ajax调用

    能通过jquery来实现ajax调用。方法:1、用load()方法实现ajax请求,语法为“$(selector).load(url,…)”;2、用post()和get()方法,对应http请求中的POST、GET,语法为“$post(‘url’,{……

    2022年9月8日
    48900
  • windows todesk如何卸载

    todesk卸载方法 1、右键todesk,找到“打开文件所在位置” 2、点击uninst.exe 3、确认卸载。 到此,关于“windows todesk如何卸载”的学习就结束了,希望能够解决大家的疑惑。理论与实践的搭配能更好的帮助大家学习,快去试试吧!若想继续学习更多相关知识,请继续关注亿速云网…

    2022年9月26日
    1.1K00
  • Excel small函数如何使用

    一、函数语法: SMALL(array,k) k 为返回的数据在数组或数据区域里的位置(从小到大)。 array 查找的数据区域。 二、SMALL函数使用实例: 1.数组是A3到A7,从中查找最小数和倒数第二小的数。 2.在C4单元格输人=SMALL(A3:A7,1), 3.回车以后C4单元格取得最…

    2022年9月2日
    56800
注册PingCode 在线客服
站长微信
站长微信
电话联系

400-800-1024

工作日9:30-21:00在线

分享本页
返回顶部