如何进行自动化web渗透测试框架的运用分析

关于Vajar

Vajra是一个自动化的Web渗透测试框架,它可以帮助广大安全研究人员在Web应用程序渗透测试期间自动执行无聊的侦察任务以及针对多个目标的相同扫描。Vajra具有高度可定制特性,允许研究人员自定义扫描范围,我们无需针对目标执行所有的扫描,我们可以根据自己的需要来选择需要执行的扫描任务,这样可以最大化减少不必要的通信流量,并将扫描结果输出至CouchDB中。

Vajra使用了最常见的开源工具,也就是很多安全研究人员在进行安全测试时都会使用到的一些工具。Vajra会通过Web浏览器来完成所有的任务,并且提供了易于使用的用户接口和对初学者友好的功能框架。

如何进行自动化web渗透测试框架的运用分析

众所周知,从扫描结果中分析数据在渗透测试的过程中是非常重要的,只有当你能以适当的方式将你的数据可视化时我们才会尽可能地寻找出更多有价值的信息。

目前,Vajra的开发人员添加了27个独特的漏洞奖励计划功能,之后还会添加更多支持。

核心功能

可执行高度针对性扫描;

并行运行多个扫描任务;

可根据用户要求高度定制扫描任务;

绝对初学者友好的Web UI;

扫描速度快(异步扫描);

以CSV格式导出结果或直接复制到剪贴板

Telegram通知支持;

Vajra能做什么?

使用IP、状态码和标题进行子域名扫描;

子域名接管扫描;

端口扫描;

主机发现;

主机参数扫描;

7×24小时子域名监控;

7×24小时JavaScript监控;

使用Nuclei执行模板扫描;

对终端节点进行模糊测试以发现隐藏的节点或关键文件(例如.env);

提取JavaScript;

使用自定义生成字典进行模糊测试;

提取敏感数据,例如API密钥和隐藏JavaScript;

检测无效链接;

基于扩展过滤节点;

Favicon哈希;

GitHub Dork;

CORS扫描;

CRLF扫描;

403绕过;

查找隐藏参数;

Google Hacking;

Shodan搜索查询;

从JavaScript中提取隐藏节点;

创建基于目标的自定义单词列表;

漏洞扫描;

CVE扫描;

CouchDB存储所有扫描输出结果;

工具手动安装

$ git clone --recursive https://github.com/r3curs1v3-pr0xy/vajra.git# sudo su (root access is required)# cd vajra/tools/ && chmod +x *# cd ../# nano .env  (Update username, password, and JWT Secret)# cd ./install# chmod +x ./install.sh# ./install.sh

使用Docker-Compose运行

首先,我们需要使用下列命令将该项目源码克隆至本地:

git clone --recursive https://github.com/r3curs1v3-pr0xy/vajra.git

接下来,修改配置文件,增加API令牌等等。然后运行下列命令:

docker-compose up

如果你想要修改并更新文件的话,则需要再次运行下列命令:

docker-compose builddocker-compose up

工具使用样例

完整扫描:

如何进行自动化web渗透测试框架的运用分析

扫描结果:

如何进行自动化web渗透测试框架的运用分析

子域名扫描:

如何进行自动化web渗透测试框架的运用分析

子域名监控:

如何进行自动化web渗透测试框架的运用分析

关于如何进行自动化web渗透测试框架的运用分析问题的解答就分享到这里了,希望以上内容可以对大家有一定的帮助,如果你还有很多疑惑没有解开,可以关注亿速云行业资讯频道了解更多相关知识。

文章标题:如何进行自动化web渗透测试框架的运用分析,发布者:亿速云,转载请注明出处:https://worktile.com/kb/p/28779

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
亿速云亿速云认证作者
上一篇 2022年9月22日 下午10:01
下一篇 2022年9月22日 下午10:03

相关推荐

  • mysql的配置文件是哪个

    Windows操作系统中的MySQL配置文件是“my.ini”,位置一般在MySql安装的根目录下,也有可能在隐藏文件夹“ProgramData”下面;而Linux操作系统中的MySQL配置文件是“my.cnf”,位置一般在“/etc/my.cnf”或“/etc/mysql/my.cnf”目录下。 …

    2022年9月20日
    2.0K00
  • cad文件的后缀有哪些

    cad文件的后缀:1、“.Dwg”,Dwg格式是cad文件的标准文件格式;2、“.dxf”,dxf格式是一种绘图交换文件,是进行CAD数据交换的CAD数据文件格式;3、“.dws”,dws格式的cad文档只能查看不能修改;4、“.dwt”,dwt是CAD的模板文件。 本教程操作环境:windows1…

    2022年9月8日
    64400
  • windows驱动精灵护眼如何卸载

    驱动精灵护眼卸载方法: 1、右击任务栏,点击“任务管理器”。 2、在任务管理器找到“护眼大师”,点击“结束任务”。 3、点击“此电脑”,选择“系统c盘”。 4、点击文件夹“Program Files(x86)”。 5、右击文件夹“kherlthey”点击“删除”即可。 读到这里,这篇“windows…

    2022年9月10日
    47100
  • coreldraw如何裁剪图片

    coreldraw裁剪图片的方法 1、打开软件,导入一张图片。 2、在页面左侧找到裁剪工具点击。 3、在图片上框选出你要裁剪的区域。 4、框选好之后,双击鼠标左键就成功裁好了。 以上就是关于“coreldraw如何裁剪图片”这篇文章的内容,相信大家都有了一定的了解,希望小编分享的内容对大家有帮助,若…

    2022年9月26日
    19600
  • App崩溃的6个常见原因是什么

    人们讨厌应用程序崩溃,尤其是是程序减速或卡死几秒钟这样的现象。根据Dimensional Research的一项调查,61%的用户希望程序在4秒内启动,而49%的用户希望在2秒内响应输入。 如果应用发生崩溃,冻结或报错等现象,53%的用户会将APP卸载。 无论您的对象是消费者还是企业,崩溃问题会令他…

    2022年9月2日
    1.1K00
  • windows会声会影x5怎么注册

    会声会影x5注册教程 1、首先我们下载安装会声会影x5。 2、安装完成之后打开。 3、点击“继续”。 4、勾选名列前茅个选项,然后点击“继续”。 5、然后输入购买时的用户名密码就可以了。 6、如果我们目前没有购买,想先试用一下,可以勾选下面的“稍后注册”就可以先行使用体验了。 7、在下次打开时,我们…

    2022年9月15日
    17000
  • 用办公协作思维提升新媒体运营工作效率

    新媒体运营行业是随着互联网发展而来的职位,在每个公司都担任着推广营销的重要工作。它要求相关从业者 “懂营销” ,可以运用良好的推广营销方式,善于利用热点事件,实现有效的品牌或产品营销。除此之外,也要精于内容和策划,对数据分析也要在行。 简单来说就是:“会写文章,能P图,玩的了创意…

    2022年3月20日
    23600
  • 如何查询mysql中所有表

    查询mysql数据库中所有表的方法:1、执行“mysql -u root -p”命令并输入密码来登录mysql数据库服务器;2、执行“USE 数据库名;”命令来切换到指定数据库;3、执行“show tables;”或“SHOW FULL TABLES;”命令,会以表格形式列出mysql数据库中的所有…

    2022年9月22日
    2.3K00
  • PHP面向对象设计的五个基准原则是什么

    S.O.L.I.D 是 面向对象设计(OOD)的 5 个准则的首字母缩写 ,这些准则是由 Robert C. Martin 提出的, 他更为人所熟知的名字是 Uncle Bob。 这些准则使得开发出易扩展、可维护的软件变得更容易。也使得代码更精简、易于重构。同样也是敏捷开发和自适应软件开发的一部分。…

    2022年9月8日
    13900
  • cad字体不显示数字怎么解决

    解决方法 1、首先我们打开软件,找到菜单栏上的格式,再找到下拉菜单上的标注样式管理器。 2、然后在跳转出来的对话框中,点击当前使用的标注样式,然后再点击右侧的修改。 3、然后在跳转的新页面里,我们点击文字的选项,在文字高度这一块把高度数值改大一些。 以上就是“cad字体不显示数字怎么解决”这篇文章的…

    2022年9月16日
    28200
站长微信
站长微信
电话联系

400-800-1024

工作日9:30-21:00在线

分享本页
返回顶部