WAP:一款WEB安全检测工具

访客5年前关于黑客接单642


Web Application Protection(WAP)是用于源代码静态剖析和数据发掘的一个东西,WAP首要检测运用PHP(4.0版别及以上)编写的web应用程序,而且由于它的误报率很低而遭到广泛好评。
WAP可被用来检测并纠正以下缝隙:
SQL注入缝隙‍‍
‍‍跨站脚本进犯缝隙‍‍
‍‍长途文件包括缝隙‍‍‍‍
‍‍本地文件包括缝隙‍‍
‍‍‍‍目录及途径遍历缝隙‍‍
‍‍源代码走漏缝隙‍‍‍‍
‍‍操作系统注入缝隙‍‍
‍‍PHP代码注入缝隙
该东西可在语义上剖析源代码,更切当地说,它运用数据流剖析来检测缝隙是否存在,感染剖析的意图是监督数据流进口避免歹意代码输入($_GET, $_POST数列等),而且承认它们是否接触到一些灵敏接纳器——一些PHP函数可被歹意输入所运用。检测之后,WAP东西运用数据发掘技能来承认检测到的缝隙是实在存在的仍是误报,最终,被承认的缝隙将会被补丁修补。
WAP是用java言语编写的,它有三个模块组成:
代码剖析仪
该代码剖析仪由树建模和感染剖析仪组成,这个东西整合了ANTLR供给的开源词法剖析器以及语法解析器,它首要运用的是PHP的语法以及PHP的树建模语法。这个树建模发生器运用词法剖析器和语法解析仪在每个PHP文件中中构建AST(笼统语法树),这个感染剖析仪经过构建的AST来检测或许存在的缝隙。
误报猜测仪
误报猜测仪是由会集归类的一向处于监督状况的缝隙数据以及误报信息和逻辑回归分类机器(Logistic Regression machine)算法组成,关于检测到的每个有或许的缝隙,此模块担任搜集假阳性缝隙的存在数据,之后逻辑回归分类机器(Logistic Regression machine)将接纳这些数据并就有无存在误报给它们分类。
代码校对仪
代码校对仪的作用是挑选承认的缝隙类型而且修补缝隙。在代码校对仪承认了缝隙类型之后,被承认的缝隙将会在源代码中被删去或许刺进补丁文件修正。
顺手附上下载地址—>点我!

相关文章

针对非Webapp测验的Burp技巧(二):扫描、重放

在本系列连载的第一节中,笔者谈到了关于burp对非webapp的功用测验。原本我只想写点东西共享出来,并没想到会扯出那么多。现在嘛,我还会持续写下去。 在这一节中,我会讲一讲: Target >...

揭秘美国运通网络垂钓活动

咱们看到许多针对电子邮件、银行、PayPal、信用卡以及其他财政凭证的网上欺诈活动。本事例与其他许多事例略有不同,愈加杂乱,旨在加大反网络垂钓东西进行剖析和阻挠的难度。它伪装成美国运通发送给客户有关帐...

运用Python检测并绕过Web应用程序防火墙

Web运用防火墙一般会被布置在Web客户端与Web服务器之间,以过滤来自服务器的歹意流量。而作为一名浸透测验人员,想要更好的打破方针体系,就有必要要了解方针体系的WAF规矩。现在,许多WAF都是根据签...

根据SQLite数据库的Web应用程序注入攻略

SQL注入又称hacking之母,是形成网络世界巨大损失而臭名远扬的缝隙之一,研究人员现已发布了许多关于不同SQL服务的不同进犯技巧相关文章。关于MSSQL,MySQL和ORACLE数据库来说,SQL...

一种绕过约束下载论文的思路

注:本文下面的内容仅评论绕过思路,作为技能交流之用。咱们下载论文仍是应该经过正规渠道,付费下载,尊重各位站长的劳动成果。灵敏图片和代码中触及站点的内容均已打码。 有时候要研讨技能,咱们也需求下载一些论...

三种对CORS错误配置的利用方法

同源战略(SOP)约束了应用程序之间的信息同享,而且仅答应在保管应用程序的域内同享。这有用避免了体系秘要信息的走漏。但与此一起,也带来了别的的问题。跟着Web应用程序和微服务运用的日益增长,出于有用意...