欧美日韩亚洲国产天堂a ,亚洲AV综合色区,国产精品久久久久久久久久久不卡,婷婷四房色播

 

滲透測試之常用WEB安全漏洞掃描工具集合

 無國界 2021-04-13 

滲透測試階段信息收集完成后,需根據(jù)所收集的信息,掃描目標(biāo)站點可能存在的漏洞,包括SQL注入漏洞、跨站腳本漏洞、文件上傳漏洞、文件包含漏洞及命令執(zhí)行漏洞等,然后通過這些已知的漏洞,尋找目標(biāo)站點存在攻擊的入口。那么今天我們就講幾款常用的WEB應(yīng)用漏洞掃描工具。

一、AWVS

Acunetix Web Vulnerability Scanner(簡稱AWVS)是一款知名的網(wǎng)絡(luò)漏洞掃描工具,它通過網(wǎng)絡(luò)爬蟲測試你的網(wǎng)站安全,檢測流行安全漏洞。在漏洞掃描實戰(zhàn)過程中,一般會首選AWVS,因為這個能掃描出來的漏洞很多,而且使用比較簡單。

點評:強(qiáng)大的漏洞掃描器,漏洞庫大而全,可以說市面上最出色的漏洞掃描器

官方網(wǎng)站:https://www.acunetix.com/
AWVS掃描器使用說明文檔:https://www.wangan.com/docs/acunetixweb

二、APPScan

IBM AppScan是一款非常好用且功能強(qiáng)大的Web 應(yīng)用安全測試工具,曾以 Watchfire AppScan 的名稱享譽(yù)業(yè)界,Rational AppScan 可自動化 Web 應(yīng)用的安全漏洞評估工作,能掃描和檢測所有常見的 Web 應(yīng)用安全漏洞,例如 SQL 注入(SQL-injection)、跨站點腳本攻擊(cross-site scripting)、緩沖區(qū)溢出(buffer overflow)及最新的 Flash/Flex 應(yīng)用及 Web 2.0 應(yīng)用曝露等方面安全漏洞的掃描。

點評:AppScan 好處在于誤報是最少的,相比WVS掃描更慢,建議配合使用

官方網(wǎng)站:https://www.hcltechsw.com/products/appscan
詳細(xì)使用說明文檔:https://www.wangan.com/docs/hcl1001

三、Nikto

Nikto是一款開源的Web服務(wù)器掃描程序,它可以對Web服務(wù)器的多種項目(包括3500個潛在的危險文件/CGI,以及超過900個服務(wù)器版本,還有250多個服務(wù)器上的版本特定問題)進(jìn)行全面的測試。Nikto可以在短時間內(nèi)掃描服務(wù)器的多個端口,Nikto因其效率和服務(wù)器強(qiáng)化功能而受到青睞。
Nikto掃描器

點評:Nikto作為開源的漏洞掃描器,基于Whisker/libwhisker完成其底層功能。這是一款非常棒的工具,但其軟件本身并不經(jīng)常更新,最新和最危險的可能檢測不到。

Github地址:https://github.com/sullo/nikto
詳細(xì)使用說明文檔:https://www.wangan.com/docs/nikto2

四、OpenVAS

OpenVAS(開放式漏洞評估系統(tǒng))是一個客戶端/服務(wù)器架構(gòu),它常用來評估目標(biāo)主機(jī)上的漏洞。OpenVAS是Nessus開始收費后,獨立出來的一個開源的掃描器,OpenVAS默認(rèn)安裝在標(biāo)準(zhǔn)的Kali Linux上。

點評:OpenVAS具有強(qiáng)大的系統(tǒng)和設(shè)備掃描器,缺點是掃描速度慢,占用磁盤空間較大。

官方網(wǎng)站:https://www.openvas.org/
詳細(xì)使用說明文檔:https://www.wangan.com/docs/openvas

五、Xray

xray 是一款功能強(qiáng)大的安全評估工具,檢測速度快(發(fā)包速度快,漏洞檢測算法高效);支持范圍廣(大至 OWASP Top 10 通用漏洞檢測,小至各種 CMS 框架 POC,均可以支持);編寫代碼的人員素質(zhì)高, 通過 Code Review、單元測試、集成測試等多層驗證來提高代碼可靠性。

xray支持的漏洞檢測類型包括XSS漏洞檢測 (key: xss)、SQL 注入檢測 (key: sqldet)、命令/代碼注入檢測 (key: cmd-injection)、目錄枚舉 (key: dirscan)、路徑穿越檢測 (key: path-traversal)、XML 實體注入檢測 (key: xxe)、文件上傳檢測 (key: upload)、弱口令檢測 (key: brute-force)、jsonp 檢測 (key: jsonp)、ssrf 檢測 (key: ssrf)、基線檢查 (key: baseline)、任意跳轉(zhuǎn)檢測 (key: redirect)、CRLF 注入 (key: crlf-injection)、Struts2 系列漏洞檢測 (高級版,key: struts)、Thinkphp系列漏洞檢測 (高級版,key: thinkphp)、POC 框架 (key: phantasm)。

點評:xray是一款Go語言開發(fā)的優(yōu)秀的漏洞掃描器,支持導(dǎo)入poc掃描,不過團(tuán)隊對poc的質(zhì)量要求很高,導(dǎo)致現(xiàn)在poc數(shù)量比較少

官方網(wǎng)站:https://xray.cool/
詳細(xì)使用說明文檔:https://docs.xray.cool/#/tutorial/introduce


以上的五款WEB應(yīng)用漏洞掃描工具內(nèi)容由四川無國界(UVSEC.COM)搜集整理發(fā)布。

 證書咨詢

 電話咨詢  在線咨詢  預(yù)約報名