版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/72598.html

(0)

相关推荐

  • 河北最大的黑恶势力(石家庄张宝义庭审)

    2000年前后,为了普法,也为了打击犯罪,中国出现了许多犯罪片。 其本质目的是让民众认清违法犯罪的代价,以及肃清那些扰乱社会治安的坏分子。 由此催生了《征服》、《插翅难逃》、《重案六组》等刑侦剧,造就了新世纪初神仙打架的时代。 首先要提的自然是孙红雷主演的《征服》,一部火了十八年,至今仍能出圈的神剧。 《征服》中有三大名场面,一是这瓜保熟吗,也是大家玩梗玩得…

    2022-01-06 投稿
  • 熊孩子造成的惨案,熊孩子造成的惨案2021

    据广东东莞市公安局官方微博,2021年5月1日12时37分许,塘厦公安分局接到塘厦镇某影城工作人员报警,称影院影幕被一名儿童拍打、脚踢,导致损坏。 经多方调查,5月3日11时许,民警联系上涉事儿童的监护人。公安机关正积极引导影院和儿童监护人双方通过法律程序妥善解决问题。 目前,事件还在进一步处理中。 早前报道: 熊孩子”踢电影银幕被索赔18万?影城回应 来源…

    2022-03-21
  • 冬天做什么生意赚钱(秋冬季做什么小生意好)

    前两天,有个创业者问我:“冬天做什么生意好?”我没有用电动车挡风罩、保暖内衣、暖手宝等寻常物去敷衍他,也没有给他具体的指导。 因为创业致富选择项目,在个体上千差万别,轻易推荐其实等于误导。 我告诉他,我可以通过《中国创业致富项目大全》提供各种相关项目信息供大家自行参考。 远方的朋友, 我没有爽约。 冬天做什么生意好?今天,李济安创业暨《创业一招鲜》公众号自媒…

    2021-11-12
  • 办联通手机流量卡(无限流量卡怎么办理多少钱)

    中国联通 如您上网较多,推荐您选择中国联通冰激凌套餐,流量放心用,99元/月、129元/月、199元/月、398元/月供您选择,以山东联通畅爽冰激凌99元档为例:月通信费99元,国内语音300分钟,超出后0.15元/分钟,国内流量放心用,每月前20GB提供4G网速,超过后上网速度降至最高1Mbps,来电显示、国内接听免费,短彩信0.1元/条。详情可登陆中国联…

    2023-06-18 投稿
  • 远程工作接单赚钱的平台(程序员接单平台有哪些)

      现在不少年轻人在自己本职工作外,都有自己的一些小副业啥的,程序员也不例外,现在也有不少程序员在靠着自己的技术接些私单赚钱,又能提升技术,又能赚钱,何乐而不为。   程序员要接私单是可以的,但要找正规靠谱有保证的平台,平台有保障很重要,你做了事,无法及时收到劳务费,那就得不偿失了,辛辛苦苦花了时间做了事情,到头来竹篮打水一场空,想想都生…

    2022-01-08 投稿
  • 网络上做什么赚钱(网上做什么可以长期稳定赚钱)

    过去,当谈到在互联网上赚钱时,许多人说他们做得不好。 比较该流行病的行业,他们终于有力量反驳它。 我们通常认为自己在做正确的事情,也许是生意做得不好。例如,在微信群中聊天,刷小视频,浏览八卦新闻以及参与评论区域的争议。 这些远非工作以外赚钱的正能量。 有人认为这是消遣和社交互动的一部分,但必须掌握。 有一个学位,我每天都在这些地方度过,最后我不会一毛钱。 与…

    2021-11-12
  • 空间背景音乐怎么免费添加,给视频如何添加配音字幕

    【主页有同步视频教程】[灵光一闪][灵光一闪][灵光一闪] [考运up]打开我们的剪映,点击开始创作,将我们的视频导入高清添加。 [考运up]进入创作界面,我们先把原声关闭,点击工具栏里的比例调到16 : 9,点击对勾。 [考运up]我们点击工具栏文字,新建文本,将我们复制好的文字粘贴上,点击对勾。 [考运up]我们再点击工具栏里面的文本朗读,这里边有各种各…

    2023-07-07
  • 打字录入员在家可做(文字录入兼职)

    兼职打字赚钱,估计很多人一看到这个,第一反应是骗子。这类骗局实在已经很老套了,蚂蚁哥我五六年前就卧底调查过。 但今天视频主题不是揭秘兼职打字骗局,而是分享一个靠谱的,真实的兼职打字挣钱门路。 是这样的,有很多单位,有很多数据需要人工录入电脑系统。比如医院的医疗单据,银行的金融数据,保险公司的理赔发票等等。这些单据非常之多,为了节约成本,一般都是发给社会上的众…

    2021-11-22
  • 德甲球队队标怎么看(德甲球队队标图片)

    今天晚上的德甲第27轮,上一轮狂轰20多脚却被弗赖堡逼平的莱比锡,将怒气彻底撒在了美因茨身上,他们上半场轰进3球,下半场维尔纳再进2球完成帽子戏法,最终客场5-0横扫美因茨。有趣的是,继上一轮沙尔克被“04”之后,这一次,美因茨队徽上的“05”字样也“显灵”了。   上一轮的鲁尔区德比,多特蒙德主场4-0大胜沙尔克04,4-0的比分和沙尔克04队徽…

    2022-01-16 投稿
  • 抖音联通大王卡免流量吗(抖音上的联通大王卡怎么样)

    来源:新京报 中国联通营业厅推出99元4G不限流量套餐。图/视觉中国 5月27日,北京林先生接到一个移动客服电话,“对方推荐一款4G网络不限流量套餐,每月78元。如果预订一年,每月再返还30元,相当于每月只要48元”,林先生告诉新京报记者,他并没有升级该套餐,因为他仔细询问后得知,所谓的“不限流量”套餐有前提条件,即每月流量超出10G后速度降至3G网络,超出…

    2023-05-29
  • sem竞价托管公司(竞价推广代运营)

    说到营销推广方面的问题,很多人或许是可以说出很多个不同的营销推广方式的。这其中关键词的推广、搜索引擎推广等等,都算是比较常见的营销推广方式,也是很多人都采用的。只是说到效果方面的问题,却是稍有人通过这些方式达到了很好的营销推广效果的。对应的很多人对广州竞价托管公司是比较看好的,因为很多选择了竞价托管的公司最终营销效果都相当显著,可以说是达到了相当好的效果的。…

    2022-01-04
  • thinkpade420内存条型号,thinkpad笔记本各系列区别

    联想的THINKPAD E系列一向都是属于THINPAD家族中较低价格的产品,在2012年,笔者购置了这款笔记本电脑用做办公。这款笔记本电脑使用的是14寸1366×768的分辨率的屏幕,i5 2450M处理器,2G的DDR3内存,500G 5400转硬盘,显卡是英特尔的集成显卡+AMD的6470M独立显卡,当时笔者就在经销商处又增加了2G的内存。 这款笔记本…

    2023-06-28 投稿