代码审计☞工具的准备工作

最近在做一些PHP代码审计的工作,在进行正式的代码审计之前,我推荐一套PHP代码审计全家桶:火狐浏览器 + sublime text + PHPstudy + Navicat premium + K8-WEB编码工具 + burp suite代理工具。

火狐浏览器:免费开源(有点搞笑啦,浏览器都是免费的),重点是火狐浏览器存在很多有利的插件,不然我是不会放弃Chrome的。火狐插件:Foxyproxy、Hackbar、Modify Headers、User Agent Switcher、FireBug等。

编辑器sublime:编辑器看个人喜好吧,我喜欢用VIM,也喜欢用sublime text,主要是好看,有丰富的插件、轻量化。sublime text插件:CTags、PHPTidy、Alignment、ConvertToUtf-8等。

PHPstudy:PHP的平台不太熟悉,作为新手觉得phpstudy还是特别良心的,我喜欢用。

Navicat premium:这是一个SQL集中管理的平台,很方便尤其是对需要切换使用不同的SQL数据库的安全人员,破解方法网上一大堆,自己找就行了。

K8-WEB编码工具:K8是最近听大牛推荐的,还没有使用,但是,光是看功能就知道这也是一个款让安全人员爱不释手的编码工具,各种编码一应俱全,可谓全能编码,值得拥有。

burp suite代理工具:可以进行半自动漏洞检测、爬站点目录、修改HTTP等操作,功能异常强大,如果你还没听说过,那就赶快进传送门看一看吧:burp传送门



上面是个人代码审计平台的一些情况,接下来,我要写我刚接触到这些东西时的心路历程。



CTags插件:我听到这个插件之后便在sublime上安装了一下,然后我就想使用(太急于求成了),网上查资料然后学习使用,使用之后又是一脸茫然,于是我想知道这个插件是干嘛的,我做代码审计为什么要用这款插件。于是,查某度,发现一篇质量很高CTags介绍文章:ctags使用说明详解。关于ctags,那篇博客介绍的很清楚。

PHPTidy插件:PHPtidy是一款格式化PHP代码的插件,除了可以格式化代码外,还有纠错、过滤的功能。关于PHPtidy也推荐一篇文章:PHP+Tidy-完美的XHTML纠错+过滤

Alignment插件:这是一个用户自动对齐代码的插件,对于有强迫症的我,这是一个福利哦。具体使用方法自行查找。

ConverToUtf-8插件:用于将非UTF-8编码的字符转码为UTF-8,如果你的代码在sublime中乱码了,可以用这个插件转码试试哦。

Hackbar插件:可以用来手工检测SQL注入、XSS等漏洞的插件,插件中有编码模块,很实用。

Modify Headers插件:这个插件用于操作HTTP头部,改个cookie、host什么的很方便。

User Agent Switcher插件:用于切换User-Agent头部的插件,有大量的头部可以使用,表面上看跟代码审计没有什么联系,但是,大牛给了推荐一定有他的理由,这个带我学习之后再来补充。

FireBug插件:增强版的开发人员工具,查HTTP、调试JS、看DOM等等,只能用强大两个字形容。

FoxyProxy插件:一款代理插件,可以用来翻墙、设置工具的代理,而且,很简单、存包。暂时想不到有别的什么用。

时间: 2024-10-13 12:07:20

代码审计☞工具的准备工作的相关文章

三大付费版代码审计工具对比分析

三大代码审计工具的对比(源伞科技Pinpoint.Checkmarx.Fortify) 源伞科技Pinpoint 源伞科技2016年由香港科大团队创立,立足于国际水平的学术研究积累, 秉承工匠精神,致力用最先进的自动程序分析技术保障软件质量,为企业提供以人工智能为基础的工业级程序缺陷自动挖掘技术,工具和解决方案.核心产品Pinpoint可无缝接入到软件开发人员和测试人员的现有工作流程中,全面自动分析和管理程序源码中数百种常见的高危程序缺陷,并清晰的展示缺陷触发的原因.由于具备人工智能软件逻辑推理

自动化代码审计工具源伞科技Pinpoint

自动化代码审计工具源伞科技Pinpoint介绍 源伞科技Pinpoint 源伞科技2016年由香港科大团队创立,立足于国际水平的学术研究积累, 秉承工匠精神,致力用最先进的自动程序分析技术保障软件质量,为企业提供以人工智能为基础的工业级程序缺陷自动挖掘技术,工具和解决方案.核心产品Pinpoint可无缝接入到软件开发人员和测试人员的现有工作流程中,全面自动分析和管理程序源码中数百种常见的高危程序缺陷,并清晰的展示缺陷触发的原因.由于具备人工智能软件逻辑推理能力,Pinpoint的检测准确度和缺陷

.net之微信企业号开发(一) 所使用的环境与工具以及准备工作

前言 一直以来,从事的是.net winform的编程,虽然对移动互联这块很感兴趣,但是由于现有的工作和移动互联之间隔的太远,也就没有时间和精力好好的去研究和实现.今年年初辞职了,刚好朋友那里希望建立一套新的网点销售管理系统,将原有的PC中的一些东西,移植到手机终端来.于是我接受了这个任务,除了给他们搭建新系统外,也慢慢的接触到了移动互联应用,开始了我的移动互联征程. 由于WEB应用本身的局限性,同时自身也不具备多个平台开发APP的精力和实力.我选择了微信的企业号开发.对于微信这样一个普及很广的

php代码审计工具

附上url: http://codexploiter.findmysoft.com/ 官网下载地址

php代码审计工具CodeXploiter

下载地址

技术专题-PHP代码审计

作者:坏蛋链接:https://zhuanlan.zhihu.com/p/24472674来源:知乎著作权归作者所有.商业转载请联系作者获得授权,非商业转载请注明出处. 一.前言 php代码审计如字面意思,对php源代码进行审查,理解代码的逻辑,发现其中的安全漏洞.如审计代码中是否存在sql注入,则检查代码中sql语句到数据库的传输 和调用过程. 入门php代码审计实际并无什么门槛要求,只需要理解基础的php语法规则,以及理解各种类型漏洞的出现原因则可以开始尝试审计php源代码.通常的漏洞演示中

PHP代码审计1-审计环境与调试函数

审计环境与调试函数 审计环境 测试环境 常用集成环境:phpStudy.WampServer #不同的操作系统下,漏洞测试的结果也可能不一样 PHP编写工具 EditPlu Notepad++ 代码审计工具 Seay 代码审计平台 DVWA(注:windows下,需要将配置文件中的password改为空) ZVulDrill (注:需要重新导入数据库文件) 漏洞验证辅助工具 Burp Suite 浏览器扩展(Hack Bar.Firebug.Modify) 正则调试工具 SQL执行监控工具 常用

代码审计:安全性测试方案

安全性测试方案 一.静态代码测试 主要通过对源代码进行安全扫描,根据程序中数据流.控制流.语义等信息与其特有软件安全规则库进行匹对,从中找出代码中潜在的安全漏洞.   代码审计工具RIPS:   介绍:RIPS是一个用php编写的源代码分析工具,它使用了静态分析技术,能够自动化地挖掘PHP源代码潜在的安全漏洞.渗透测试人员可以直接容易的审阅分析结果,而不用审阅整个程序代码.由于静态源代码分析的限制,漏洞是否真正存在,仍然需要代码审阅者确认.RIPS能够检测XSS, SQL注入, 文件泄露,Hea

PHP代码审计中你不知道的牛叉技术点

一.前言 php代码审计如字面意思,对php源代码进行审查,理解代码的逻辑,发现其中的安全漏洞.如审计代码中是否存在sql注入,则检查代码中sql语句到数据库的传输 和调用过程. 入门php代码审计实际并无什么门槛要求,只需要理解基础的php语法规则,以及理解各种类型漏洞的出现原因则可以开始尝试审计php源代码.通常的漏洞演示中sql语句会直接传入php自带的函数传入数据库执行,但在实际的软件项目中,通常以面向对象的思想进行编程,则会涉及各种形式的封装,调用,以及不同风格的框架,在这个条件下,只