L003001029-HTTP漏洞扫描-paros漏洞扫描使用讲述.docx

L003001029-HTTP漏洞扫描-paros漏洞扫描使用讲述.docx

  1. 1、本文档共27页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
?课程编写类别内容实验课题名称Paros漏洞扫描使用实验目的与要求学习漏洞扫描技术基本原理,了解其在网络攻防中的作用,通过上机实验,学会使用paros对目标网站扫描, 并根据报告做出相应的防护措施。实验环境VPC1(虚拟PC)操作系统类型:windows server 2003和windows XP professional,网络接口:本地连接VPC1?连接要求PC?网络接口,本地连接与实验网络直连软件描述Paros实验环境描述1、?学生机与实验室网络直连;2、?VPC1与实验室网络直连;3、?学生机与VPC1物理链路连通;预备知识Paros是一种利用纯java语言开发的安全漏洞扫描工具,它主要是为了满足那些需要对自己的web应用程序进行安全检测的应用者而设计的。通过Paros的本地代理,所有在客户端与服务器端之间的http和https数据信息,包括cookie和表单信息都将被拦截或者是修改。paros proxy,这是一个对Web 应用程序的漏洞进行评估的代理程序,即一个基于Java的web 代理程序,可以评估Web应用程序的漏洞。它支持动态地编辑/查看 HTTP/HTTPS,从而改变cookies 和表单字段等项目。它包括一个Web 通信记录程序,Web 圈套程序(spider),hash 计算器,还有一个可以测试常见的Web 应用程序攻击(如SQL注入式攻击和跨站脚本攻击)的扫描器。该工具检查漏洞形式包括:SQL 注入、跨站点脚本攻击、目录遍历、CRLF -- Carriage-Return Line-Feed 回车换行等。实验内容Paros扫描器的使用软件参数的设置网站漏洞扫描扫描结果分析实验步骤???学生登录实验场景的操作学生单击 “网络拓扑”进入实验场景,单击windows2003中的“打开控制台”按钮,进入目标主机。如图所示:2、学生输入账号administrator ,密码123456,登录到实验场景中的Windows server 2003,在该机器上默认已经搭建一个网站,并且能够正常访问。如图所示:3、学生输入账号administrator ,密码123456,登录到实验场景中的Windows XP Professional。如图所示:4、接下来打开目录D:\tools,开始安装paros,双击paros-3.2.13-win.exe后,如下图:5、选择“运行”,进入“setup”界面,如下图:6、点击“Next”,进入“Lincense Agreement”界面,如下图:7、选择“I accept the agreement”,如下图:8、点击“Next”后,如下图:9、出现选择安装目录的界面,一般按照默认即可,选择“Next”。10、在开始按钮中建立快捷方式以及名称,可以选择默认,直接点击“Next”后,如下图:11、创建桌面图标和快速启动栏图标,选择“Next”后,如下图:12、点击“Install”后,出现短暂的安装界面,接着就安装完成了。如下图:13、点击“Finish”后,双击桌面上的paros。如下图:14、进入“License Agreement”界面,选择“Accept”,进入程序运行界面,如下图:15、进入C:\Windows\System32\drivers\etc\hosts,将windows 2003上的网站,映射一下。本次示例中2003的ip是33,我们就做如下映射:16、分别在cmd和浏览器里测试能否正常访问映射的网站(),如下图:17、能够正常访问后,在IE浏览器,需要配置连接代理,代理名称为localhost,代理端口为:8080,而端口8443是由Paros本身所使用,不是web浏览器所用,所以不用设置此代理端口。如下图:18、设置完后,重启ie,先打开再次打开ie,访问,访问之前要确保paros已经运行,然后会出现如下界面,说明paros已经正常运行了。注意:首先启动Paros程序,如果在启动时界面上弹出错误提示,说明端口号8080和8443可能被占用,此时我们只需要修改Paros的本地端口号,然后再修改IE浏览器上的代理设置,使之相一致就可以了19、Spider是Paros中一个非常重要的功能,它是用来抓取网站信息,收集URL地址信息,通过Spider这种方式来来逐层分解抓取站点的URL。右键单击““网站,然后选择“spider”,出现spider界面,选择“start”,如下图:当前,它的功能包括如下:1)通过提供的URL地址来抓取HTTP或者HTTPS信息2)支持抓取Cookie信息3)支持设置代理链4)自动添加URL地址,并以树结构分层进行扫描Spider存在的一些缺陷,如下:1)对于具有非法验证的SSL协议的站点不能被扫描2)不支持多线程3)对于在HTML中存

文档评论(0)

整理王 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档