Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Acunetix使ってみた/Try_used_Acunetix
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
elmore
June 18, 2018
73
0
Share
Acunetix使ってみた/Try_used_Acunetix
elmore
June 18, 2018
More Decks by elmore
See All by elmore
OWASP JUICE SHOPで始める脆弱性(診断)/ Learn vulnerabilities at OWASP JUICE SHOP
elmore
1
1.8k
Featured
See All Featured
The Curious Case for Waylosing
cassininazir
0
280
Rebuilding a faster, lazier Slack
samanthasiow
85
9.4k
Docker and Python
trallard
47
3.8k
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
26
3.4k
Marketing Yourself as an Engineer | Alaka | Gurzu
gurzu
0
170
Navigating Weather and Climate Data
rabernat
0
150
Git: the NoSQL Database
bkeepers
PRO
432
67k
Sharpening the Axe: The Primacy of Toolmaking
bcantrill
46
2.7k
The Cult of Friendly URLs
andyhume
79
6.8k
Why You Should Never Use an ORM
jnunemaker
PRO
61
9.8k
StorybookのUI Testing Handbookを読んだ
zakiyama
31
6.6k
Building a Scalable Design System with Sketch
lauravandoore
463
34k
Transcript
Acunetix使ってみた 2018/6/18 えるもあ
Acunetixとは • Webの脆弱性スキャナー ◦ 基本的には自動で検査を行う ▪ これが売りっぽい ◦ FW/CMS/MW含め幅広い脆弱性を検査 してくれる
◦ 多分Pythonで動いてる ◦ 検知率向上の隠し味がある
どう使う? • 始点のURL入力して1クリックでOK ◦ VAddyに似ている感じ • Issue Tracker(GitHub, JIRA, TFS)と連携で
きたり • SAZや、HAR、Selenium Scriptなどからク ロールの設定ができる ◦ 自動クロールもある
None
ログインとかは? • スキャン前にあらかじめ設定しておく ◦ 某国産スキャナーみたいなやつ • 独自ツールで再現させる ◦ Selenium使ってるっぽい??
None
None
ログインとかは? • スキャン前にあらかじめ設定しておく ◦ 某国産スキャナーみたいなやつ • 独自ツールで再現させる ◦ Selenium使ってるっぽい??
XVWAをスキャンしてみた • 一番早い設定だと恐ろしい速さでリクエスト 投げてる ◦ コネクション数はちゃんと制限しているみ たい • シグネチャ多くね ◦
某国産よりはるかに多く感じる ▪ 見られないので比較はできないけど
結果は...
None
None
None
シグネチャは? • かんたんには見せてくれない ◦ 某国産はプレーンテキストで置いてある のにね ◦ DOM XSSのシグネチャっぽいのは暗号 化されてた
◦ シグネチャはどこに保存しているか探索 中
None
使える? • 使えるけど、ちょっと不安? ◦ SQLi見落としてる ▪ クロール設定がイケてないかも? ◦ 検査ログが見えない ▪
間にProxy挟めば解決? ◦ 開発者にとってはすごく使いやすいかも
某国産と比較して 後日掲載するかも。。。