AWVS的简单介绍与使用
工具说明
Acunetix Web Vulnerability Scanner(AWVS)是一款自动化网络漏洞扫描工具,由Acunetix公司开发。主要用于检测网站、Web应用程序和API中的安全漏洞,帮助开发人员和安全团队识别潜在风险。
核心功能
自动化漏洞扫描 支持对SQL注入、XSS(跨站脚本)、CSRF(跨站请求伪造)等常见Web漏洞的自动化检测,覆盖OWASP Top 10安全威胁。
深度爬虫技术 通过智能爬虫分析网站结构,动态解析JavaScript和单页应用(SPA),确保全面覆盖所有可访问的页面和功能。
API安全测试 支持REST和GraphQL API的扫描,能够识别接口层面的认证缺陷、数据泄露等问题。
报告与集成 生成详细的技术报告,包括漏洞描述、风险等级和修复建议。支持与JIRA、GitLab等开发工具集成,便于团队协作。
注意事项
需合理配置扫描策略以避免对目标系统造成负载压力,商业版本需获得合法授权后使用。
一、使用步骤
1.获取目标网站域名
在前期信息收集时是可以收集的到,由于使用的是靶机就直接获取了。

2.将靶机添加进目标
在地址填入靶机的域名后点击保存

2.1目标信息
此处设置扫描速度,扫描速度根据网站的设置进行调整。有些网站会设置访问速度限制,可以适当调整速度进行规避。可以根据需求调整扫描配置文件,这里就直接用全盘扫描了。
Full Scan(全盘扫描)
High Risk(高风险)
High /Medium Risk(高/中等风险)
Cross-site Scripting(跨站脚本攻击)
SQL Injection(SQL注入)Weak Passwords(弱口令)
Crawl Only(仅爬取)
Malware Scan(恶意软件扫描)

2.2网站登录
如果在前期信息收集的时候能够或得一个用户的账号密码是最好的,这样工具爬取的范围能够进一步扩大。可以设置自动登录只需要提供一下信息就可以了。如果不会弄可以试试录制登录序列脚本。

有录制好的脚本文件可以直接导入,这里我们点击“新建”。

这里直接按照正常登录流程来一遍即可然后一只点击“下一步”。

弹出这个弹窗后点击完成即可。

2.3业务逻辑记录器
此处可以配置扫描应遵循的业务逻辑,录制方法与登录相同。

2.4导航
此处可以设置使用什么客户端

2.5HTTP
此处可以添加代理。

2.6技术
此处可以设置强制使用网站使用的语言进行扫描,以及设置报头和cookie

配置完成后点击“保存”后回到目标一栏此时即为添加成功。

3.开始扫描
点击开始扫描然后等工具自己跑完就行了。
二、页面介绍
1.扫描信息
勾选方框后点击扫描,弹出会话框后点击“创建扫描”。当弹出下图后即为开始扫描。

左上角为可视化网站漏洞等级
活动为工具正在进行的操作
“最新警报”为发现的漏洞
“目标信息”为探测出靶机的信息
“发现的主机”为网站爬虫爬出的相关网站
2.漏洞
这一栏会显示出工具找出的漏洞双击后会出现右边的界面,会写出漏洞的URL,如何攻击,漏洞描述,HTTP的请求和响应数据包,漏洞影响,修复建议,漏洞分类,参考文献。以上信息在我们测试完成后写漏洞报告是极为有用的。
当然工具是提供了生成漏洞报告的。

这这一栏可以提供自动生成漏洞报告

下图为漏洞报告

3.网站结构
此栏为探测出的网站目录

4.Scan statistics(扫描统计)
这里没什么好说的直接看翻译就行了。

5.事件
这里记录了工具扫描时发生的特殊事件。

三、结尾
AWVS这款工具集成度还是很高的能够非常简化我们寻找漏洞的时间,但是工具终究是工具它也会犯错,所以在面对大量漏洞时人工验证也是挺耗时间的。
由于这是国外团队开发的软件所以终究还是会偏向于国外,例如漏洞报告就是英文的所以漏洞报告还是得自己动动手去写,但是它的模板还是挺有的参考意义的。
更多推荐
所有评论(0)