WebCruiser 是一款面向 Web 安全检测的漏洞扫描工具,它能对站点进行漏洞探测,也能对已发现的漏洞做验证,或者单独验证某个漏洞点。它支持的漏洞类型覆盖 SQL 注入、跨站脚本、本地文件包含、远程文件包含、重定向以及过时备份文件等常见风险。这款工具的一个特点是允许使用者只勾选需要扫描的漏洞类型,而不是每次都全量跑一遍。对于需要多人分工配合的检测任务来说,这种按需扫描的方式用起来比较顺手。

1、 SQL 注入:识别参数处可能存在的数据库注入风险
2、 Cross Site Scripting:也就是跨站脚本,检测页面中可被利用的脚本注入点
3、 Local File Inclusion:本地文件包含,发现服务器端可能被读取本地文件的入口
4、 Remote File Inclusion:远程文件包含,判断是否存在加载外部文件的安全隐患
5、 Redirect:重定向漏洞,检查跳转地址是否可被恶意控制
6、 Obsolete Backup:过时的备份文件,这类文件可能导致信息泄露
7、 扫描范围可以限定在指定的漏洞类型上,不必每次运行全部检测项
- ScanURL:只对指定的 URL 地址进行扫描,不扩展到其他链接
- ScanPage:扫描指定页面以及该页面内部的链接;如果链接指向其他目录,则直接跳过
- ScanSite:扫描同一域名下的整个网站,遇到属于其他域名的链接也会跳过
- 根据实际检测目标选择其中一种模式即可,选好后点击右上角的扫描按钮开始执行
- 除了自动扫描,工具本身也能对已经发现的漏洞进行验证
- 如果只想验证某个具体的漏洞点,也可以跳过扫描步骤单独操作
- 只扫描指定漏洞类型的设计,方便把不同检测任务分给不同人员处理
- 按类型分工的方式在协作场景下能减少重复劳动,提高检测效率
1、 先明确要检测的目标是一个地址、一个页面还是整个同域名站点
2、 接着在设置中勾选需要扫描的漏洞类型,不需要的类型可以去掉
3、 确认模式与漏洞类型后,点击右上角的扫描按钮启动任务
4、 扫描完成后可对结果中的漏洞做进一步验证,确认是否存在真实风险
5、 适合安全人员对自有网站做常规检查,也适合在分工协作的检测项目中按需使用
(您的评论需要经过审核才能显示)
0条评论