↑
w3af это как акунетикс только под никсы. Я пробовал и тот и другой но результаты честно говоря не вдохновили (может я что-то не так делал?). Из всей когорты утилит для анализа cms wpscan выглядит самым адекватным сейчас, но либо все хостеры патчат своих юзеров, либо мне просто не особо везло, но реальных полезных багов находил только пару раз. А у других какой опыт?
А что для полного аудита подходит?
Ошибочка w3af не только под nix он и под Win работает если нужно то вот качай тут.
Для нормального Audita Web используй OWASP ZAP или Burp Suite Pro.
Как по мне самый хороший вариант это OWASP ZAP если выбирать из утилит по безопасности.
Но как выше и было сказано, лучше ручками, и иметь хоть какие то навыки программирования.
Ибо без этих знаний сомневаюсь что что то понять можно будет начинающему пен-тестеру...