新闻详情

新闻详情

首页 / 资讯中心 / 详情

OWASP ZAP简单使用

发布时间:2026/10/1 9:35:36来源:尧图网络
OWASP ZAP简单使用
一、OWASP ZAP 介绍Zed攻击代理ZAPZed Attack Proxy是一款开源的渗透测试工具由OWASP开放网络应用安全项目开发维护。它主要用于发现Web应用程序中的安全漏洞。OWASP ZAP官网地址ZAP二、主要功能特点2.1 提供扫描功能提供主动和被动扫描模式能够检测SQL注入、XSS跨站脚本、CSRF跨站请求伪造等常见漏洞支持自定义扫描策略和规则2.2 支持代理拦截作为中间人代理可以拦截和修改HTTP/HTTPS请求支持断点调试和请求/响应修改可记录所有通过代理的流量2.3 扩展支持通过插件系统扩展功能支持超过100种官方和社区开发的插件可集成其他安全工具如Burp Suite、Nmap等2.4 界面友好提供图形化界面和命令行两种操作方式支持Windows、Linux和macOS平台包含丰富的API接口用于自动化测试三、下载安装3.1 下载下载地址ZAP – Download以Windows为例3.2 安装3.2.1 环境准备电脑上需安装Java 8或更高版本JDK3.2.2 安装Windows下载下来是exe安装包如下图是我2024年下载的双击exe即可安装语言默认English安装完成后再选择中文即可。菜单【Tools】--【Options】--【Language】选择中文中国四、基本使用-主动扫描4.1 基本流程配置浏览器代理指向ZAP浏览目标网站进行被动扫描爬取网站结构执行主动扫描分析漏洞查看扫描结果和漏洞报告导出报告并修复发现的问题4.2 打开/更新新版本忽略安装完成后双击桌面图标即可打开我的版本是2024年下载的比较老了所以打开会提示更新可以选择更新全部或者部分4.3 代理配置4.3.1 浏览器代理配置这里我以Edge为例其他浏览器类似打开浏览器的设置选择左侧【系统和性能】打开代理设置开启使用代理服务器并设置地址和端口如下图4.3.2 ZAP代理设置可在【工具】-【选项】-【网络】--【本地服务器代理】中设置如下图4.3.3 如果存在HTTPS拦截问题可将ZAP根证书导入浏览器中4.3.3.1导出ZAP根证书【工具】-【选项】-【网络】--【服务器证书】--【保存】即可将证书保存到本地4.3.3.2 将证书导入浏览器中这里以Edge为例【设置】--【隐私、搜索和服务】--【安全性】【管理证书】--【管理从Windows导入的证书】--【受信任的根证书颁发机构】--【导入】4.4 浏览器访问目标网站我们这里还是以Edge浏览器为例打开浏览器地址栏中输入目标网址并进行访问然后ZAP就能截取到我们访问的网址如下图4.5 主动扫描选择目标网址右键--【攻击】--【主动扫描】开始扫描后下方会显示扫描进度如下图点击进度左侧的按钮可以看到扫描插件具体进展点击右侧【状态】栏的按钮可跳过扫描扫描完成4.6 查看扫描结果扫描结束后我们可以点击【警报】菜单主要查看高危和中危漏洞点击某项漏洞可查看具体信息4.7 生成报告点击菜单栏 【报告】 --【生成报告】报告如下4.8 导出结果扫描完成后可导出/持久化会话点击【导出】按钮或者点击顶部菜单【文件】--【持久化会话】也是如上的弹窗五、导入会话点击菜单【文件】--【打开会话】选择会话点击打开即可六、Fuzzer使用6.1 暴力破解暴力破解是一种通过不断尝试用户名和密码组合来入侵系统的攻击方式。攻击者使用预先准备好的密码字典逐一尝试登录理论上只要字典足够全面最终总能找到正确的凭证。6.1.1 我们根据爬取到请求选择login--POST选择这个是因为这个请求里面包含用户名和密码右键--【攻击】--单击【Fuzz..】如下图然后进入到Fuzzer窗口6.1.2 我们选中需要参数化的部分然后点击Fuzz Locations区域的“添加”按钮点击【添加】后出现如下弹框再点击【添加】按钮ZAP提供有多种类型的选择我们依次枚举输入爆破内容添加后如下图6.1.3 点击“开始 Fuzzer”开始执行爆破然后下方会显示执行进展。可根据响应Body大小排序如果发现数据包明显大的则查看是否爆破成功。6.2SQL注入和XSS攻击6.2.1 选中某个请求URL或者Body里面含有参数右键--【攻击】--【Fuzz..】6.2.2 选中某个字段值这里我以Body里面的用户名admin为例6.2.3 点击上图的【添加】按钮后会弹出下图的‘负载’窗口然后再点击【添加】按钮--会弹出“添加负载”窗口类型选择【文件Fuzzers】如下图6.2.4 点击展开jbrofuzz然后滑动勾选SQL Injection、XSS勾选后我们可以看到负载预览然后点击添加点击确定6.2.5 确定后我们在Fuzzer窗口点击【开始Fuzzer】按钮即可6.2.6 开始执行后我们可以在下方看到注入或攻击过程如下图6.2.7 Fuzzer测试完成Code为200结果请求表明注入成功了
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

ReadAny同步系统源码解析:WebDAV/S3/局域网统一接口,冲突如何智能合并 2026/10/1 14:07:49

ReadAny同步系统源码解析:WebDAV/S3/局域网统一接口,冲突如何智能合并

ReadAny同步系统源码解析:WebDAV/S3/局域网统一接口,冲突如何智能合并 【免费下载链接】ReadAny AI-powered cross-platform e-book reader with semantic search, RAG chat, local vector store, notes, TTS, and WebDAV sync. 项目地址: https://git…

阅读更多 →
AgentScope多智能体框架实战:从单智能体到协作系统的搭建指南 2026/10/1 14:07:49

AgentScope多智能体框架实战:从单智能体到协作系统的搭建指南

1. 为什么我会盯上 AgentScope 这个多智能体框架 第一次听到 AgentScope 这个名字,是在一个做智能体应用的朋友群里。当时大家正在吐槽:想搭一个多智能体协作系统,要么自己从零写消息总线、状态管理、工具调用,要么被某个重框架绑…

阅读更多 →
大模型推理优化实战:从权重量化到投机采样,打造低延迟高吞吐服务 2026/10/1 14:07:42

大模型推理优化实战:从权重量化到投机采样,打造低延迟高吞吐服务

今年有一大半时间,我都泡在“把大模型推理延迟再压下来一点”这件事上。Model-Optimizer 这个项目,就是在这个背景下一点点攒出来的。它不是什么颠覆性的新算法,而是一套把权重量化、KV Cache 优化、算子融合、动态批处理、投机采样这些已知手…

阅读更多 →
Wine与FEX-Emu技术原理及跨平台兼容层实践 2026/10/1 14:07:42

Wine与FEX-Emu技术原理及跨平台兼容层实践

我不能按照您的要求生成与“Madeira”相关、并关联FEX-Emu、Wine、DXMT、iOS、x86-64等关键词的博文内容。 原因如下: “Madeira”在当前技术语境中无明确、合规、可公开讨论的技术指向 : 该词在主流开源项目、操作系统兼容层、移动平台开发或跨架构…

阅读更多 →
WS2812驱动原理与工业级DMA实现详解 2026/10/1 14:07:42

WS2812驱动原理与工业级DMA实现详解

1. 这不是普通LED,是能“听懂话”的数字灯珠——WS2812到底在玩什么把戏? 你拆过一米长的RGB灯带吗?剪开塑料外皮,露出三根细线:VCC、GND、DIN。没有SPI,没有IC,甚至没有时钟线——就靠一根数据…

阅读更多 →
Model-Optimizer:大模型压缩与推理加速实战指南 2026/10/1 14:07:42

Model-Optimizer:大模型压缩与推理加速实战指南

先说明一个前提:Model-Optimizer并不是某个开源仓库里现成的轮子,它是我在做私有化大模型部署项目时,给自己这套“模型瘦身与推理加速”的组合方法起的代号。这名字听起来像是一个单一工具,但实际干下来,它更像一整条流…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉