版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/72598.html

(0)

相关推荐

  • 外包服务:专业嵌入式开发团队

    根据江苏省教育厅官方网站最新发布的相关消息:123个项目被确定为2022年可以招生的服务外包类专业嵌入式人才培养项目,广大考生在2022年的高考志愿填报过程中,可以高度关注这些专业及方向,能够为你的就业和发展提供强大的支持。陕西省目前唯一正规注册的经国家有关行政机关审批的专业权威机构,也是在《今日头条》官方平台被推荐为全国高考志愿填报领域第一名的西安市鄠邑区…

    2023-06-06
  • 河南vps,河南科技大学

    以下是一篇关于“河南vps”的文章: 一、什么是河南vps 河南vps可能是指在河南地区部署的虚拟专用服务器(VirtualPrivateServer)。它就像是在河南这片土地上搭建的一个独立的服务器空间,通过网络技术将其与其他网络隔离,为用户提供相对独立的计算和存储环境。 我觉得它有点像在河南的一个专属“小房间”,你可以在这个“小房间”里自由地进行各种操作…

    2025-07-29
  • vivos12怎么样值得买吗,vivos12手机质量好吗

    vivos12怎么样值得买吗,vivos12手机质量好吗vivos12怎么样值得买吗,vivos12手机质量好吗vivos12怎么样值得买吗,vivos12手机质量好吗vivos12怎么样值得买吗,vivos12手机质量好吗

    我们在网上购物时,可以通过其他用户的反馈来判断一款产品更全面真实的表现。不久前,vivo推出了全新的#vivo S12#系列,这款新机在发布后得到许多用户的关注,凭借轻薄的机身与吸睛的配色受到用户欢迎,同时因为体验流畅,性能突出,vivo S12系列在各大平台都有很高好评率。下面让我们一起看看各大平台的用户购机后给出什么样的评价吧。   雅致机身设…

    2022-03-20 投稿
  • 加盟是怎样的,加盟是怎样的一个流程

    提到加盟,很多加盟商第一反应,要么加盟是骗人的,要么加盟就是品牌方给加盟商产品和品牌授权,没有太大作用。 之所以很多人对认为加盟是骗人,因为许多加盟骗子,搞臭了市场,让大家对加盟有了坏印象; 之所以认为加盟没太大作用,因为很多人对加盟有误解。或者不了解加盟的本质。 今天,这篇文章就和大家聊聊加盟的本质和加盟优势和弊端,揭秘加盟中的骗局。 △图片来源:摄图网 …

    2022-04-24
  • 穆里尼奥为什么称为鸟叔(穆里尼奥为什么叫鸟叔)

    穆里尼奥为什么称为鸟叔(穆里尼奥为什么叫鸟叔)穆里尼奥为什么称为鸟叔(穆里尼奥为什么叫鸟叔)穆里尼奥为什么称为鸟叔(穆里尼奥为什么叫鸟叔)穆里尼奥为什么称为鸟叔(穆里尼奥为什么叫鸟叔)

    作为世界级名帅,从第一次入主切尔西开始,到后来国际米兰、皇马、二进宫切尔西、曼联、热刺,葡萄牙人穆里尼奥已经赚到上亿欧元的家产,可就是这么一位腰缠万贯的名帅,依然没有拒绝各类新闻平台的邀请,在今年这个欧洲杯之夏,要兼职五份工。 这么说并不夸张,就在穆里尼奥本赛季被热刺解雇之后第11天,著名英国报业集团《太阳报》与《talkSPORT》同时宣布穆里尼奥加盟,他…

    2022-01-13 投稿
  • 上班族怎么赚钱最有效(上班族怎么赚钱靠谱点的)

    表妹在一家国企做会计,业余时间,除了看电影、刷剧,好像也没有其他事情做,朝九晚五的日复一日,突然让她感觉到有点惊慌失措。 他发现身边的人,各个都成为了行业专家、意见领袖、部门经理,自己却还在单位底层做着最简单的工作,没有成长。 罗曼·罗兰曾说:“只有一种英雄主义,那就是在认清生活真相之后,依然热爱生活。”表妹后来开始自己做自媒体,录制视频。   逐…

    2022-01-17
  • 龙之谷时空领主加点,龙之谷时空领主:攻略、攻略技巧、攻略攻略

    在龙之谷手游里,相信不少玩家并不了解时空领主技能该如何加点以及正确的搭配吧。今天,我们将为大家带来详细的时空领主的加点解析,希望大家喜欢哦。 时空领主的部分2转技能增加了二段伤害,意味着,除了技能原本释放的基础上可以对命中玩家或怪物再次造成伤害,所以时空领主这一系在输出上得到了极大的提升。所以技能搭配上以光系和时间技能为主。 PVE 主动技能:聚能激光、九尾…

    2023-05-22
  • 梦幻蛋糕屋2(梦幻蛋糕屋人物喜好)

    梦幻蛋糕屋2(梦幻蛋糕屋人物喜好)梦幻蛋糕屋2(梦幻蛋糕屋人物喜好)梦幻蛋糕屋2(梦幻蛋糕屋人物喜好)梦幻蛋糕屋2(梦幻蛋糕屋人物喜好)

    「 好利来 Pink 」 HOLILAND 宝藏甜品补充仓 宁波首店火辣开业 ?一起来感受甜品的可爱暴击! …… 01 「 小仙女专属甜品屋·Pink主题店 」 作为资深甜品控,没有人可以拒绝的了好利来的半熟芝士、冰山熔岩…但是它竟然在宁波都没有实体店! 然而这次,长达N年的网恋就要奔现!这位网红芝士鼻祖终于大驾光临宁波,还搬来一整座融化少女心的粉色店! 再…

    2023-05-30 投稿
  • 美的烤箱图标大全图解(美的蒸烤一体机图标大全图解)

    美的烤箱图标大全图解(美的蒸烤一体机图标大全图解)美的烤箱图标大全图解(美的蒸烤一体机图标大全图解)美的烤箱图标大全图解(美的蒸烤一体机图标大全图解)美的烤箱图标大全图解(美的蒸烤一体机图标大全图解)

    2016年,华为发布开放互联的智能家居平台——HUAWEI HiLink,这5年来华为HiLink智慧生活生态已经悄悄布局了300多家智能家居品牌、1000+多款智能家居产品,基本覆盖了全屋智能产品需求。2021年5月18日,在鸿蒙生态伙伴峰会上,华为智慧全场景生态战略正式启动硬件生态品牌升级,华为余承东宣布“华为HiLink”将与“Harmony OS”统…

    2022-03-19 投稿
  • 淘宝参数错误怎么解决(注册淘宝账号提示参数错误)

    1.付费入口这个渠道主要是直通车,淘客,和钻展,如果是你的推广策略调整了,比如我自己店铺有一次流量下滑,是因为淘客的流量下降了40%,后来分析原因,发现是我前几天调低了淘客佣金引起的,那这时候,我们就要分析,我这个行为是否值得。同样的,如果是直通车,钻展流量下降,如果你是调了人群更加精准,转化更好,那流量下滑是在可控范围内,可能并不是坏事;如果不是人群变化,…

    2021-11-28
  • 现在卖什么东西最赚钱(现在卖什么东西最赚钱最好卖)

    农村的集市上有很多做生意的人,一般主要分为两种,一种是有门面的,另一种是地摊的。其实地摊具有成本低、自由等特点,很多人都摆过地摊。那么新手摆地摊卖什么好?下面一起来了解下。 1、过年用品 随着农历新年的临近,很多人都会买年货的,如果说成本少的过年用品可是很多的。比如家家贴的福字、门神、窗花等。这些东西的成本都很低,而且出售的价格可是不低的。如果我们能抓住这个…

    2022-01-20
  • 马尔代夫地图,马尔代夫旅游景点指南地图

    上一期的“国家系列文章”,我们介绍了:“千河之国”孟加拉国:世界上河流最稠密的国家,人口众多超1亿,今天我们把目光继续停留在南亚地区,从孟加拉湾北岸地区向南进入广阔的印度洋,来介绍一个位于北印度洋的群岛国家,也是我们介绍的第25个国家,“群岛国家”马尔代夫:是亚洲最小国家,拥有全世界最拥挤的首都。 “群岛小国”马尔代夫 马尔代夫是马尔代夫共和国的简称,是一个…

    2023-04-26