我搜索并找到了一个good discussion here on SO,但它有好几年的历史了。
有哪些程序,或者我可以运行一个简单的脚本,来查找我整个站点中的URL中的SQL注入漏洞?
最好,我想运行一个脚本(PHP)或程序来爬行我的网站,从一个链接跳到另一个链接,尝试查找漏洞,并在发现时存储该URL,以便我有一个需要修复的URL列表。
这真的存在吗?
发布于 2012-03-26 09:55:10
是也不是。首先,我要说的是,我不仅仅是发布链接,而且我已经使用所有这些工具专业地进行了安全审计,而且不是作为项目的开发人员,而是作为外部资源。注意,一般而言,sqlserver注入也不同于mysql。
免费工具,如paros proxy crawls,
burpsuite (前面提到的爬虫,但主动攻击需要pro):http://portswigger.net/burp/
sqlninja (仅限sqlserver) http://sqlninja.sourceforge.net/
谷歌rat代理:crawls
websecurify:crawls
wapiti:crawls but takes work to set up - can be used specifically for sqli with spider
nikto:抓取但不是为了sqli...
是很棒的!它们可以帮助您识别问题,但由于存在大量误报,因此需要进行大量的人工分析。商业工具如下所示:
NTOSpider (最好的爬虫之一!):http://www.ntobjectives.com/software/ntospider
是非常昂贵的,但与销售代表交谈会让你在一段时间内获得一份免费副本(我已经用它们做过了)。他们通过在报告中提供验证链接来更快地对结果进行排序,但您仍然需要训练有素的眼睛和分析,因为我发现了假阳性。
最终,这个问题的正确答案是:您可以使用工具来帮助您识别是否存在安全(sqli)漏洞,但只有使用这些工具的训练有素的人才能验证它们。此外,只有适当的代码审查和分析才能识别应用程序(即使是非常好的应用程序)可能遗漏的漏洞。
工具可以提供帮助,但您需要人力时间和分析才能正确完成此操作。代理和请求破碎器是使用注入来攻击应用程序的真正工具,并且是经过培训的测试人员或具有好奇心的人精心设计的。
发布于 2012-03-25 23:38:03
我有两个最喜欢的工具(都是免费的):
发布于 2012-03-20 12:47:59
Burp Scanner在查找SQL注入和其他各种东西方面工作得非常好。不过,你必须花300美元买这台扫描仪,但与市场上的其他扫描仪相比,这是相当便宜的。
更详细地说,您正在寻找的是一个web应用程序漏洞扫描程序。它们将抓取你的站点,并将攻击向量发送到各种参数中。在我使用的所有扫描仪中,Burp给了我最好的结果,并且有很好的性能。如果你正在寻找一个免费的替代品,你可以试试Grendel Scan,它已经有一段时间没有更新了,但仍然运行得很好。尤其是对于一个免费的工具。
这是一些其他漏洞扫描器的list。我相信你会找到满足你需要的东西的。
https://stackoverflow.com/questions/9685884
复制相似问题