基于自动化渗透测试的分析.pdf

收藏

编号:38058704    类型:共享资源    大小:940KB    格式:PDF    上传时间:2019-05-05
0
金币
关 键 词:
基于 自动化 渗透 测试 分析
资源描述:
第23卷第22期
电子设计工程
Vol 23 No22
Electronic Design Engineering
Nov.2015
基于自动化渗测试的兮析
李浩杰,表国永
(陕西师范大学计算机科学学院,陕西西安710119)
摘要:当前,Web应用日益成为信息共享和资源发布的重要平台。然而,根据开放式Web应用程序安全项目最新公
布的2013十大安全漏洞,目前的Web应用正在面临着诸多安全挑战。因此,在部署Web应用程序之前,对其进行安
全性的渗透测试就显得尤为重要。而自动化Wel安全漏洞的渗透测试工具就成为了首选。在本论文中,通过3款知
名的漏洞扫描器对20个公开的可用welb应用程序进行测试评估,验证了Welb应用程序中存在的安全缺陷。对比3
款担描器的检测结果,不同的担描器会检测到不同类型的漏洞以及自动化扫描工具在对Wel应用程序的漏洞检測
方面的局限性。
关键词:漏洞担描器;渗透测试;Welb安全;评估
中图分类号:TN609
文献标识码:A
文章编号:1674-62.36(2015)22-0025-04
Analysis based on automated penetration testing
I I Hao-jie, QIU Guo-yon
(School of Computer Science, Shaanxi Normal University, Xi an 710119, China)
Abstract: Currently, Web application are increasingly becoming an essential platform for information sharing and content
distribution. However, Web Services have been facing with various security challenges, according to the TOP Ten 2013
released by Open Web Application Security Project. Thus, it is particularly important to perform security penetration testing
for Web applications before they are deployed As automated web vulnerability scanners become the first choice for penetration
testing. In this paper, three well know vulnerability scanners have been used to identify security flaws in web applications by
performing a evaluation for 20 publicly available web applications. It is observed that different scanners detect different types
of vulnerabilities and the limitations of web vulnerability scanners on detecting security vulnerabilities in web services y
comparing the results detected of 3 vulnerability scanners
Key words: vulnerability scanner; penetration testing; Web security; assessment
Web应用程序是互联网上传递信息最流行的方式。由于
其分布性和开放性的特点,使得Wcb应用程序临诸多を1试验内容
的安全攻击。例如SL注入叫、文件包含、目录遍历、参数纂改
在正式的试验之前,要先明确一些关注的重点
等,可能管理员配置了正的防火墙和WAF,但是这些安全
1)扫描器检测到的漏洞的覆盖率。
防御软件仍然存在策略性的绕过。因此,需要定期的对Web
2)检测结果中的误报
应用进行扫描,由于手动测试的复杂性和费时的特点,自动
3)Web应用程序中常见的漏洞类型。
化的渗透测试工具的出现就可以帮助我们完成这项工作。主
实验步骤包括:
要有两种方法米测试Web应用程序的漏洞:自盒测试和黑盒
1)准备阶段:挑选进行测试的Wcb应用程序和扫描器
测试。自盒测试:也就是对Web应用程序源代码的分析。这可
2)执行阶段:使用漏洞扫描器来扫描Wcb服务以识别出
以通过于动或者使用像 FORTIFY这样的代码分析工具来完潜在的漏洞。
成。黑盒测试:在代码执行过程中查找漏。这种方法也被称
3)验证阶段:通过手动测试米确认由扫描器识別出米的
为渗透测试,扫描器并不清楚Web应用程序的内部信息、它漏
是通过在Web的HTTP请求中使用模糊测试技术。本论文就
4)分析阶段:对实验结果数据进行系统化分析。
是通过对比3款自动化渗透测试工具扫描的结果,找到Web1.1挑选测试用到的Web应用程序
应用程序中常见的安全漏洞,并分析使用工具扫描漏洞的
web应用程序可能由各种开发语言编写,不可能对所有
些局限性
涉及到的技术进行測试,为此,我们随机的挑选一些用PlHP
收稿日期:2015-02-07
稿件编号:201502069
语言编写的,能够免费下载使用的,涵盖请多应用领域(包括
作者简介:李浩杰(1986一),男,河南南阳人,硕士。研究方向:网络安全技术。
展开阅读全文
提示  文档分享网所有资源均是用户自行上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作他用。
关于本文
本文标题:基于自动化渗透测试的分析.pdf
链接地址:https://www.wdfxw.net/doc38058704.htm
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

版权所有:www.WDFXW.net 

鲁ICP备09066343号-25 

联系QQ: 200681278 或 335718200

收起
展开