Appscan 工具快速上手教程

时间:2023-03-09 16:29:08
Appscan 工具快速上手教程

1、appscan扫描

(1)白盒扫描=静态扫描,扫描源代码。
(2)动态扫描=黑盒扫描,用工具来模拟黑客的攻击,查看应用层的响应。产品内部会有大量受攻击的库,当我们把一个模拟攻击发给我们的应用的时候,然后用工具来分析响应。

2、AppScan Web应用扫描流程

Appscan 工具快速上手教程
Appscan 工具快速上手教程

3、自动网络探索能力优势

Appscan 工具快速上手教程
Appscan 工具快速上手教程

四,设置配置向导

测试网址:http://demo.testfire.net/bank/login.aspx
文件----->新建----->预定义模板(选择“常规扫描"为例)----->web应用程序扫描------>输入需要测试网址
Appscan 工具快速上手教程

Appscan 工具快速上手教程
点击"记录”
Appscan 工具快速上手教程
Appscan 工具快速上手教程
Username:jsmith
password:demo1234
Appscan 工具快速上手教程
Appscan 工具快速上手教程

然后关闭Altoro Mutual:Online Banking Longin-Appscan 浏览器,在扫描配置向导页面的“使用以下登录序列登录应用程序”框中会显示登录的会员登录成功后的网址信息,然后点击“下一步”
Appscan 工具快速上手教程

Appscan 工具快速上手教程
再点击下一步
Appscan 工具快速上手教程
Appscan 工具快速上手教程
点击完成
Appscan 工具快速上手教程
Appscan 工具快速上手教程
选择"是“自动保存
Appscan 工具快速上手教程
Appscan 工具快速上手教程
保存扫描结果
Appscan 工具快速上手教程
Appscan 工具快速上手教程

五,web services扫描

Appscan 工具快速上手教程
Appscan 工具快速上手教程
接口测试网址:http://demo.testfire.net/transfer/transfer.asmx?wsdl

在扫描配置向导中选择通用服务客户机
Appscan 工具快速上手教程

Appscan 工具快速上手教程
设置起始URL
Appscan 工具快速上手教程
Appscan 工具快速上手教程
默认测试策略web  Service
Appscan 工具快速上手教程
Appscan 工具快速上手教程
完成
Appscan 工具快速上手教程
Appscan 工具快速上手教程

显示通用服务窗口

Appscan 工具快速上手教程
Appscan 工具快速上手教程

输入用户id选择调用

Appscan 工具快速上手教程
Appscan 工具快速上手教程

转账接口数据的输入

Appscan 工具快速上手教程
Appscan 工具快速上手教程
方法调用
Appscan 工具快速上手教程
Appscan 工具快速上手教程

探索完成之后关闭Generic Sercice Client窗口,appscan就会对探索的结果进行分析扫描,
然后在扫描选项中选择仅测试

Appscan 工具快速上手教程
Appscan 工具快速上手教程
显示扫描结果
Appscan 工具快速上手教程
Appscan 工具快速上手教程

六、Glass Box Scanning-架构

Appscan 工具快速上手教程
Appscan 工具快速上手教程

Appscan 工具快速上手教程

Appscan 工具快速上手教程

打开wed应用扫描的文件,在工具菜单选项中选择Glass box代理程序管理-----玻璃盒代理

Appscan 工具快速上手教程
Appscan 工具快速上手教程

可以帮助用户发现隐藏的参数,页面

Appscan 工具快速上手教程
Appscan 工具快速上手教程

七、记录代理