WAP:一款WEB安全检测工具

访客6年前关于黑客接单697


Web Application Protection(WAP)是用于源代码静态剖析和数据发掘的一个东西,WAP首要检测运用PHP(4.0版别及以上)编写的web应用程序,而且由于它的误报率很低而遭到广泛好评。
WAP可被用来检测并纠正以下缝隙:
SQL注入缝隙‍‍
‍‍跨站脚本进犯缝隙‍‍
‍‍长途文件包括缝隙‍‍‍‍
‍‍本地文件包括缝隙‍‍
‍‍‍‍目录及途径遍历缝隙‍‍
‍‍源代码走漏缝隙‍‍‍‍
‍‍操作系统注入缝隙‍‍
‍‍PHP代码注入缝隙
该东西可在语义上剖析源代码,更切当地说,它运用数据流剖析来检测缝隙是否存在,感染剖析的意图是监督数据流进口避免歹意代码输入($_GET, $_POST数列等),而且承认它们是否接触到一些灵敏接纳器——一些PHP函数可被歹意输入所运用。检测之后,WAP东西运用数据发掘技能来承认检测到的缝隙是实在存在的仍是误报,最终,被承认的缝隙将会被补丁修补。
WAP是用java言语编写的,它有三个模块组成:
代码剖析仪
该代码剖析仪由树建模和感染剖析仪组成,这个东西整合了ANTLR供给的开源词法剖析器以及语法解析器,它首要运用的是PHP的语法以及PHP的树建模语法。这个树建模发生器运用词法剖析器和语法解析仪在每个PHP文件中中构建AST(笼统语法树),这个感染剖析仪经过构建的AST来检测或许存在的缝隙。
误报猜测仪
误报猜测仪是由会集归类的一向处于监督状况的缝隙数据以及误报信息和逻辑回归分类机器(Logistic Regression machine)算法组成,关于检测到的每个有或许的缝隙,此模块担任搜集假阳性缝隙的存在数据,之后逻辑回归分类机器(Logistic Regression machine)将接纳这些数据并就有无存在误报给它们分类。
代码校对仪
代码校对仪的作用是挑选承认的缝隙类型而且修补缝隙。在代码校对仪承认了缝隙类型之后,被承认的缝隙将会在源代码中被删去或许刺进补丁文件修正。
顺手附上下载地址—>点我!

相关文章

使用“进程注入”完成无文件复生 WebShell

上周末,一个好兄弟找我说一个很重要的方针shell丢了,这个shell之前是经过一个S2代码履行的缝隙拿到的,现在缝隙还在,不过web目录悉数不可写,问我有没有办法搞个webshell持续做内网。正好...

浅谈跨域威胁与安全-黑客接单平台

WEB前端中最常见的两种安全危险,XSS与CSRF,XSS,即跨站脚本进犯、CSRF即跨站恳求假造,两者归于跨域安全进犯,关于常见的XSS以及CSRF在此不多议论,仅议论一些不太常见的跨域技能以及安全...

SCP指令注入

我最近正在研讨Java文件传输,碰到了一些风趣的问题。这些问题是我在看到一篇博客中的几个示例代码中发现的。这篇文章描述了用Java履行SCP指令的体系,运用的是盛行的JSch库。当我通读整个代码之后,...

鬼话蜜罐日志剖析

在布置蜜罐之后,会发作很多的日志,关于要挟情报而言,咱们需求经过这些日志来提取其间的有用的数据,本文将会描述提取那些数据用来完结剖析。 布置蜜罐之后会生成描述发作的事情的日志记载。能够收集到的安全事情...

在Microsoft Edge中完成DOM树

DOM是Web渠道编程模型的根底,其规划和功用直接影响着浏览器管道(Pipeline)的模型,可是,DOM的前史演化却远不是一个简略的工作。 在曩昔三年中,微软的安全专家们早现已开端在Microsof...

运用 PtH 进犯 NTLM 认证的 Web 使用

本文具体介绍了在Windows/Active Directory环境中运用PtH进犯NTLM认证的web运用的具体进程。该技能细节来源于Alva ‘Skip’ Duckwall 和Chris Camp...