版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/72598.html

(0)

相关推荐

  • 快手个人介绍怎么写才能上热门?快手咋才能上热门

    做快手的当然都希望自己的短视频能够上热门,可是上热门也有最佳的时间,这可能也就是为什么有很多快手主播能够让自己的短视频轻松上热门的一个技能之一,那么快手怎样才能上热门涨粉丝?一、开通自己广告投放的账户快手开户,有两种方法可以选择,第一种是直接找快手官方开户,可以直接拨打快手官方的电话,进行沟通洽谈。第二种方法就是找代理商开户,代理商也给你做广告的代运营,广告…

    2023-02-09
  • 猴子捞月亮的故事寓意(猴子捞月亮的故事寓意英文)

    点击下方立即收听: 有只小猴子在井边玩。他往井里一看,里面有个月亮。小猴子叫起来:“糟啦,糟啦!月亮掉在井里啦!” 大猴子听见了,跑过来一看,跟着叫起来:“糟啦,糟啦!月亮掉在井里啦!” 老猴子听见了,跑过来一看,也跟着叫起来:“糟啦,糟啦!月亮掉在井里啦!” 附近的猴子听见了,都跑过来看。大家跟着叫起来:“糟啦,糟啦!月亮掉在井里啦!咱们快把它捞上来!” …

    2023-05-28
  • 除甲醛品牌十大排名(除甲醛排名第一的品牌)

    家,对每个中国人来说都意义重大。家是安身立命的根基,是精神休憩的港湾,是个人情感的依托。作为饮食起居的场所、亲情血缘的纽带,现代人对于家庭居住环境的追求与投入,成就了室内空气净化行业日新月异的飞速发展。据国家统计局数据显示,国内室内污染治理市场规模已超100亿元以上,正在年均增速30%的速度增长。然而国内除醛市场纷繁复杂,明智的投资者必需拥有一双‘识金’慧眼…

    2023-01-30
  • 亚马逊运营培训(亚马逊运营培训课程)

    亚马逊作为全球最大的跨境电商平台,能否赚钱,一下亏损都非常正常,所以首先了解平台,然后学习运营都是非常重要的事情,那么我们作为一个新手小白,要怎么学习?今天我们要教大家一些避免小白时期踩坑的经验。 亚马逊作为全球最大的跨境电商平台,能否赚钱,一下亏损都非常正常,所以首先了解平台,然后学习运营都是非常重要的事情,那么我们作为一个新手小白,要怎么学习?今天我们要…

    投稿 2022-01-23
  • 什么星座最疼爱水瓶座女生(最疼爱水瓶女的星座男)

    为了水瓶座可以“不顾一切”的四大星座男,有求必应,视若珍宝 水瓶座的女孩子简直可爱到家了,有什么说什么,特别直接,性格也很单纯,就像小孩子一样,从来不掩饰自己的情绪。水瓶座天真,她们需要能把自己的天真保护起来的男生,能把自己宠成小公主的男生。而在十二星座中,确实有着这样的男孩子,有四大星座男,他们为了水瓶座可以不顾一切,有求必应,视若珍宝。   双…

    2022-03-15 投稿
  • 七夕发红包数字含义(红包意思数字代表)

    浪漫的七夕情人节,除了要准备约会和晚餐之外,还要给女朋友发红包才对啊!七夕发多少红包合适2017?下面来了解一下七夕发红包的数字寓意吧! 一、七夕发红包的数字寓意 七夕节你准备好给女朋友买礼物了吗?没准备礼物的话就等着女朋友送你一个自由之身吧!不过实在不知道买什么好的男士们,小编建议你们不如发红包算咯!女生们收了红包自己买买买也不错啊,那么七夕发多少红包合适…

    2021-12-22
  • 浏览网页上显示错误(网页上有错误是怎么回事)

      平时,我们在浏览网页时偶尔会遇到写有502的报错页面,更多时候会出现404错误页面,那么它们到底是什么意思呢? 登录网页时这些步骤在后台运行 当我们在IE、搜狗、火狐等浏览器中访问一个网址(域名)的时候,首先要找到域名所对应服务器的IP地址,简单说就是先要找到所需的服务器在哪里。 得到服务器的IP地址后,我们电脑上的浏览器要向服务器发出想加载网…

    投稿 2022-01-17
  • 日本抽烟喝酒年龄,日本吸烟规定

      日本政府即将全面解除入境限制,来日本旅游、留学的人数也随之逐渐增加。当下,留学生进入日本时需要注意以下几点。   首先,留学生需要获得必要的签证。根据留学期限和目的,需要获得相应的留学生签证或短期停留签证。同时需要准备好必要的文件,例如护照、申请表、照片等,进行签证申请手续。 其次,在进入日本时留学生需要接受入境审查并领取在留卡。入境…

    2023-07-12 投稿
  • 光刻机10亿一台仍供不应求,光刻机中国目前的现状

    点击关注,每天精彩不断! 导读:荷兰ASML光刻机售价10亿,一年能造多少芯片?够华为使用吗 众所周知,随着科技的快速发展,半导体芯片已经成为了整个科技领域发展的核心,缺少了芯片,不光是我们的手机无法运行,就连电脑、电视以及航空航天等众多领域的发展都将受到一定的影响;但半导体芯片领域的发展一直以来都是国产科技企业发展的短板,我们生产所需的芯片大多都是依赖于从…

    2023-02-03
  • 怎么看朋友圈偷偷访客记录(朋友圈怎么看访客记录方法)

    前段时间,iOS系统提前更新了8.0版本,这让安卓用户非常不满。满世界的苹果用户都在体验微信的新功能,只有安卓用户一脸懵,好在安卓系统的用户终于等到了。微信每一次的更新都是影响重大的,因为在微信的背后是12亿的用户。那么这次微信8.0.1一点也不简单!下面就来解析一下新功能!   第一:”访客记录“ 对于微信用户来讲,对于访客记录是非常排斥的,特别…

    2021-12-26 投稿
  • 高薪水比不上会理财(理财真的可以比工资高吗)

    今天是最后一个交(搬)易(砖)日,和大家聊聊理财的收入能大于自己本职工作的收入吗?   相信很多人也还是以本职工作作为主要的经济来源,其实这个是没有错的,也是根基。在死工资面前,想要有第二份收入,理财是个不错的选择,也是锦上添花的事。 以我去年的收益来说,基金加股票的收入确实比我年薪要多的多,不过其中大爆发的年份是在个别月份,也就是说不是能做到每月…

    2021-12-01
  • 酱牛肉的制作方法和配料,正宗酱牛肉的做法和配方

    酱牛肉配方及详细酱制方法 主料:牛腱子肉3000克。 香料:花椒10克、桂皮10克、干辣椒8克、八角6克、肉蔻6克、草果5克、良姜5克、白蔻5克、陈皮5克、砂仁4克、白芷1克、丁香1克、当归1克。 酱制香料: 腌制配料:料酒150克、生抽100克、黄豆酱50克、干黄酱30克、排骨酱20克、甜面酱10克。 酱制配料:食用油150克、葱段30克、姜片30克、炒糖…

    2022-04-30