版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本站部分内容由互联网用户自发贡献,该文观点仅代表作者本人,本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。

如发现本站有涉嫌抄袭侵权/违法违规等内容,请联系我们举报!一经查实,本站将立刻删除。

(0)

相关推荐

  • 欲擒故纵是什么意思?

    成语欲擒故纵意思是想捉住他,故意先放开他。比喻为了进一步的控制,先故意放松一步。原文是“逼则反兵,走则减势。紧随勿迫,累其气力,消其斗志,散而后擒,兵不血刃。” 追击过紧,敌人就会反扑;让其逃走,就削弱了敌人的声势。所以要紧跟其后,但不要逼迫他,消耗他的体力,瓦解他的斗志,等他溃散了,再加以捕捉,可以避免伤亡,对我方有利。 历史上用此计的很多,最著名的就是七…

    2022-04-20
  • 寿光人事网 如何使用寿光人事网

    齐鲁网·闪电新闻2月4日讯 2月4日,寿光市人力资源市场发布《寿光市人力资源管理服务中心网办、缓办和电话办理事项清单》,共有18个事项公布,包括代理人员退休业务申报、大学生生活补贴申领、失业保险金申领等内容。具体如下: 闪电新闻记者 李杨 潍坊报道

    投稿 2023-06-02
  • 网络营销的优势(分析网络营销的好处)

    什么是网络营销   伴随着计算机的广泛应用与电子商务平台的发展,网络营销在互联网中的使用越发突出。网络营销是以互联网为主要方法完成的,为完成一定营销目的的营销活动。 侵删   网络营销(On-line Marketing或E-Marketing)就是说以国际互联网络为基础,充分利用数字化的信息内容和网络媒体的交互性来辅助营销目标完成的一种新型的市场营销方法。…

    2021-11-29
  • 脚毛长代表什么意思(脚板长毛在农村的说法)

    #扶贫达人在行动#千百年流传下来的农村俗语,大多是农村老辈的智慧结晶,俗语蕴含着非常丰富的生活哲学,这些俗语一代代地传下来,而“手毛穷,脚毛富”也是如此。在农村常听到老人们说这样一句俗语“男看女看膘,女看男看毛”,这句俗语背后究竟代表着什么样的意思?接下来农家人农家事就带听听村里的老人家是怎么说的吧! 首先,可以肯定的是对于农村老话“手毛穷,脚毛富”,其实并…

    2022-05-09
  • 汽车维修保养连锁,4S店售后维修车间人员岗位职责和日常例行工作

    4S店售后维修车间人员岗位职责和日常例行工作 一、班组长: 1.负责班组日常工作的管理,协助车间主管的工作,对车间主管负责; 2.负责班组成员的作业进度控制,协调组员的作业安排,确保按客户要求准时交车; 3.对组员完工车辆进行检验,确保维修质量; 4.对组员在作业过程中的故障判断、故障排除、维修操作等进行技术指导、规范,提供帮助,并作检查、监督; 5.组织、…

    2023-02-02
  • 网络公司加盟代理(互联网创业项目平台加盟)

    创业是需要一种勇气,创业都是十死九生的。 受这个疫情的反复影响,现在创业大部分都不考虑实体创业了,选择在互联网上创业,互联网创业投资小,周期短,回报快。 互联网上创业首先项目要选择对,那句老话说得好,选择不对,努力白费。 选择创业做加盟成熟的项目模式, 这种方式的好处是,企业平台方会把产品、品牌、技术乃至各种支持都提前搭建好,你省了很多麻烦,直接进入就可以了…

    投稿 2021-11-28
  • 502 bad gateway什么意思(网页一直502badgateway修复)

    浏览器是我们在使用电脑时最常用的工具之一,最近小编接到反馈,有些用户在使用浏览器打开网页却提示502Bad Gateway错误,这个问题如何解决呢?下面小编来教给大家。 1.首先可能是我们浏览器使用了代理,我们打开桌面的浏览器找到右上角的工具打开,在下拉菜单中找到代理服务器选项,如下图所示:   2. 然后在弹出的代理服务器选项中,选择“不使用代理…

    2021-11-29 投稿
  • 抖音视频审核要多久时间(抖音视频多久审核通过)

    每天有上千万的视频被上传到抖音,但不是每一个视频都能被推荐上热门,这就是抖音的审核机制。有的视频能够直接通过审核,得到平台给予的推荐流量,而有的甚至都不能通过审核,针对这一点,本文就来详细讲讲关于抖音作品的审核,我们需要知道哪些点?   1. 一般发布视频很快会直接审核通过的(一两分钟),只要我们的视频内容正常,无违规无敏感词等,视频审核通过后会正…

    2021-11-27
  • 通道抠头发的步骤(ps抠头发丝教程详细步骤)

    在图片合成领域,用Photoshop中抠图换背景是老生常谈的话题,而人物头发或者动物体毛则是该话题下的一个老大难问题。下面我将介绍一种不同的抠头发丝的方法来分别应对简单和复杂的背景,二者都可以实现相当好的效果。 效果最好的照片呢,当然是来自那些专业摄影棚,因为他们会以纯色为背景拍片子。这类片子可以让软件更加容易的找到对象的边缘,但是要抠出完美无损的头发丝效果…

    2021-12-26 投稿
  • 公众号编辑软件(公众号文章排版编辑器哪个好用)

    很多工作都少不了需要进行文字编辑和排版,好的排版工具有很多,今天就跟大家分享5款好用的公众号排版工具,个个都是排版利器。   1、135编辑器 135编辑器拥有非常多的模板样式和图片素材,你只需要点击左侧你喜欢的模板,就可以直接应用格式修改内容了。一篇文章的标题、内容、图片、版式都给你排好了,简直是懒人神器啊。如果你想要一些更有趣的文字效果,也可以…

    2021-11-25 投稿
  • one战队,dota2冠军联赛赛程

    梦幻联赛Major刚刚结束,ESL ONE云顶就宣布了第五支受邀战队——EG。之前宣布的直接邀请战队有:VP、Liquid、Newbee、Mineski。 EG在梦幻联赛状态逐渐回暖,虽说最终不敌Liquid位居第三,但是他们给人的感觉已经找到了新版本适合他们战队的打法。RTZ在几场比赛中均担当了队内大腿的角色,只要保肥了RTZ,EG胜率还是很大的。 ESL…

    2023-07-03
  • 做网站怎么赚钱?网站赚钱经历

    说起做网站赚钱,多多少少还是有一点心得,虽说自己现在依然很垃圾,经过这么多年的折腾,也折腾出来不少的经验,这篇我们就简单聊聊做网站怎么赚钱? 做网站赚钱可以说是一个网赚项目,也可以看成是一个流量渠道,因为百度这个流量池是相当巨大的,而且百度的流量都是被动搜索流量,所以说流量还是相当的精准,不像那些自媒体平台的推送文章。 自媒体平台属于投喂式推送,不管用户喜不…

    2019-11-22