顯示具有 WebInspect 標籤的文章。 顯示所有文章
顯示具有 WebInspect 標籤的文章。 顯示所有文章

2025年7月15日 星期二

[研究]Web弱點掃描工具 WebInspect, AWVS,AppScan 對 ASP.NET Webform 網站的誤判率 ?

[研究]Web弱點掃描工具 WebInspect, AWVS,AppScan 對 ASP.NET Webform 網站的誤判率 ?

2025-07-15

WebInspect, AWVS (Acunetix Web Application Security Scanner), HCL AppScan 對 ASP.NET Webform 網站的誤判率 ?

ChatGPT 說:

針對 ASP.NET WebForm 架構的網站來說,Web 弱點掃描工具的誤判率與其對 WebForm 特性的理解程度有關。以下是 WebInspect、Acunetix(AWVS)、HCL AppScan 在 WebForm 架構網站下的誤判率比較與特性分析:

✅ WebForm 架構特性影響

ASP.NET WebForm 的特殊點:

  • 頁面有大量 __VIEWSTATE、__EVENTVALIDATION 等隱藏欄位
  • PostBack 頻繁,網址不變但動作多
  • 事件處理器不容易被 crawler 模擬(例如 button click 對應伺服器端事件)
  • 使用 JavaScript 動態更新內容
  • Session 管理與身份驗證常綁定 ViewState

這些特性讓部分掃描工具在 模擬互動與參數注入上表現差異大,容易造成誤判(False Positive)或漏報(False Negative)。

🔍 WebInspect(對 ASP.NET WebForm)

誤判率:中至高

說明:

  • 對 WebForm 的 VIEWSTATE、EVENTVALIDATION 模擬不完整時會造成誤判。
  • 常會報出像「Potential SQLi / XSS in parameters」但實際無法利用。
  • 如未設定正確的 Session 管理(Login Macro),會導致大量 Session expired 錯誤而產生誤報。

優點:若設好 Login Macro 與 Crawl Script,可大幅提升準確度。

🔍 Acunetix(AWVS)

誤判率:低至中

說明:

  • 相對較好處理 WebForm 結構,但在多層次 PostBack 或 __doPostBack() JavaScript 驅動事件中可能不完全理解。
  • 對 VIEWSTATE 通常不誤報,但有時會錯判部分自訂參數為可注入點。
  • 很少出現「完全錯誤」的報告,但仍建議逐一驗證高風險項目。

優點:介面直觀、報告清晰,支援 JS 處理能力好於 WebInspect。

🔍 HCL AppScan Standard

誤判率:中

說明:

  • 對 ASP.NET WebForm 有相當熟悉度,能正確處理大部分隱藏欄位與 PostBack 機制。
  • 常會產生 資訊等級(Info) 風險警告,如「可能的資訊洩漏」、「自訂錯誤訊息」等,技術上非弱點,屬誤判。
  • 若 Login 探勘腳本未設定好,會造成「未驗證狀態」下掃描而產生誤判。

優點:老牌資安工具,WebForm 是其設計時就支援的核心架構之一。

🎯 ASP.NET WebForm 誤判率比較總覽

工具名稱對 WebForm 支援誤判率評估(WebForm 特定)注意事項
WebInspect普通中至高VIEWSTATE 處理要設定 Login Macro
Acunetix (AWVS)普通 ~ 良好低至中事件注入點解析不完全
HCL AppScan良好需手動引導登入與流程

✅ 建議搭配使用策略

  • 設定 Login Macro / Authentication Script,避免掃描在未登入狀態誤判
  • 設定 Session ID 跟蹤與重用(尤其 WebInspect)
  • 手動跑一次流程再掃描(AppScan、AWVS 都支援「Manual Explore」)
  • 忽略不影響的參數警告,如 __VIEWSTATE, __EVENTVALIDATION 通常不應被當作攻擊目標

(完)

[研究]Web弱點掃描工具 WebInspect, AWVS, AppScan 誤判率 ?

[研究]Web弱點掃描工具 WebInspect, AWVS (Acunetix Web Application Security Scanner), HCL AppScan 誤判率 ?

2025-07-15

WebInspect, AWVS (Acunetix Web Application Security Scanner), HCL AppScan 誤判率 ?

ChatGPT 說:

WebInspect、AWVS(Acunetix)、HCL AppScan 都是主流的 Web 應用程式弱點掃描工具,各自有優缺點。以下是關於這三款工具在實務中常見的**誤判率(False Positive Rate)**比較與說明,供您參考:

🔍 1. WebInspect(Micro Focus/Fortify)

誤判率:中偏高

說明:

  • WebInspect 預設配置下會產生較多 False Positives,尤其在模糊測試與複雜邏輯驗證上(例如:登入流程、CSRF Token、客製 API)。
  • 需搭配 手動驗證與微調掃描策略,否則報告常見較多誤報。

優點:支援多樣化 Web 技術與身份驗證方式,整合性強(與 Fortify 一起使用最佳)。

🔍 2. AWVS / Acunetix Premium

誤判率:低至中

說明:

  • Acunetix 的自動化邏輯較精準,誤報率相對較低,是三者中最著名的 低誤報工具。
  • 但在遇到特殊環境(如 JS-heavy SPA、GraphQL、自定義登入)時,誤判仍可能出現。
  • 有提供「Confidence Level」作為可信度指標,有助於辨識真假陽性。

優點:介面友善、自動化程度高、報表結構清晰。

🔍 3. HCL AppScan Standard

誤判率:中

說明:

  • 在傳統 WebForm 或 MVC 架構下表現穩定,但對 JavaScript-heavy 網站(如 React/Vue)與 RESTful API 有時誤判或掃描不完全。
  • 會報出不少警示性質(Info 等級)的風險,不一定為真正弱點。
  • 支援「Manual Explore + Scan」,手動點擊流程可降低誤判率。

優點:資安業界老牌、與企業整合性高、可微調的掃描策略較完整。

🎯 三者誤判率粗略比較表

工具名稱誤判率評估(相對)自動化程度API / JS-heavy 網站支援適合對象
WebInspect中 ~ 高普通企業內部測試、需資安部門熟操作
Acunetix (AWVS)低 ~ 中中小企業、快速開發驗證、Pentester
HCL AppScan中等傳統大型企業應用、具資安人員

✅ 實務建議

  • 多工具比對:建議搭配多個工具交叉比對結果,提高準確性。
  • 手動驗證:不論哪一套工具,重要弱點(如 SQLi、XSS)都應手動驗證。
  • 進階設定:根據網站架構調整登入腳本、黑名單/白名單路徑、Header 模擬等,可大幅降低誤判。

(完)

2024年10月9日 星期三

[研究]WebInspect報告有Insecure Transport: Insufficient Diffie Hellman Strength ( 11520 )嚴重弱點

[研究]WebInspect報告有Insecure Transport: Insufficient Diffie Hellman Strength ( 11520 )嚴重弱點

2024-10-09

下圖,WebInspect報告有Insecure Transport: Insufficient Diffie Hellman Strength ( 11520 )嚴重弱點


下圖,nmap 7.95報告只是 Warning 而已
nmap --script ssl-enum-ciphers -p 443 <server-ip>

基本上,關閉這2個 Cipher Suites 就好

TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 (dh 1024)

TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 (dh 1024)

********************************************************************************
【研究】

下圖,使用 IIS Crypto 3.3 Build 17 - Released October 31, 2022
下載和執行 IISCrypto.exe 進行設定,若這2個有被勾選,取消勾選,重新啟動 Windows 即可。



下圖,或修改 Registry 機碼設定 
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\SCHANNEL\KeyExchangeAlgorithms\Diffie-Hellman
新增或修改一個名為 ClientMinKeyBitLength 的 DWORD 值,設置其值為 2048(單位:bit),重新啟動 Windows 

如果 nmap掃描依然存在,可能是其他問題。

下圖,直接在受測主機本機,用 nmap 測試,居然和從別台用 nmap 掃描的結果不同,和網管詢問,得知同網段掃描會過 WAF,有可能因此受影響,其實真正的受測主機,並無此弱點。

其他經過的網通 or 資安設備可能也會影響,掃描工具盡可能要能繞過它們,否則掃描結果錯誤,拼命從受測主機上解決,根本解決不掉,因為它根本沒問題。


********************************************************************************
【解決】


(完)

2020年5月29日 星期五

[研究] WebInspect 20.10 試用 (15天、限定網站試用版)(Windows Server 2019)

[研究] Micro Focus Fortify WebInspect 20.10 黑箱測試工具試用 (15天、限定網站試用版)(Windows Server 2019)

2016-08-16

版本 20 表 2020年,20.1.0 表年中左右出的;20.2.0為年底左右出的 。

15 天試用版只能掃官方提供的網站 http://zero.webappsecurity.com/,只要輸入別的網址按下Next要掃,會出現 The URL provided is not allowed by your 的錯誤訊息。

下載網址

Click 圖片,可看原始尺寸圖。





















































[研究] WebInspect 20.10 試用 (15天、限定網站試用版)(Windows 2019)
http://shaurong.blogspot.com/2020/05/webinspect-2010-15windows-server-2019.html

[研究] HP WebInspect 16.10 - 15天試用版 (Windows 2012 R2 x64)
http://shaurong.blogspot.com/2016/08/hp-webinspect-1610-15-windows-2012-r2.html

[研究] HP WebInspect 10.50 - 15天試用版 (Windows 7 x64)
http://shaurong.blogspot.com/2016/01/hp-webinspect-1050-15-windows-7-x64.html

[研究] HP WebInspect 10.40 - 15天試用版 (Windows 7 x64)
http://shaurong.blogspot.com/2015/12/hp-webinspect-1040-15-windows-7-x64.html

[研究] HP WebInspect 10.30 試用 (15天試用版)
http://shaurong.blogspot.com/2014/11/hp-webinspect-1030.html