同步操作将从 中通技术团队/hunter 强制同步,此操作会覆盖自 Fork 仓库以来所做的任何修改,且无法恢复!!!
确定后同步将在后台操作,完成时将刷新页面,请耐心等待。
管员理登录到后台之后进入管理设置->客户端管理,下载hunter-chrome-client.zip然后解压出来,得到如下文件
其中DOMAIN和HOST_NAME分别修改成HunterAdminApi和HunterAdminGui服务的地址。修改完成之后打包成zip包之后上传即可,下次普通用户下载到的就是最新的客户端。
网络代理默认关闭,需要管理员登录进入HunterAdminApi/networkproxy进行(默认端口是8088):
python3 proxy_server.py
启动HunterSense()之后进入后台->系统设置->回显设置将ip改成HunterSense服务ip即可(HunterSense最好在外网部署,HunterSense详细教程可见HunterSense中的readme.md)
Note
注意修改标红的位置
特别说明:每次重新安装或者通过卸载再安装之后都需要刷新当前网页。因为浏览器插件无法操作安装之前的页面权限,关闭任务和打开任务都请务必在打开网页的情况下,比如下图A这种情况是允许的,B这种情况下是不允许的。
图1. A情况(打开任意网页)
图2. B情况(不打开网页)
hunter-client只有在网页中才有权限使用插件,详情可以见-特别要注意的点。*
在使用过程,有时会提示回话过期或者失效,这时候需要按照跳转进行登录,ldap或者默认基础账号登录(无论是使用hunter-client还是登录查看扫描结果都可能需要扫描)。
在开始一个扫描任务之前,需要做一些基本的配置,包括:
打开一个任意网页,然后点击hunter-client 下的设置按钮进入基本配置页面
图3.创建任务之前开始设置
图4.任务设置中心
在进行了一次基本的任务配置之后,点击hunter-client的开始按钮,将回弹出用户协议,请仔细阅读用户协议之后点击我已阅读并同意此协议。
无论创建成功还是失败都会有提示,请按照提示去做。
Note
此时hunter-client变成红色,表示任务已经成功开始,这时候就可以进行正常的用户qa测试流程了,整个过程不需要人工进行任何干预。
对于在平台上新建的任务,可以使用插件一键同步任务,同步任务成功以后,插件也将变成红色状态。
在正确的配置完之后,用户可以进行正常的功能测试,功能测试过程中的网络请求将会被发送到hunter后端进行解析并进行安全分析。详情可以看插件的背景页:
具体查看方法如下
打开拓展中心
开启开发者模式,并点击背景页
调试模式
如果调试模式下,接口console没有任何输出,请确定插件中网址正则是否配对,注意,没有没有配置是抓取不到接口的,没有配对的话,直接来到插件设置,修改网址正则,保存,修改网址正则不需要关闭任务->新建任务,直接在原基础中修改即可。
console没有任何输出
正则配错(xx的测试环境应该还有8080)
配置正确之后,发现有接口
保存之后,再进行交互发现就有接口了。网址正则在结束任务之前可以任意修改,请注意匹配到要测试的接口,不要匹配www.baidu.com或者www.google.com之类和本次测试无关的接口,所有的操作都有严格记录。
点击hunter-client 的停止按钮,会弹出提醒,点击确定将会结束本次扫描任务
结束任务之后,插件会变成蓝色,任务关闭状态
hunter-server扫描完成之后,会自动发邮件给任务创建人(邮件中包含扫描报告),你也可以通过登录hunter后台查看自己的扫描结果。
汇总了个人所有扫描的记录
历史扫描记录
单个漏洞详细描述
在hunter平台新建一个任务,注意需要填写任务基本信息,登录平台后,测试环境和生产环境的地址不要搞混了,经常出现使用测试环境代理服务,然后上生产环境平台新建任务的,这样在生产环境是看不到结果的。
新建任务
填写任务信息
正在运行的任务
这时候是可以看到任务处于运行中,当然允许用户新建多个任务,但是代理服务只会将捕获到的接口放入到正在运行任务之中,所以建议用户待测试完成一个任务之后再继续其他任务。另外通过插件新建的任务也可以在平台上查看哦。
新建任务2
多个任务(但是捕获到所有的接口只会归类于任务2中)
Note
如果想归类于任务3,必须结束任务2。
浏览器配置代理,支持跨平台,跨浏览器,以下以chrome为例:
代理设置
设置浏览器代理
配置完任务和浏览器代理之后,打开要进行安全测试的网页,第一次使用代理需要进行basic认证(默认两小时过期),填入账号密码进行认证(目前支持默认账号密码,ldap认证)。
basic认证
后台无任务
在平台上结束任务,即可。
测试过程中会产生大量的脏数据,请不要在生产环境进行测试。
此处可能存在不合适展示的内容,页面不予展示。您可通过相关编辑功能自查并修改。
如您确认内容无涉及 不当用语 / 纯广告导流 / 暴力 / 低俗色情 / 侵权 / 盗版 / 虚假 / 无价值内容或违法国家有关法律法规的内容,可点击提交进行申诉,我们将尽快为您处理。