首页 网络安全 安全学院 查看内容

DomXss检测模块整合开源扫描器框架golismero

2013-11-6 11:04 1078 0

摘要: 有时候我们写一个检测模块,想在真实的网络环境中去检测它的能力和稳定性,想大批量的对网络中的网站进行探测,往往我们的解决方案是: 1,依靠API调各种搜索引擎的搜索结果 2,自己针对检测模块...
关键词: 检测 模块 golismero important 爬虫 0px border 结果 radius 机动性

有时候我们写一个检测模块,想在真实的网络环境中去检测它的能力和稳定性,想大批量的对网络中的网站进行探测,往往我们的解决方案是: 1,依靠API调各种搜索引擎的搜索结果 2,自己针对检测模块写爬虫 3,网上先采集一批潜在站点域名,写个临时的批量脚本。 No.1的问题是搜索引擎有数量和频次上的限制,而且只能依赖搜索引擎的爬取结果,机动性差。No.2的问题是难道以后每次写一个检测模块都要写个爬虫配合么,那样太痛苦了。No.3的问题和1一样,机动性差,适合小批量的扫描。于是接下来我介绍一款国外的开源扫描框架golismero(向开源致敬)能够将我们自己写的检测模块灵活的嵌入到引擎中,配合爬虫等插件,进行定制化的扫描,从而避免我们把精力过多的放在爬虫等外部套件中而是专注提高检测模块的自身能力。这里引用golismero官网的一段描述:“GoLismero is an Open Source security tools that can run their own security tests and manage a lot of well known security tools (OpenVas, Wfuzz, SQLMap, DNS recon, robot analyzer...) take their results, feedback to the rest of tools and merge all of results. And all of this automatically.”“Golismero是一个开源的安全工具,不但能运行自带的检测模块,也能够操作一系列知名的安全工具(Openvas,Wfuzz,SQLMap,DNS recon,robot analyzer等),并获取他们的扫描结果汇总在一起,而所有这些过程都是自动化的。”忘了一句很重要的,golismero使用python语言编写。golismero经过了几个版本的改良,现在无论从功能性还是稳定性上都较为强大,这篇文章主要介绍如何将自己编写的检测模块嵌入到golismero扫描框架中。DomXssFuzz:(自己写的dom xss检测模块,基于phantomjs和casperjs,修改了webkit源码,保证在IE和Webkit下通用,fuzz模式)Golismero:强大的开源网站漏洞扫描框架dom xss检测模块是一个Javascript脚本,首先需要考虑如何用python调用,这里我使用subprocess模块开子进程调用domXssFuzz.js,然后检测完毕后js脚本会输出检测结果({…}的形式),python中直接通过communicate()函数读出子进程的输出,将结果字符串eval成字典,再做后期的处理。这是整体的思路,其中的细节,子进程超时处理等等不在此讨论。调用部分主要代码如下:?1234567
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部