01 自動(dòng)掃描工具:Nikto

Nikto是很多測(cè)試人員必備的一個(gè)自動(dòng)掃描工具,正如他們家官網(wǎng)上說的那樣(https://cirt.net/Nikto2) :

Nikto 是一個(gè)開源 (GPL) Web服務(wù)器掃描工具,能檢測(cè)包含超過 6700 種包含潛在威脅的文件或程序,檢測(cè)過期的超過1250重服務(wù)器及特定版本存在的問題。還能檢測(cè)服務(wù)器配置問題,比如多個(gè) index 文件,HTTP 服務(wù)器配置,識(shí)別Web服務(wù)器安裝的軟件,掃描項(xiàng)和插件也會(huì)定期自動(dòng)更新

這里,我們使用Nikto掃描Web應(yīng)用的漏洞并分析結(jié)果

實(shí)踐

  1. Nikto是個(gè)命令行工具,因此我們?cè)诿钚写蜷_它
  2. 掃描應(yīng)用 Peruggia vulnerable application并查看掃描結(jié)果:
    掃描結(jié)果1

    掃描結(jié)果2

    -h 參數(shù):聲明要掃描的目標(biāo)主機(jī)
    -o 參數(shù):指定掃描結(jié)果的輸出和后綴名,這里,我們使用 .html 指定了 HTML 格式的掃描結(jié)果報(bào)告,報(bào)告格式還可以是 CSV、TXT或是XML格式的
  3. 掃描過程會(huì)費(fèi)點(diǎn)兒時(shí)間,結(jié)束后,我們就打開掃描結(jié)果文件 result.html
    Paste_Image.png

總結(jié)

Nikto 還有一些其他的參數(shù)設(shè)置,最常用的,如下所示:

  • -H: 顯示Nikto的幫助信息
  • -config <file>: 指定掃描的配置文件
  • -update: 更新掃描插件的數(shù)據(jù)庫
  • -Format <format>: 自定義輸出格式(CSV, HTM, NBE (Nessus), SQL, TXT, XML),其中CSV, XML, NBE格式可以作為其他工具的輸入內(nèi)容
  • -evasion <technique>: 使用一些編碼技術(shù)防止WAF或IDS檢測(cè)
  • -list-plugins: 列出可用的測(cè)試插件
  • -Plugins <plugins>: 選擇掃描中要用的插件(默認(rèn)使用全部插件)
  • -port <port number>: 被掃描的應(yīng)用如果沒有使用默認(rèn)的(80,443)端口,使用這個(gè)參數(shù)指定應(yīng)用的實(shí)際端口
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

推薦閱讀更多精彩內(nèi)容

  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 134,993評(píng)論 19 139
  • Spring Boot 參考指南 介紹 轉(zhuǎn)載自:https://www.gitbook.com/book/qbgb...
    毛宇鵬閱讀 46,973評(píng)論 6 342
  • Android 自定義View的各種姿勢(shì)1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 173,560評(píng)論 25 708
  • 簡介幾乎每個(gè)滲透測(cè)試項(xiàng)目都需要遵循嚴(yán)格的日程,多數(shù)由客戶的需求或開發(fā)交談日期決定。對(duì)于滲透測(cè)試者,擁有一種工具,它...
    紅色火苗閱讀 3,333評(píng)論 0 6
  • 本周分享一篇有深度的文章,如何使用安裝macaca自動(dòng)化測(cè)試工具。(純屬自己的理解,也不知正確與否,請(qǐng)知情人批評(píng)指...
    Cindy_yu閱讀 5,954評(píng)論 3 8