OWASP_ZAP是kali自帶的一款web工具。
使用
掃描結(jié)果是否保存
1.保存到默認(rèn)位置
2.保存到指定位置
3.不保存
插件
更新插件和安裝插件
一划栓、截斷代理,被動掃描
啟動owasp_zap后瀏覽器代理8080端口
點擊小綠點開啟截斷
二、fuzzy洋机,暴力破解
選定字符串后添加payload可以進行fuzz
payload可以自己輸入也可以使用字典(kali中wfuzz下有fuzz常用字典)(owasp也有自帶的字典)
三、詳細(xì)功能
模式
Safe--不會對目標(biāo)進行有破壞性的掃描
Protected--對指定的目標(biāo)進行有破壞性的掃描
Standard--進行一些有破壞性的掃描
ATTACK--進行所有掃描
掃描策略
Anti CSRF Tokens
可以在設(shè)置中添加額外的csrf tokens
HTTPS代理
安裝 設(shè)置-Dynamic SSL Certificates中的證書
身份認(rèn)證
手動認(rèn)證洋魂,即代理截斷時通過瀏覽器認(rèn)證绷旗。
通過表單認(rèn)證
顯示隱藏內(nèi)容
點擊小燈泡使用
四、掃描流程
1.設(shè)置代理
2.手動爬網(wǎng)
3.自動爬網(wǎng)
4.主動掃描