版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/72598.html

(0)

相关推荐

  • 柠檬精是什么意思网络用语,柠檬精什么意思网络词语

    “我柠檬了,我酸了”“柠檬树上柠檬果,柠檬树下你和我”等等这些表情包,眼熟么?这原先其实是个贬义词,但是在从贬义词演变成自嘲文化这一过程中,所隐藏的心理因素,多数人对此应当很模糊。 图源百度 可以说“柠檬精”的本质就是嫉妒,不过从心理学上来说,“柠檬精”其实是自我防御机制—合理化的产物。 不过,该怎么理解这个机制呢?防御机制是指人们在面对挫折和焦虑的时候启动…

    2022-03-16 投稿
  • 潜行者2,曝潜行者2加密版已泄露

    今日,《潜行者2》开发商发布公告对近日的遭黑客威胁事件作出回应,他们表示受到网络攻击已经超过一年。面临着勒索、黑客入侵等一些会伤到玩家和粉丝的行为,破坏公司的开发进程和声誉。 他们提醒玩家,如果发生泄露,不要观看或者分享那些信息,请保持耐心。感谢社区的支持,他们会尽所有的力量和激情来完成游戏。 前情提要: 3月12日,有黑客组织在**社区论坛发帖威胁《潜行者…

    2023-07-10
  • 花呗借呗无力偿还,教你几个解决办法(无力还花呗最佳处理方法)

    狼哥问答,你问狼哥答。 1.父债需要子还吗?父亲在我工作的银行出现贷款逾期无法偿还,会影响我的工作吗? 答:跟你没关系哈,别急。 贷款是父亲跟银行之间的借贷行为,双方应该签有借款合同。那么根据借款合同只在合同当事人之间有效的法律依据,子女对父亲的债务没有偿还义务。 但如果子女对父亲的债务进行担保,签订过担保合同,那么银行会要求子女承担相应的担保责任。 银行因…

    2022-03-20 投稿
  • 适合农村拍段子的题材(原创视频素材哪里弄)

    近年来,随着短视频的兴起,越来越多的农民选择拍摄网络段子。李子柒、张同学等网红的出圈,引发了一批又一批乡村段子手的模仿。短视频可以说成为了农民手中的新农具。 国家的乡村振兴战略支持乡村的发展,农村的短视频宣传和直播带货的确为广大农民带来了巨大的收益。田间地头的场景,农家小院的风情,为众多网友喜爱。 就拿李子柒来举例,她原本只是一个普通的农家女孩。她用视频的方…

    2023-02-18
  • 高档衬衣,短袖衬衫的搭配

    对于很多上班族们来说,每天穿着职业装也是一件很正常的事情,而在夏季短袖衬衫那是不可少的。   但是职场生活也并不一定每天都穿着黑白灰这些较为单一的色调,也可以在有时候尝试一些新的花样。如果想拥有上班通勤穿搭不乏味,学会“短袖衬衫”穿搭,轻松玩转时尚花样。 一、短袖衬衫的特点       短袖衬衫是属于基础单品穿搭,它是…

    2023-07-11 投稿
  • 花呗提额度方法快速(让花呗额度快速提额的方法)

    阿里的金融服务中,花呗是很多年轻人都喜爱的项目,因为它能解决很多非常现实的问题,不说明,你也懂的。但是很多朋友在用花呗时总觉得额度不够用,有什么办法让自己的花呗额度更高呢?其实很简单,只要你做到以下几点,花呗额度就会迅速提高。 一、使用支付宝时,优先使用花呗付款 有的人会喜欢用微信支付,发个红包之类的使用微信支付没问题,但如果是消费行为,想提升额度,真的要用…

    2021-12-22
  • 送女友一冰箱冰墩墩,你喜欢冰墩墩的哪一部分

    普陀局立即行动,对相关当事人蛋糕店进行突击检查,当场发现查见当事人正在根据订单制作“冰墩墩”蛋糕,现场已经制作了北京冬奥会吉祥物“冰墩墩”组件和奥运五环标志等。执法人员当场责令当事人自行取消订单和交易,并通知饿了么网络平台对涉案侵权商品下架处理。由于发现及时,侵权商品还未及销售,因此并未造成不良社会影响。 有人也许会问,为什么用冰墩墩形象制作蛋糕售卖属于侵权…

    2023-01-28
  • xp定时关机命令,windows 取消定时关机

    自动关机定时设置:在windows的使用过程中,难免不会遇到设置定时任务的情况,虽然自己的家用电脑和笔记本在日常使用中并没有这个需求,但是相信大家都见到过城市墙面的宣传屏等类似的工作时段,包括日常运维中某些服务器都离不开定时任务的管控。现在就将最常见的定时任务“自动关机”设置步骤归纳如下: 在windows下,点击开始,在这里输入“cmd”(当然所有的设置命…

    2023-06-28 投稿
  • 怎么刻录系统盘(刻录系统盘光盘容量不够怎么办)

    【注意事项】 UltraISO请尽量使用最新版本U盘写入格式使用USB-HDD或USB-HDD+都可以,勾上刻录完成后校验U盘总空间要大于ISO文件 【操作步骤】 1、首先在个人PC中插入U盘,然后打开软件UltraISO,选择『打开』,加载待刻录的 ISO文件。 2、然后点击 『启动』→『写入硬盘映像』,然后点击『写入』,其他默认。完成后关闭刻录软件,把U…

    投稿 2023-05-24
  • 移动七天流量包是扣话费吗

    山西移动推出元旦节日包,9.9元10G省内流量,19.9元20G省内流量加1G国内流量。有效期7天!大家看划算吗? ​流量除了订购后自己使用 还可以点击“立即分享”生成自己的办理链接 ​ ​​​

    2023-06-02
  • 卖家何时知道用了返利(返利是怎么返的)

    随手记本期话题有个:购物返利平台评测,作为我们家网购主力,我觉得也来分享一下,关于返利的那些事儿。       一、为何会有购物返利?   一家店铺某款商品,如果价格没有明显变化,转化率基本是恒定的。假设A产品,100个浏览可以形成1个转化订单。那么要多卖货,最简单直接的办法就是提高浏览量。 对电商卖家来说,提高流量的…

    2021-12-30 投稿
  • 竞价恶意点击软件(恶意点击竞价是用的什么软件)

    众所周知,竞价推广是按照网站的用户访问量计费的,一旦网站遭受竞争对手的恶意点击,那么广告的花费不言而喻。对于网站是否遭遇了恶意点击,一个专业的竞价人员是可以通过后台数据识别出来,其特点大部分是短时间、同IP、多次点击、不同关键词(相同关键词的情况,一般商盾都会避免)。而对于地方性网站,在无其他媒体推广前提下,如果短时间出现大量异地IP,也可以判断遭遇了竞价恶…

    2022-01-23