测试工具
安全测试属于一个极为复杂的过程, 此过程所运用到的工具为数众多, 并且类别并不相同。像漏洞扫描工具, 端口扫描工具, 抓包工具, 渗透工具等。
一. Web漏洞扫描工具——AppScan
一款Web应用安全测试工具, AppScan, 是由IBM公司所开发的, 它运用黑盒测试方式, 能够扫描常见的Web应用安全漏洞。
AppScan的扫描过程分为以下3个流程。
1,探测
2,测试
3,扫描
二. 端口扫描工具——Nmap
Nmap是一种网络连接端口扫描软件, 它被用于扫描互联网上计算机所开放的网络连接端口, 以此来确定服务运行所处的端口, 进而推断计算机运行的操作系统。

三. 抓包工具——Fiddler
Fiddler是个用于HTTP协议调试的代理工具, 它以代理Web服务器的形式开展工作, 能帮用户记录计算机与Internet之间传输的全部HTTP (HTTPS)流量。Fiddler的工作原理图里, 它可捕获源自本地运行程序的所有流量, 进而记录服务器到服务器、设备到服务器间的流量。
四. Web渗透测试工具——Metasploit
Metasploit是个用于渗透测试的平台, 它能查找漏洞, 还能验证漏洞, 并且能利用漏洞进行渗透攻击, 它属于开源项目, 会提供基础架构, 还会提供内容以及工具用以执行渗透测试以及广泛的安全审计。
对于渗透攻击,Metasploit主要提供了以下功能模块。
1, 渗透模块, 也就是Exploit, 在运行的时候, 会凭借目标存在的安全漏洞去实施攻击。
2, 攻击载荷模块, 也就是Payload, 在成功对目标完成一次渗透之后, 测试程序开始在目标计算机上进行运行。
3, 辅助模块, 也就是 Auxiliary, 它涵盖着一系列的能够起到辅助支持作用的模块。
4, 编码器模块, 也就是Encoder, 它常常被用于对于我们的攻击模块开展代码混淆操作, 以此躲过目标安全保护机制的检测。
5, Meterpreter, 是可作为攻击载荷使用内存技术的, 能够注入进程之中的东西。