服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

如何使用MageScan检测Magento站点的安全性

日期: 来源:FreeBuf收集编辑:Alpha_h4ck


 关于MageScan 


MageScan是一款功能强大的安全检测工具,在该工具的帮助下,广大研究人员可以轻松对目标MageScan站点进行性能和安全性评估。


 工具安装 


.phar安装


首先,我们需要从该项目的【Releases页面】下载magescan.phar文件。


然后使用pip命令在命令行窗口中执行该文件:


php magescan.phar scan:all www.example.com

(向右滑动,查看更多)


源码安装


广大研究人员首先需要使用下列命令将该项目源码克隆至本地:


git clone https://github.com/steverobbins/magescan.git

(向右滑动,查看更多)

接下来,切换到项目目录下,并使用composer完成工具的安装:


cd magescan
curl -sS https://getcomposer.org/installer | php
php composer.phar install
bin/magescan scan:all www.example.com

n98-magerun

(向右滑动,查看更多)

下列命令可以将工具模块克隆至~/.n98-magerun/modules目录中:


mkdir -p ~/.n98-magerun/modules
git clone https://github.com/steverobbins/magescan ~/.n98-magerun/modules/magescan
magerun magescan:scan store.example.com

(向右滑动,查看更多)

Composer安装


composer require steverobbins/magescan --dev

(向右滑动,查看更多)

引入自己的项目


在你的composer.json中添加下列参数即可:


"require": {
"steverobbins/magescan": "dev-master"
}

(向右滑动,查看更多)

 工具使用 


$ magescan.phar scan:all store.example.com

(向右滑动,查看更多)

 命令参数 


scan:all


针对给定的url地址执行所有的扫描:


$ magescan.phar scan:all [--insecure|-k] [--show-modules] <url>scan:catalog

(向右滑动,查看更多)

获取catalog信息:


$ magescan.phar scan:catalog [--insecure|-k] <url>

(向右滑动,查看更多)

scan:modules


获取已安装模块的信息:


$ magescan.phar scan:modules [--insecure|-k] [--show-modules] <url>

(向右滑动,查看更多)


scan:patch


获取修复补丁信息:


$ magescan.phar scan:patch [--insecure|-k] <url>

(向右滑动,查看更多)

scan:server


检测服务器技术:


$ magescan.phar scan:server [--insecure|-k] <url>

(向右滑动,查看更多)

scan:sitemap


检测sitemap:


$ magescan.phar scan:sitemap [--insecure|-k] <url>

(向右滑动,查看更多)


scan:unreachable


检测无法抵达的路径地址:


$ magescan.phar scan:unreachable [--insecure|-k] <url>

(向右滑动,查看更多)

scan:version


获取Magento安装版本:


$ magescan.phar scan:version [--insecure|-k] <url>

(向右滑动,查看更多)


 工具运行截图 



 许可证协议 


本项目的开发与发布遵循Creative Commons Attribution 4.0 International许可证协议。


 项目地址 


MageScan:https://github.com/steverobbins/magescan

精彩推荐






相关阅读

  • QuasarRAT!免费开源远程管理工具

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。现在只对常读和星标的公众
  • 命令执行漏洞利用及绕过方式总结

  • 命令注入常见的方法1.常见管道符  Windows系统支持的管道符  Linux系统支持的管道符2.空格过滤  ${IFS}  重定向符<>  %09(需要php环境)3.黑名单绕过  拼接  ba
  • 在 Git 中撤消更改的 6 种方法!

  • 关注“脚本之家”,与百万开发者在一起出品 | 前端充电宝(ID:FE-Charge)如若转载请联系原公众号当使用 Git 进行项目代码管理时,难免会出现一些错误操作或需求变更,需要对代码进
  • CTF-web--命令注入

  • 大佬总结的文章,本篇文章阅读时间大约30分钟。一 、基本原理命令注入指的是,利用没有验证过的恶意命令或代码,对网站或服务器进行渗透攻击。注入有很多种,并不仅仅只有SQL注入。
  • 5 个你必须知道的 Linux 服务器命令

  • 击上方蓝字 ● 关注Linux公社 在 Linux 服务器上管理和导航的能力是一项基本技能,它永远不会完全过时。即使您尝试完全转向“无服务器”世界,也总会有一台实际的服务器在
  • 太强了!Linux 文件目录快速自动跳转命令

  • 击上方蓝字 ● 关注Linux公社 那些主要通过控制台/终端使用 Linux 命令行的 Linux 用户应该感受到了 Linux 的真正力量。然而,对于新手来说,导航 Linux 分层文件系统有时
  • PyCharm 2023.1 最新变化 | 版本更新

  • 摘要 PyCharm 2023.1 现已正式发布!今年的第一个主要版本带来了对远程 Jupyter Notebook 的支持、对新 UI 的增强、改进的泛型类型推断等。下载 PyCharm 2023.1新 UI我们在 P
  • 使用Ps输入圆形文字的方法

  • SENSHEDesign森设好文分享探秘设计之森使用Ps输入圆形文本的方法这里为大家介绍一种在Photoshop中输入圆形文本的最简单方法。这种技术不仅可以让你添加圆形文本,而且还可以

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • 如何使用MageScan检测Magento站点的安全性

  • 关于MageScan MageScan是一款功能强大的安全检测工具,在该工具的帮助下,广大研究人员可以轻松对目标MageScan站点进行性能和安全性评估。 工具安装 .phar安装首先,我们需要从
  • 天涯社区关门了!

  • 天涯社区,曾是中国互联网上最活跃、最有影响力的社区平台之一,也是许多知名作品和网红的诞生地。然而近日,有网友发现,其网站和App已无法打开。本月月初的时候,天涯社区曾发布公
  • 微信要收费了!联系人越多,价格越贵

  • 3月份的传闻果然没错,企业微信要收费了!自5月19日开始,企业微信由原来的不收费,改为每个企业免费2000人的外部联系人规模,若超过该规模,企业可根据需求购买更大规模后继续使用。对