在数字化转型的浪潮中,Web应用已成为企业核心资产的载体,但其暴露面的扩大也带来了严峻的安全挑战。本次《Web安全渗透之漏洞扫描》课程,旨在为学员构建一套系统化、实战化的漏洞扫描知识体系,帮助大家在白帽渗透测试的职业生涯中掌握主动发现风险的关键技能。
课程开篇从底层逻辑入手,深入剖析Web漏洞扫描的基本原理,让大家不仅“会用工具”,更懂“为何如此”。随后,我们将重点聚焦于渗透测试界的“瑞士军刀”——Burp Suite。作为本课程的核心模块,Burp Suite的学习路径清晰且详尽:从环境搭建与界面认知开始,逐步解锁五大核心功能。你将学会如何利用Proxy代理模块拦截并修改HTTP/HTTPS流量,实现人机交互式的精准控制;通过Target目标功能快速梳理站点结构;借助Spider爬虫自动化发现页面资产;重点掌握Scanner扫描引擎的工作原理,包括主动扫描的策略配置与漏洞识别逻辑;最后,深入讲解Intruder暴力破解模块及Repeater、Comparer等辅助工具的联动技巧,并结合CO2实现SQL注入的实际攻击案例,强化对漏洞利用的理解。
除了手工交互强大的Burp Suite,自动化扫描工具也是企业安全评估的高效利器。课程进一步引入了三款主流商业及开源扫描器:AWVS、Appscan以及OWASP ZAP。在AWVS章节,你将从安装配置起步,学习如何设定扫描任务、查找子域名及网站入口,并深入探讨HTTP编辑、嗅探及模糊测试技术在SQL盲注检测中的应用,同时掌握表单破解与计划任务的自动化执行流程。Appscan部分则侧重于企业级标准流程,涵盖从扫描执行、漏洞报告解读到修复建议生成的全过程,并特别介绍了PowerTools在复杂表单破解中的高级用法,以及调度程序的自动化运维场景。最后,OWASP ZAP作为开源扫描器的代表,其主动扫描机制、拦截代理配置及插件生态的使用也将被逐一拆解,补齐免费工具链的技术拼图。
本体系课并非单纯的工具罗列,而是强调“原理+实操+案例”的闭环学习。无论你是零基础入门的安全爱好者,还是希望精进自动化测试能力的进阶从业者,本课程都能为你提供从手动探测到自动扫描的全方位技术支撑,助力你在Web安全渗透的道路上建立坚实的技能壁垒。
课程目录
1 Web漏洞扫描原理与工具介绍 (14:38) 2 BurpSuite Proxy代理功能 (37:38) 3 BurpSuite入门与安装 (28:17) 4 BurpSuite Target目标功能 (12:58) 5 BurpSuite Spider爬虫功能 (15:36) 6 BurpSuite Scanner扫描功能-1 (22:37) 7 BurpSuite Scanner扫描功能-2 (13:50) 8 BurpSuite Scanner扫描功能-3 (13:16) 9 BurpSuite Intruder入侵功能 (42:47) 10 BurpSuite 辅助功能(repeater) (23:27) 11 BurpSuite 辅助功能(comparer) (31:16) 12 BurpSuite+CO2实现SQL注入攻击案例 (20:03) 13 AWVS入门与安装 (18:07) 14 AWVS Web Scanner扫描功能详解 (32:51) 15 AWVS 站点爬取-目标查找-子域名查找 (22:36) 16 AWVS SQL盲注-HTTP编辑-嗅探-模糊测试 (23:31) 17 AWVS HTTP表单破解-任务计划-Web服务扫描 (25:31) 18 Appscan入门与安装 (14:28) 19 Appscan扫描执行-漏洞说明-修复任务 (39:44) 20 Appscan保存扫描-导出报告-扫描配置 (19:21) 21 Appscan手工探索-手工测试-调度程序 (15:58) 22 Appscan PowerTools-表单破解 (17:02) 23 OWASP ZAP入门与安装 (11:11) 24 OWASP ZAP主动扫描 (22:12) 25 OWASP ZAP扫描报告-拦截代理-插件使用 (15:59) 26 OWASP ZAP模糊测试-编码解码 (11:01) 27 WPscan-Joomscan使用 (11:14)





