1. 程式人生 > >RIPS PHP源碼靜態分析(轉)

RIPS PHP源碼靜態分析(轉)

ann 分析技術 sdn pla 語法 cef 技術分享 網站 dot

0x00背景

對於PHP代碼審計的需求,我們當然需要一款好的php代碼審計分析工具--RIPS,它使用了靜態分析技術,能夠自動化地挖掘PHP源代碼潛在的安全漏洞如XSS ,sql註入,敏感信息泄漏,文件包含等常見漏洞;也可以采用正則方式掃描代碼發現漏洞;還能夠采用自定義的語法掃描代碼發現問題。滲透測試人員可以直接容易的審閱分析結果,而不用審閱整個程序代碼。由於靜態源代碼分析的限制,漏洞是否真正存在,仍然需要代碼審閱者確認。

0x01 下載與安裝

下載地址:https://sourceforge.NET/projects/rips-scanner/

解壓到網站根目錄:C:\xampp\htdocs\rips

在瀏覽器中打開:http://localhost/rips/

0x02 專項審計

1 SQL註入

技術分享

2 跨站腳本

技術分享

3 文件包含

技術分享

4 代碼執行

技術分享

5 文件上傳

技術分享

0x03 整體審計

1 單一項目整體審計

技術分享

2 所有項目整體審計

技術分享

RIPS PHP源碼靜態分析(轉)