ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

OWASP ZAP简单使用

OWASP ZAP简单使用 一、OWASP ZAP 介绍Zed攻击代理ZAPZed Attack Proxy是一款开源的渗透测试工具由OWASP开放网络应用安全项目开发维护。它主要用于发现Web应用程序中的安全漏洞。OWASP ZAP官网地址ZAP二、主要功能特点2.1 提供扫描功能提供主动和被动扫描模式能够检测SQL注入、XSS跨站脚本、CSRF跨站请求伪造等常见漏洞支持自定义扫描策略和规则2.2 支持代理拦截作为中间人代理可以拦截和修改HTTP/HTTPS请求支持断点调试和请求/响应修改可记录所有通过代理的流量2.3 扩展支持通过插件系统扩展功能支持超过100种官方和社区开发的插件可集成其他安全工具如Burp Suite、Nmap等2.4 界面友好提供图形化界面和命令行两种操作方式支持Windows、Linux和macOS平台包含丰富的API接口用于自动化测试三、下载安装3.1 下载下载地址ZAP – Download以Windows为例3.2 安装3.2.1 环境准备电脑上需安装Java 8或更高版本JDK3.2.2 安装Windows下载下来是exe安装包如下图是我2024年下载的双击exe即可安装语言默认English安装完成后再选择中文即可。菜单【Tools】--【Options】--【Language】选择中文中国四、基本使用-主动扫描4.1 基本流程配置浏览器代理指向ZAP浏览目标网站进行被动扫描爬取网站结构执行主动扫描分析漏洞查看扫描结果和漏洞报告导出报告并修复发现的问题4.2 打开/更新新版本忽略安装完成后双击桌面图标即可打开我的版本是2024年下载的比较老了所以打开会提示更新可以选择更新全部或者部分4.3 代理配置4.3.1 浏览器代理配置这里我以Edge为例其他浏览器类似打开浏览器的设置选择左侧【系统和性能】打开代理设置开启使用代理服务器并设置地址和端口如下图4.3.2 ZAP代理设置可在【工具】-【选项】-【网络】--【本地服务器代理】中设置如下图4.3.3 如果存在HTTPS拦截问题可将ZAP根证书导入浏览器中4.3.3.1导出ZAP根证书【工具】-【选项】-【网络】--【服务器证书】--【保存】即可将证书保存到本地4.3.3.2 将证书导入浏览器中这里以Edge为例【设置】--【隐私、搜索和服务】--【安全性】【管理证书】--【管理从Windows导入的证书】--【受信任的根证书颁发机构】--【导入】4.4 浏览器访问目标网站我们这里还是以Edge浏览器为例打开浏览器地址栏中输入目标网址并进行访问然后ZAP就能截取到我们访问的网址如下图4.5 主动扫描选择目标网址右键--【攻击】--【主动扫描】开始扫描后下方会显示扫描进度如下图点击进度左侧的按钮可以看到扫描插件具体进展点击右侧【状态】栏的按钮可跳过扫描扫描完成4.6 查看扫描结果扫描结束后我们可以点击【警报】菜单主要查看高危和中危漏洞点击某项漏洞可查看具体信息4.7 生成报告点击菜单栏 【报告】 --【生成报告】报告如下4.8 导出结果扫描完成后可导出/持久化会话点击【导出】按钮或者点击顶部菜单【文件】--【持久化会话】也是如上的弹窗五、导入会话点击菜单【文件】--【打开会话】选择会话点击打开即可六、Fuzzer使用6.1 暴力破解暴力破解是一种通过不断尝试用户名和密码组合来入侵系统的攻击方式。攻击者使用预先准备好的密码字典逐一尝试登录理论上只要字典足够全面最终总能找到正确的凭证。6.1.1 我们根据爬取到请求选择login--POST选择这个是因为这个请求里面包含用户名和密码右键--【攻击】--单击【Fuzz..】如下图然后进入到Fuzzer窗口6.1.2 我们选中需要参数化的部分然后点击Fuzz Locations区域的“添加”按钮点击【添加】后出现如下弹框再点击【添加】按钮ZAP提供有多种类型的选择我们依次枚举输入爆破内容添加后如下图6.1.3 点击“开始 Fuzzer”开始执行爆破然后下方会显示执行进展。可根据响应Body大小排序如果发现数据包明显大的则查看是否爆破成功。6.2SQL注入和XSS攻击6.2.1 选中某个请求URL或者Body里面含有参数右键--【攻击】--【Fuzz..】6.2.2 选中某个字段值这里我以Body里面的用户名admin为例6.2.3 点击上图的【添加】按钮后会弹出下图的‘负载’窗口然后再点击【添加】按钮--会弹出“添加负载”窗口类型选择【文件Fuzzers】如下图6.2.4 点击展开jbrofuzz然后滑动勾选SQL Injection、XSS勾选后我们可以看到负载预览然后点击添加点击确定6.2.5 确定后我们在Fuzzer窗口点击【开始Fuzzer】按钮即可6.2.6 开始执行后我们可以在下方看到注入或攻击过程如下图6.2.7 Fuzzer测试完成Code为200结果请求表明注入成功了
返回列表