資訊安全是個非常廣大的領域,有日新月異的技術領域,有最難防的社交工程,上班十幾年了,看起來很古意的好爸爸好同事偷完商業機密之後就不知去向,水災火災你都得有應變計畫,地震颱風你都得想辦法讓單位存活。做完的事情不計其數,還沒做完的事更多如牛毛。因為,每一片雪花都認為這次的雪崩跟他無關,所以,我們只好走在每一片雪花前面,發現雪崩的可能因素,找出預防方式,避免雪崩發生。即使那雪,真的給崩了,也要在雪崩的狀況下讓自己跟公司還存活著。 現在的世界,全世界前五大的會計師事務所可以一瞬間倒閉,一間能源公司可以操控加州甚至全美的電價,一個颶風可以毀掉爵士樂天堂,不到十幾個人可以讓雙子星大樓整個倒塌,一場大雨可以讓一整個村莊滅亡,一場地震可以幾乎毀了東日本,這幾年下來我已經慢慢接受「天,真的會塌下來」...... 不錯,擔心也可以是一份工作。

2009年10月9日 星期五

paros proxy掃網頁

最近下載Black Track 4 beta的vm版下來嘗試嘗試,把裡面的工具好好的把玩把玩。
發現其中的paros proxy還滿好用的,跟google的ratproxy有異曲同工之妙,可以查網頁的安全性。已經內建在BT4裡面,所以也省了安裝的事情。
使用方式:
  1. 先打開paros proxy,再打開firefox並設定proxy為localhost,port8080
  2. site底下會出現你剛開的網站。按右鍵選spider並且按start讓他去跑
  3. 跑完之後到analyze的scan去讓他對剛才找到的url掃描安全漏洞
  4. 掃完之後到report裡的last scan report
  5. 如果沒有跑出結果來,就用fireofx直接到/root/paros/session去找你剛剛generate的report
就這樣簡單。

另,如果同時也安裝了ratproxy,最好是把兩個proxy分開。設定方法如下:>option->connection->proxyport。
還有,如果想讓別台電腦也來幫忙,那就把別台電腦的proxy設為這台電腦ip以及proxy port,並且要把這台的proxy ip設為真實/虛擬ip。反正不能是localhost或127.0.0.1就對了。

不過,這種自動的有個壞處,跑....好....久....我的電腦環境是intel core2 duo  E6550@2.33GHz,2G RAM已經不算慢的環境,在vmware裡跑x-windows模式run一個有兩年歷史的網站要跑一整天,喝,價......恐......怖......

沒有留言:

張貼留言