web漏洞主动(被动)扫描工具

VSole2022-08-12 07:00:23

一、工具介绍

glint 是一款golang开发的web漏洞主动(被动)扫描器,是目前为止跟上主流技术的测试工具,如有一下功能:

1.xss AST语义检测 配合浏览器爬虫污点记录检测会测试特殊xss检测

2.SQL 注入检测 (刚刚完成布尔类型检测,错误型检测,逐渐完善时间型和oob反链检测)

3.xray poc 脚本检测(这个偷懒主要参照 https://github.com/jweny/pocassist )

4.基于浏览器的爬虫主动扫描

5.被动扫描

6.csrf 检测

7.ssrf 检测 (正在重构)

8.jsonp ast语义检测

9.Xxe 实体注入检测 支持回显和反链平台 (正在重构)

10.CRLF 检测

11.CORS 跨域共享检测

12.应用服务错误检测(主动)

13.SSL版本检测(主动)

14.cmd webshell后门注入检测 (正在重构)

15.路径穿越检测

二、安装与使用

1、因为启动模式设计得很多,比较混乱,我个人推荐研究人员使用被动扫描,记住装上chrome

glint.exe  --passiveproxy  --cert server.pem --key server.key

2、然后访问 http://martian.proxy/authority.cer 下载证书浏览器导入就行,浏览器设置代理 (你的局域网ip 如192.168.166.8):8080 ,记住是局域网不是127,当然你在agent.go configure 函数中修改。

三、下载地址:

通过项目地址下载:https://github.com/wrenchonline/glint

四、声明:

仅供安全研究与学习之用,若将工具做其他用途,由使用者承担全部法律及连带责任,作者不承担任何法律及连带责任。

漏洞web技术
本作品采用《CC 协议》,转载必须注明作者和本文链接
Web 应用通常用于对外提供服务,由于具有开放性的特点,逐渐成为网络攻击的重要对象,而漏洞利用是实现 Web 攻击的主要技术途径。越权漏洞作为一种常见的高危安全漏洞,被开 放 Web 应 用 安 全 项 目(Open Web Application Security Project,OWASP) 列 入 10 个 最 关 键Web 应用程序安全漏洞列表。结合近几年披露的与越权相关的 Web 应用通
十大常见web漏洞
2021-10-23 05:12:42
SQL注入攻击(SQL Injection),简称注入攻击、SQL注入,被广泛用于非法获取网站控制权,是发生在应用程序的数据库层上的安全漏洞。在设计程序,忽略了对输入字符串中夹带的SQL指令的检查,被数据库误认为是正常的SQL指令而运行,从而使数据库受到攻击,可能导致数据被窃取、更改、删除,以及进一步导致网站被嵌入恶意代码、被植入后门程序等危害。
跨平台通杀看不懂?老师傅带你读懂网络协议漏洞
Web日志安全分析浅谈
2022-01-12 06:36:15
attack=test';select//1//from/**/1,此时请求状态码为200,但是此注入攻击并没有得到执行,实际情况中,还会有更多情况导致产生此类的噪声数据。抛开这类情况不谈,我们来说说在一般应急响应场景中我们分析日志的常规办法。假设我们面对的是一个相对初级的黑客,一般我们直接到服务器检查是否存有明显的webshell即可。
Web Service渗透测试总结
近年来,针对网站的黑客在线攻击事件迅速增加,同样的风险仍然很容易被利用。国内知名黑客安全组织东方联盟表示:这些通常很容易在浏览器中直接识别; 这只是了解要寻找的易受攻击模式的问题。从攻击者的角度来看,它们的入口点通常是浏览器。他们有一个网站,他们想要调查安全风险,这是他们如何去做的。与审查源代码相比,这种方法更能反映真实的在线威胁,它使开发人员能够立即开始评估他们的应用程序,即使他们在没有访问源的
2018至2019年,盛邦安全分别入选了IDC创新者和IDC创新者。经多年技术积累沉淀,盛邦安全形成两大安全基础能力和一个安全创新能力。凭借深厚的技术积累和对客户应用场景与业务需求的深刻理解,盛邦安全提出了“安全有道,治理先行”的资产治理理念和“五步法”安全治理解决方案,助力各行业客户打造创新、高效、智能的网络空间资产安全治理体系。
手把手教你打造Web应用静态安全测试工具。
VSole
网络安全专家