版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/72598.html

(0)

相关推荐

  • 外婆是奶奶还是姥姥啊(外婆和姥姥谁更亲)

    本文由团子妈育儿原创,欢迎个人评论、分享 生活中,相对于“婆媳关系”这个千古命题来说,还有一个始终纠缠着孩子的话题,那就是:“奶奶和姥姥到底跟谁亲”? 常听人说:孩子是姥姥家的狗,有吃的来,没吃的走;还有的人说“血缘关系大于天,奶奶和孙子才是直系血缘关系”,所以奶奶对于孩子来说更亲一些。 老人给压岁钱,孙子和外孙子区别对待,引发婆媳矛盾 对于奶奶和姥姥谁更亲…

    2022-05-08 投稿
  • 大众ID.6和比亚迪、特斯拉、蔚小理相比有什么优势吗?

    【Man哥语】 新一期的AutoMan问答如约而至,提问的方法是在本篇文章下进行留言提问即可,说不定你的问题下次就会被选中啦。(AutoMan问答是一档个人主观判断很强的栏目,因此回答的内容仅供大家参考哦,不一定适用于所有人。)(微信公号:CNWAUTO) Q:大众ID.6和比亚迪、特斯拉、蔚小理相比有什么优势吗? 大众集团实力雄厚,ID系列的MEB平台则承…

    投稿 2023-02-05
  • 店铺产品的转化率(店铺利益点怎么填)

    都说店铺的点击量决定转化率,影响店铺点击率的因素就包括了店铺主图、价格、销量、促销文案、品牌、店铺新品标等。 点击率=实际点击量/曝光量,实际点击量越大点击率就越高。点击率的高低,反馈进店访客的多少和转化率,不管是新品或是老品,都应该重视起来。 如果细分到店铺来看,影响产品的转化率主要包括:店铺主图、详情页、sku、店铺评价、买家秀、买家问答、客服以及物流等…

    2023-01-21
  • 网上哪里可以找兼职,网上做兼职平台盘点

    先跟大家介绍一下自己,我是一个刚刚高中毕业的准大学生,因为假期特别长又比较懒,所以不想出去打工,整天就喜欢在家里宅着,但是又要天天被爸妈念叨所以只好另辟蹊径找兼职。 我找了很多兼职像发传单,在游乐园门口穿着服装吸引游人,便利店搬货等等基本就是一天100到200,而且很辛苦,还得给中介中介费10块左右(我是去中介所找的兼职)后来我嫌累就没再去过了。 然后我在网…

    2022-04-21 投稿
  • 绝味鸭脖多少钱一斤?周黑鸭和绝味鸭脖哪个好吃

    文/ 余源 近年来,鸭脖成为风靡街头的美食,下班回家喝点啤酒配鸭脖,已经成为许多城市年轻人的新生活方式。 在这一风潮下,鸭脖引燃了上千亿的卤味市场,也支撑起三家上市公司——绝味食品、周黑鸭、煌上煌。由于产品类似,他们也被称为“鸭脖三兄弟”。 日前,三家公司陆续发布2020年财报,去年比拼结果得以揭晓,绝味食品继续稳坐冠军宝座,周黑鸭因营收净利不敌煌上煌被后者…

    2023-02-16
  • 天翼校园宽带客户端,校园电信宽带怎么用

    “天翼校园客户端”是中国电信为校园学生提供的宽带接入和应用集成软件,可对中国电信天翼宽带WiFi、天翼宽带3G、天翼宽带1X以及有线宽带网络进行接入。 11月2号金山毒霸安全实验室检查发现,中国电信分公司校园门户网站提供下载的天翼校园客户端被植入后门病毒,该病毒受黑客远程指令,利用中毒电脑刷广告流量和挖矿生产门罗币。 目前客户端正在紧急维护。

    2023-06-23
  • 吉他牌子对应logo大全(吉他牌子对应logo大全白色的老鹰头)

    说起吉他手一生必练的吉他Solo,《加州旅馆》绝对是经典中的经典,不论是想装样子还是想练技术,都是不二选择。 发表于1976年的《加州旅馆》可谓是老鹰乐队巅峰状态时期和最佳组合之下完成的一首旷世之作,将老鹰乐队又推向了一个全新的高度,并且赢来了无数赞誉,也成为了世界流行音乐史上的不朽之作。尤其是歌曲中的双吉他旋律演奏,每一个部分都美妙到令人过耳难忘,乃至于发…

    2023-04-11
  • 北京外贸原单正品尾货市场(北京外贸尾货批发市场)

      市场名称:北京天兰天服装尾货批发市场市场地址:北京市丰台区丰台东路育芳园东里5号市场主要经营业务:女装尾货,男装尾货市场主要经营款式:女装,羽绒服,牛仔裤,连衣裙。营业时间:早上9:00—-17:30市场停车场收费标准:地理位置优越,停车场车位紧缺。市场周边酒店:北京西国贸大酒店,华沿大酒店,雅阁酒店,怡莱酒店。市场周边标志性建筑:…

    2021-12-16
  • 如何免费获得英雄联盟战斗之夜皮肤,战斗之夜是什么活动

    各位小伙伴大家好啊,在本周六的晚上,我们将迎来六周年终极福利,战斗之夜!在这一天的晚上,腾讯爸爸开启了大量的活动,金币经验皮肤应有尽有,还有精彩节目。虽然福利多多,但也有一些注意事项是要看清楚的,今天我们就来解析一下战斗之夜,来看看到底都有哪些福利。 皮肤放送 我们首先就来看看第一个活动,皮肤活动。规则还是老规矩,登录游戏在星期六晚上九点保持在线状态就可以获…

    2023-06-06
  • 预告片世界视频素材网站下载

    关于这篇资源,我一定要好好介绍一下。如果我不介绍,你肯定不知道它的强大之处,因为这篇资源花费了我好几年时间的搜集和整理,可以说是精华所在,包括我自己做片子用的所有音频都在其中,我花了几百个小时的时间打包和上传,足足20个分卷,381G,100多个详细分类。而且大多都是无损音质。可以说的上是空前绝后的史诗分享,绝对的满分推荐!!! 早在2015年,我整理了一个…

    投稿 2023-04-07
  • 白岩松耶鲁大学演讲(白岩松耶鲁大学演讲稿中英文)

    马云,阿里巴巴集团创始人,财富2701.1亿元,经历三次高考。 1982年,马云18岁,他第一次参加高考。但成绩出来以后,他的数学只有个位数。 这时候路遥的《人生》改变了马云的想法,马云开始了艰苦的复读,但第二年又失败了。 第三次高考之后,总分数比本科线还是差了5分。 正当他准备以专科生的身份进杭州师范大学的时候,杭州师范大学英语系由于刚升到本科,以至于报考…

    2023-05-31 投稿
  • 阳光的原始创业文化(原始创新是创业成功的必要条件)

    “当今世界正面临百年未有之大变局”,随着近年来国际政治、经济形势的急剧变化,我国所面对的外部压力与日俱增,尤其科技领域更是频频遭遇外部势力的掣肘。提升原始创新能力,实现关键技术的自主可控,是我国科技领域打破国外封锁、持续高速发展的基础。 2020年9月**总书记在与科学家进行座谈时指出,“要把原始创新能力提升摆在更加突出的位置,努力实现更多‘从0到1’的突破…

    投稿 2021-11-06