Appscan 工具快速上手教程

 

1、appscan扫描

(1)白盒扫描=静态扫描,扫描源代码。
(2)动态扫描=黑盒扫描,用工具来模拟黑客的攻击,查看应用层的响应。产品内部会有大量受攻击的库,当我们把一个模拟攻击发给我们的应用的时候,然后用工具来分析响应。

2、AppScan Web应用扫描流程

Appscan 工具快速上手教程_第1张图片


3、自动网络探索能力优势

Appscan 工具快速上手教程_第2张图片



四,设置配置向导

测试网址:http://demo.testfire.net/bank/login.aspx
文件----->新建----->预定义模板(选择“常规扫描"为例)----->web应用程序扫描------>输入需要测试网址


Appscan 工具快速上手教程_第3张图片
 
点击"记录”
Appscan 工具快速上手教程_第4张图片
 


Username:jsmith
password:demo1234
Appscan 工具快速上手教程_第5张图片



然后关闭Altoro Mutual:Online Banking Longin-Appscan 浏览器,在扫描配置向导页面的“使用以下登录序列登录应用程序”框中会显示登录的会员登录成功后的网址信息,然后点击“下一步”


Appscan 工具快速上手教程_第6张图片
 
再点击下一步
Appscan 工具快速上手教程_第7张图片


点击完成
Appscan 工具快速上手教程_第8张图片


选择"是“自动保存
Appscan 工具快速上手教程_第9张图片


保存扫描结果
Appscan 工具快速上手教程_第10张图片



五,web services扫描

Appscan 工具快速上手教程_第11张图片
 


接口测试网址:http://demo.testfire.net/transfer/transfer.asmx?wsdl


在扫描配置向导中选择通用服务客户机
Appscan 工具快速上手教程_第12张图片
 

设置起始URL
Appscan 工具快速上手教程_第13张图片


默认测试策略web  Service
Appscan 工具快速上手教程_第14张图片


完成
Appscan 工具快速上手教程_第15张图片
 



显示通用服务窗口
Appscan 工具快速上手教程_第16张图片



输入用户id选择调用
Appscan 工具快速上手教程_第17张图片



转账接口数据的输入
Appscan 工具快速上手教程_第18张图片
 


方法调用
Appscan 工具快速上手教程_第19张图片




探索完成之后关闭Generic Sercice Client窗口,appscan就会对探索的结果进行分析扫描,
然后在扫描选项中选择仅测试
Appscan 工具快速上手教程_第20张图片


显示扫描结果
Appscan 工具快速上手教程_第21张图片




六、Glass Box Scanning-架构


Appscan 工具快速上手教程_第22张图片
Appscan 工具快速上手教程_第23张图片
 




打开wed应用扫描的文件,在工具菜单选项中选择Glass box代理程序管理-----玻璃盒代理
Appscan 工具快速上手教程_第24张图片



可以帮助用户发现隐藏的参数,页面
Appscan 工具快速上手教程_第25张图片


七、记录代理

 

你可能感兴趣的:(Appscan 工具快速上手教程)