服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

OWASP ZAP使用指南

日期: 来源:kali黑客笔记收集编辑:priess

OWASP ZAP是世界上最受欢迎的免费安全工具之一。是一款web application 集成渗透测试和漏洞工具。它可以帮助我们自动发现Web应用程序中的安全漏洞。

安装

在新版的kali中,此工具已经移除了。如需安装我们需要执行下面命令进行安装。

apt-get install zaproxy

启动

我们只需只需zaproxy命令或者在菜单搜索zap即可运行程序。

启动ZAP时,会弹出弹窗提示是否要保留会话。

前两项表示需要保存会话,勾选第三项则为不保存会话。

界面介绍

  • 菜单栏,可进行文件、会话等的导入导出,视图设置,扫描策略分析,报告生成等等。
  • 工具栏,可快速保存当前会话,设置界面布局,打开代理浏览器,生成报告等。
  • 下文及站点分布,双击“Default Content”可进行Session属性的配置,站点显示捕获到的URL,点击具体的请求则右边对应显示请求和响应的数据。
  • 含快速启动,请求和响应展示区。快速启动可选择自动扫描或手动探测。
  • 史访问记录,可按指定条件筛选展示,Alerts下记录扫描探测发现的漏洞问题。当执行扫描时,会显示扫描进度。

快速开始

选择快速开始,输入目标域名然后点击attack即可。等待扫描完成后,我们只需在下方看到相关的漏洞信息。

导出报告

在工具栏点击Generate Report(或者点击菜单栏的Report->Generate Report)进入生成报告界面,报告标题、报告名称、报告保存路径填写完成之后,点击Generate Report按钮即可生成报告。

拦截修改数据包

和burp类似,我们利用zap也可以对当前的数据包进行修改。在站点或者历史访问记录选中任一请求,右键选择Open/Resend with Request Editor进入重放请求编辑界面,修改请求头/参数之后点击Send完成重放请求。

密码破解

我们通过代理抓到登录请求之后,在Request区域右键选择Fuzz进入爆破设置界面,选中需要参数化的部分,点击Add进入设置爆破内容,点击Start Fuzzer开始执行爆破。

玩法和burp的暴力破解模块类似。

最后由于微信的改版。表哥希望大家点击公众号右上角的...设置为星标。第一时间获得推文更新!(这里大表哥跪下求你了!)

更多精彩文章 欢迎关注我们


相关阅读

  • Windows和Linux下压缩包密码破解工具

  • 在平时的工作中,我们都会遇到过压缩包密码忘记的情况。当我们急需要此文件时,怎么找回压缩包的密码呢?本文让我们一起来学习吧。Linux工具在Linux中,我们常用fcrackzip这款工具
  • WireShark从入门到放弃

  • WireShark是一款网络封包分析工具。用于分析网络数据包,功能十分强大。他的强大之处在于它不仅能捕获数据包,还能对捕获的数据进行进一步的分析。需要注意的是,wireshark能获取
  • tcpdump工具使用教程

  • tcpdump 是一个Linux的网络抓包工具。它允许用户拦截和显示发送或收到过网络连接到该计算机的TCP/IP和其他数据包。tcpdump 适用于大多数的类Unix系统操作系统,如路由器、de
  • 宅男神器IDM YYDS

  • IDM是Internet Download Manager的简称,被誉为地表最强下载器。主要提供在互联网上的下载服务,用于从各个网站如网盘,哔哩哔哩等,下载视频,小电影,图片,文档。还可以对下载进行加速
  • ADB命令知多少?

  • ADB全称为 Android Debug Bridge,起到调试桥的作用,是一个客户端-服务器端程序。其中客户端是用来操作的电脑,服务端是 Android 设备。ADB也是 Android SDK中的一个工具,可以直
  • 路由器固件解包打包与后门防御

  • 路由器已经是我们生活中必不可少的网络设备之一了。有不少的小伙伴喜欢捣腾路由器系统。喜欢在路由器系统中安装各种插件来丰富“网络生活”,但是你知道吗?你的路由固件真的安
  • 浅谈路由固件解包打包与后门防御(二)

  • 在前一篇文章中,我们提到了路由器固件的解包和打包操作。利用的工具是binwalk。但是打包的操作相对比较繁琐。今天我们来讲解另外一款工具的使用。环境说明kali 2022.4firmwa
  • Go语言内网资产探测工具

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 收藏!Web安全漏洞靶场库集合

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 2017-2022年全球10米土地覆盖数据任意下载

  • 2021年Esri对外公布了2020年全球10米土地覆盖数据,该数据利用欧洲航天局(ESA)的Sentinel-2卫星影像绘制而成。用户可以通过ArcGIS Living Atlas 中的 Web 服务直接访问下载。

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • OWASP ZAP使用指南

  • OWASP ZAP是世界上最受欢迎的免费安全工具之一。是一款web application 集成渗透测试和漏洞工具。它可以帮助我们自动发现Web应用程序中的安全漏洞。安装在新版的kali中,此工
  • Windows和Linux下压缩包密码破解工具

  • 在平时的工作中,我们都会遇到过压缩包密码忘记的情况。当我们急需要此文件时,怎么找回压缩包的密码呢?本文让我们一起来学习吧。Linux工具在Linux中,我们常用fcrackzip这款工具
  • WireShark从入门到放弃

  • WireShark是一款网络封包分析工具。用于分析网络数据包,功能十分强大。他的强大之处在于它不仅能捕获数据包,还能对捕获的数据进行进一步的分析。需要注意的是,wireshark能获取
  • tcpdump工具使用教程

  • tcpdump 是一个Linux的网络抓包工具。它允许用户拦截和显示发送或收到过网络连接到该计算机的TCP/IP和其他数据包。tcpdump 适用于大多数的类Unix系统操作系统,如路由器、de
  • 宅男神器IDM YYDS

  • IDM是Internet Download Manager的简称,被誉为地表最强下载器。主要提供在互联网上的下载服务,用于从各个网站如网盘,哔哩哔哩等,下载视频,小电影,图片,文档。还可以对下载进行加速
  • ADB命令知多少?

  • ADB全称为 Android Debug Bridge,起到调试桥的作用,是一个客户端-服务器端程序。其中客户端是用来操作的电脑,服务端是 Android 设备。ADB也是 Android SDK中的一个工具,可以直