当前位置:

首页 > 系统应用 > 使用 Nikto 脚本静默控制台输出

使用 Nikto 脚本静默控制台输出

本文目录

    引言 Nikto 是一个流行的开源 Web 服务器扫描器,它对 Web 服务器进行全面的测试,检查超过 6700 个潜在危险文件/程序,检查超过 1250 个服务器的过时版本,以及超过 270 个服务器的版本特定问题。 当从命令行运行 Nikto 时,它会产生大量的实时输出,这对于交互式使用很有帮助

    引言

    Nikto 是一个流行的开源 Web 服务器扫描器,它对 Web 服务器进行全面的测试,检查超过 6700 个潜在危险文件/程序,检查超过 1250 个服务器的过时版本,以及超过 270 个服务器的版本特定问题。

    当从命令行运行 Nikto 时,它会产生大量的实时输出,这对于交互式使用很有帮助。然而,当你希望通过脚本自动化扫描时,这种冗长的输出可能是不受欢迎的。

    在本实验中,你将学习如何使用 CODE_0 选项静默运行 Nikto 扫描。这是将 Nikto 集成到自动化安全工作流和 shell 脚本中的一项关键技能,它允许你在不弄乱控制台的情况下将结果捕获到文件中。

    运行标准扫描并观察详细的控制台输出

    在此步骤中,你将对测试 Web 服务器执行基本的 Nikto 扫描。这将帮助你了解其默认行为以及它向控制台打印的信息量。

    首先,让我们运行一个标准扫描。CODE0 选项用于指定目标主机。我们的测试服务器正在本地的 CODE1 端口上运行。

    在你的终端中执行以下命令:

    nikto -h http://127.0.0.1:8000

    你将看到大量输出,包括 Nikto 版本横幅、目标信息以及扫描过程中实时的状态更新。

    - Nikto v2.5.0
    ---------------------------------------------------------------------------
    + Target IP:          127.0.0.1
    + Target Hostname:    127.0.0.1
    + Target Port:        8000
    + Start Time:         ...
    ---------------------------------------------------------------------------
    + Server:             SimpleHTTP/0.6 Python/3.10.6
    + The anti-clickjacking X-Frame-Options header is not present.
    + The X-Content-Type-Options header is not set. This could allow the user agent to render the content of the site in a different fashion to the MIME type.
    + No CGI directories found (use '-C all' to force check all possible dirs)
    ... (many more lines of output) ...
    + 1 host(s) tested

    这种详细的输出对于实时监控扫描很有用,但它不适合自动化。

    使用 -Mute 选项抑制正常控制台输出

    在此步骤中,你将学习如何使用 CODE_0 选项来显著减少控制台输出。此选项告诉 Nikto 抑制扫描过程中通常会显示的正常 HTTP 请求和响应。

    CODE_0 选项非常适合你只关心最终发现,而不关心逐步进展的情况。

    现在,运行与之前相同的扫描,但在命令末尾添加 CODE_0 选项:

    nikto -h http://127.0.0.1:8000 -Mute

    观察现在的输出。它干净多了。横幅和实时状态更新消失了。你只会看到最终的发现摘要。

    - Nikto v2.5.0
    ---------------------------------------------------------------------------
    + Target IP:          127.0.0.1
    + Target Hostname:    127.0.0.1
    + Target Port:        8000
    + Start Time:         ...
    ---------------------------------------------------------------------------
    + Server:             SimpleHTTP/0.6 Python/3.10.6
    + The anti-clickjacking X-Frame-Options header is not present.
    + The X-Content-Type-Options header is not set. This could allow the user agent to render the content of the site in a different fashion to the MIME type.
    + No CGI directories found (use '-C all' to force check all possible dirs)
    + 1 host(s) tested

    如你所见,输出的混乱程度大大降低,当扫描是更大流程的一部分时,这使得解析或读取更加容易。

    结合 -Mute 和 -o 将结果静默保存到文件

    在此步骤中,我们将进一步使用静默功能。目标是运行一个在控制台不产生任何输出的扫描,并将所有发现直接保存到文件。这是自动化脚本最常见的需求。

    要实现这一点,你可以将 CODE0 选项与 CODE1 (或 CODE_2) 选项结合使用,后者指定一个输出文件。

    运行以下命令。它将执行扫描,抑制所有控制台输出,并将报告保存到名为 CODE_0 的文件中。

    nikto -h http://127.0.0.1:8000 -Mute -o nikto_report.txt

    运行命令后,你会注意到你的终端提示符会立即返回,而不会打印任何扫描结果。扫描在后台静默运行。

    要确认报告已生成,首先列出当前目录中的文件:

    ls

    你应该会在列表中看到 CODE_0。

    nikto_report.txt  www

    现在,查看报告文件的内容:

    cat nikto_report.txt

    文件的内容将与你在上一步中看到的静默输出相同。这项技术对于保留日志或以编程方式处理扫描结果至关重要。

    编写一个调用静默 Nikto 扫描的简单 bash 脚本

    在此步骤中,你将创建一个简单的 bash 脚本来自动化静默 Nikto 扫描。这演示了 CODE0 和 CODE1 选项在实际自动化场景中的用法。

    首先,使用 CODE0 文本编辑器创建一个名为 CODE1 的新文件:

    nano scan.sh

    在 CODE0 编辑器中,添加以下内容。此脚本将向用户打印状态消息,运行静默 Nikto 扫描,并将结果保存到名为 CODE1 的新文件中。

    ```bash
    #!/bin/bash

    echo "开始静默Nikto扫描..."
    nikto -h http://127.0.0.1:8000 -Mute -o script_report.txt
    echo "扫描完成。报告已保存至script_report.txt"

    按 CODE0 退出,按 CODE1 保存更改,然后按 CODE_2 确认文件名。

    接下来,你需要使脚本可执行。使用 CODE_0 命令添加执行权限:

    chmod +x scan.sh

    最后,运行你的新脚本:

    ./scan.sh

    脚本将显示“Starting”和“Scan complete”消息,但 Nikto 扫描本身不会产生任何控制台输出。

    Starting silent Nikto scan...
    Scan complete. Report sa ved to script_report.txt

    你可以再次使用 CODE0 命令来验证是否已创建新的报告文件 CODE1。

    检查脚本的退出码以确定扫描是否完成

    在此步骤中,你将学习如何检查脚本的退出码。在 shell 脚本中,退出码是命令或脚本执行完毕后返回的一个数字。退出码 CODE_0 通常表示命令成功完成。

    这是构建可靠脚本的一个基本概念,因为它允许你在继续下一步之前检查当前步骤是否成功。

    首先,再次运行你的脚本:

    ./scan.sh

    脚本完成后,你可以立即通过检查特殊 shell 变量 CODE_0 来查看其退出码。此变量始终保存最后执行命令的退出码。

    运行以下命令:

    echo $?

    输出应为 CODE0,表示你的 CODE1 脚本已成功完成,没有错误。

    0

    在更高级的脚本中,你可以在 CODE_0 语句中使用此检查来处理错误,例如:

    ./scan.sh
    if [ $? -eq 0 ]; then
      echo "Script completed successfully."
    else
      echo "Script failed with an error."
    fi

    这证实了你可以在脚本中可靠地执行你的静默 Nikto 扫描,并以编程方式验证其完成情况。

    总结

    在本实验中,你学习了如何控制 Nikto 的控制台输出,以实现有效的脚本编写和自动化。

    你首先观察了标准 Nikto 扫描的详细输出。然后,你使用了 CODE0 选项来抑制非必要输出,并使用 CODE1 选项将扫描结果静默地保存到文件中。最后,你将这些选项集成到 bash 脚本中,并学习了如何检查脚本的退出码以验证其是否成功完成。

    对于任何希望自动化 Web 安全评估和构建强大、非交互式安全工具的人来说,这些技能都是基础。

    本文内容来源于网友投稿,如有侵权请联系删除。
    作者最新文章
    系统应用
    相关文章 更多
    win10升级新版本后取消开机密码失效怎么修复
    win10升级新版本后取消开机密码失效怎么修复

    Windows 10更新后开机突然要求输入密码?本文解析自动登录失效的真实原因,提供通过netplwiz重新保存凭据、关闭Windows Hello干扰及排查账户策略的完整步骤,助你恢复免密进入桌面。

    win10更新没下载完反复重试该怎么停止任务
    win10更新没下载完反复重试该怎么停止任务

    Windows 10更新下载失败反复重试怎么办?不要直接停用服务。本文教你通过设置页面暂停更新、启用按流量计费连接以及调整活动时间,安全地暂时停止下载任务并避免意外重启。

    win10怎么取消系统准备强制升级新版本
    win10怎么取消系统准备强制升级新版本

    面对Win10强制升级新版本的提示,本文解析家庭版与专业版的应对差异。介绍如何通过暂停更新、设置活动时间临时避让,以及利用组策略控制功能版本。强调Windows 10支持终止后的安全风险,避免使用高风险的禁用服务手段。

    win10组策略找不到更新选项该怎么处理
    win10组策略找不到更新选项该怎么处理

    Win10组策略编辑器中找不到Windows Update选项怎么办?本文分析家庭版与专业版的权限差异,厘清本地策略与域策略的区别,提供设置页替代方案及企业环境排查思路,避免盲目修改注册表或安装非官方补丁。

    win10取消开机密码会影响电脑里的文件安全吗?
    win10取消开机密码会影响电脑里的文件安全吗?

    很多人为了便捷选择取消 Win10 开机密码,这会导致文件丢失吗?本文详解取消密码后文件访问权限的变化、BitLocker 加密的有效性以及更安全的替代方案,帮助用户在便利与数据安全之间做出正确选择。

    win10弹出立即重启更新怎么延后这个操作
    win10弹出立即重启更新怎么延后这个操作

    Win10弹出立即重启更新会打断工作?本文介绍如何通过Windows Update页面安排重启时间、设置活动时段以及暂停后续更新,有效延后重启操作,保护未保存的工作成果。

    win10自动更新在夜间偷偷运行怎么限制
    win10自动更新在夜间偷偷运行怎么限制

    Win10晚上自动下载或重启怎么办?不要直接禁用服务。本文教你通过设置活动时间、安排指定重启时间及短期暂停更新,精准控制Windows Update行为,避免夜间网络占用和意外重启,同时保留系统安全性。

    win10本地账户取消开机密码有哪些简单方法
    win10本地账户取消开机密码有哪些简单方法

    想跳过Win10开机输入密码?本文详解本地账户清空密码、netplwiz自动登录及PIN设置的步骤与区别,同时提醒Microsoft账户和域策略下的限制与风险。

    win10更新重启倒计时怎么取消不让电脑重启
    win10更新重启倒计时怎么取消不让电脑重启

    面对Win10更新重启倒计时,如何通过设置界面取消或延后?本文详解活动时间、安排重启及暂停更新的位置与作用,帮助你在不影响工作的前提下管理系统重启。

    win10取消开机密码重启后还要输密码怎么办?
    win10取消开机密码重启后还要输密码怎么办?

    Win10设置取消密码后重启依然要求输入?这通常不是系统故障,而是自动登录配置错误或睡眠唤醒验证未关闭。本文教你区分本地账户与微软账户,正确设置netplwiz自动登录,并检查锁屏策略,彻底解决开机免密问题。

    查看更多
    精品专题 更多
    装机必备
    装机必备

    正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

    Windows
    Windows

    正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

    macOS软件
    macOS软件

    正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

    Mac软件 更多
    photoshop
    photoshop
    Windows、macOS 、 iPad

    Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

    Blender
    Blender
    Windows、macOS 和 Linux

    Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。

    灵活计算器
    灵活计算器
    macOS/iOS/Android

    灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

    WINDOWS 更多
    3dmax(3ds max)
    3dmax(3ds max)
    Windows

    Autodesk 3ds Max 是一款专业的三维建模、动画与渲染软件,广泛应用于建筑可视化、游戏开发、影视动画、广告设计和产品展示等领域。

    photoshop
    photoshop
    Windows、macOS 、 iPad

    Photoshop 2026 是 Adobe 推出的专业图像处理与视觉设计软件,支持 Windows、macOS 和 iPad 等平台,广泛应用于摄影修图、电商设计、平面海报、数字绘画及视觉合成等创作场景。

    Blender
    Blender
    Windows、macOS 和 Linux

    Blender 是一款免费开源、跨平台的专业 3D 创作软件,集建模、动画、渲染、视频编辑与视觉合成等功能于一体,广泛应用于影视动画、游戏设计和建筑可视化等领域。软件支持 Cycles 物理渲染器与 Eevee 实时渲染引擎,并提供多边形建模、骨骼绑定、物理模拟等专业工具。Blender 兼容 Windows、macOS 和 Linux 系统,安装包轻巧、运行流畅,依托活跃的全球开发者社区持续更新,是从初学者到专业创作者都值得选择的正版 3D 创作工具。