版本漏洞检测工具,软件漏洞检测工具

版本漏洞检测工具,软件漏洞检测工具

和做体检一样,通过漏洞扫描工具,定期对计算机系统、软件、应用程序或网络接口进行扫描,能够发现企业信息安全存在的潜在威胁,从而及时采取补救措施。因此,漏洞扫描工具对企业安全人员来说就非常关键。目前,市面上也有很多付费,免费或者是开源的不同漏洞扫描工具。这期《微步一周荐读》为大家梳理了一批开源、免费的漏扫工具,希望对你有帮助。

Trivy开源漏洞扫描器

Trivy是一个开源漏洞扫描程序,能够检测开源软件中的CVE(公开漏洞列表)。这款工具针对风险提供了及时的解释,开发人员可自行决定是否在容器或应用程序中使用该组件。常规的容器安全协议使用的是静态镜像扫描来发现漏洞,Trivy则是将漏洞扫描工具无缝合并到集成开发环境(IDE)当中。

另外,由于背靠庞大的开源社区,许多的集成及附加组件都支持Trivy,例如使用Helm图表能够将Trivy安装到Kubernetes集群,借助Prometheus导出器能够提取漏洞指标。

工具地址:https://www.aquasec.com/products/trivy/

OpenVAS

OpenVAS是一款功能全面的免费开源漏洞扫描器和管理系统。它得到了GNU通用公开许可证 (GPL)授权许可,支持包括多个Linux发行版在内的不同操作系统。OpenVAS利用了可自动更新的社区来源的漏洞数据库,涵盖5万多个已知网络漏洞测试。也就是说,它能非常细致地查看整个系统,并对已经或未经身份验证的协议进行测试。而实施过的漏洞测试也相当细致,会深入分析计算机及服务器受保护的程度。

同时,OpenVAS也提供黑客视角,从外部服务器进行操作,从而识别暴露的服务或端口,并快速对暴露资产进行处理。

工具地址:https://www.openvas.org/

Clair

Clair是基于API的漏洞扫描程序,可对开源容器层的任何已知安全漏洞进行检测,更加便于创建持续监控容器并查找安全漏洞的服务。Clair能定期从各个来源收集漏洞元数据,对容器镜像索引,并提供用于检索镜像发现的特征的API。漏洞元数据一旦更新,用户就会收到提醒,这样就能从之前扫描的镜像中及时发现新的漏洞。另外,Clair还提供了可用于查询特定容器镜像漏洞的API。

工具地址:https://github.com/quay/clair

版本漏洞检测工具,软件漏洞检测工具

Anchore

Anchore是一款开源Docker容器策略合规与静态分析的工具。激活之后,Anchore会自动执行容器内容的镜像扫描、分析及评估。最终结果会针对每个镜像进行策略评估,并判定是否符合业务要求。Anchore主要是通过分析容器镜像的内容,发现隐藏的漏洞。同时,它也会扫描已知漏洞并确保镜像遵循了最佳安全标准与最佳行业实践。最重要的是,Anchore集成了容器注册表和CI/CD工具。

工具地址:https://anchore.com/opensource/

Sqlmap

Sqlmap属于渗透测试工具,但具有自动检测和评估漏洞的功能。该工具不只是简单地发现安全漏洞及利用漏洞的情况,它还针对发现结果创建了详细的报告。Sqlmap利用Python进行开发,支持任何安装了Python解释器的操作系统。它能自动识别密码哈希,并使用六种不同方法来利用SQL注入漏洞。此外,Sqlmap的数据库非常全面,支持Oracle、PostgreSQL、MySQL、SQLServer 和Access。

工具地址:https://sqlmap.org/

OpenSCAP

OPenSCAP的SCAP,即安全内容自动化协议(Security Content Automation Protocol,SCAP),该协议由**国家标准与技术研究所(NIST)在维护。OpenSCAP这款工具有多个组件,可用于安全工具、策略执行以及标准合规。它的这些开源工具,均满足实施SCAP标准。另外,它有一个漏洞扫描模块,能够自动进行漏洞扫描,最大限度地降低安全团队的手动工作量。

工具地址:https://www.open-scap.org

Nmap

Nmap是一款开源网络扫描工具,应用场景包括端口扫描、服务指纹识别以及操作系统版本识别。Nmap通常被视为网络映射及端口扫描工具,但因为其带有Nmap脚本引擎 (NSE),也有助于对错误配置问题和安全漏洞进行检测。另外,Nmap具备命令行界面 (Command-Line Interface,CLI) 以及图形用户界面 (Graphical User Interface ,GUI)。(注:写该内容时,该工具版本为7.90.)

工具地址:https://nmap.org/

版本漏洞检测工具,软件漏洞检测工具

Nexpose 社区

Nexpose社区是一个通用的开源漏洞评估工具,其漏洞引擎由Rapid7开发,扫描漏洞近68000个,进行了超过16.3万次网络检查。针对Windows及Linux系统的社区版免费,但仅限32个IP地址,以及一个用户。虽然没有Web应用程序扫描,但Nexpose涵盖自动漏洞更新以及微软补丁星期二漏洞更新。

工具地址:https://www.rapid7.com/products/nexpose/download/

Retina CS 社区

Retina CS也是一个通用的开源漏洞评估工具。它是基于Web的控制台,可以免费简化并集中管理漏洞,可打补丁资产达到256项。Retina CS能对服务器、工作站、移动设备、数据库、应用程序和Web应用程序自动进行漏洞评估。这款开源应用程序为VMware环境提供了全方位支持,包括在线与离线虚拟镜像扫描、虚拟应用程序扫描,以及与vCenter集成。

工具地址:https://www.beyondtrust.com/

Burp Suite 免费版

Burp Suite免费版是开源的Web应用程序漏洞扫描器,该版本属于软件工具包,涵盖了对Web应用程序手动安全测试所需的所有东西。它可以使用拦截代理,针对浏览器和目标应用程序之间的流量进行检查与修改;还能利用可感知应用程序的Spider抓取应用程序的内容及功能;此外,使用中继器工具能够处理并重新发送单个请求,也可访问针对分析及解码应用程序数据的一系列实用程序。

工具地址:https://portswigger.net/burp

版本漏洞检测工具,软件漏洞检测工具

Nikto

Nikto是一款开源Web服务器扫描程序,主要针对Web服务器执行多项全面测试,包括超过6700项潜在危险文件及程序。同样,它还能对1250多台服务器的过时版本及270多台服务器上的版本特定问题进行检查。

此外,Nikto也能对服务器配置项进行检查,比如是否存在多个索引文件及HTTP服务器选项,并识别已安装的Web服务器与软件。Nikto的扫描项目和插件会经常更新,且能自动更新。

工具地址:https://cirt.net/Nikto2

OWASP Zed Attack Proxy (ZAP)

OWASP ZAP是用于查找Web应用程序漏洞的集成工具,作为Paros代理工具(基于java的web代理,用于评估web应用程序漏洞)的一个分支,ZAP提供自动扫描器以及用于手动查找安全漏洞的工具。目前ZAP团队在积极开发当中,并得到了包括OWASP、微软和谷歌在内的机构和企业的支持。

工具地址:https://owasp.org/www-project-zap/

Powerfuzzer

Powerfuzzer是一款高度自动化、完全可定制的Web工具(基于HTTP协议的应用程序工具)。它能识别跨站脚本(XSS)、注入(SQL、LDAP、代码、命令、CRLF和XPATH)、HTTP 500状态(通常意味着可能出现错误配置/安全漏洞,例如缓冲区溢出)等问题。

工具地址:https://www.powerfuzzer.com/

版本漏洞检测工具,软件漏洞检测工具

Qualys 社区版

Qualys社区版替代了旧有的Qualys FreeScan,属于基于云的免费服务。Qualys社区版提供了适用于小型企业的Qualys Cloud Platform精简版,涵盖16项内部资产、三项外部资产以及一个URL的无限制扫描。基于对每年超过30亿次漏洞扫描的信息利用,Qualys社区版具有整套工具的大部分功能。而Qualys社区版的优势之一,就在于它能搜索扫描结果并创建灵活性强的报告。另外,这款工具的界面设计也很吸引人。

工具地址:https://www.qualys.com/community-edition/#/freescan

Nessus Essentials

Tenable的Nessus可以算是漏洞评估工具里面老大哥。1998年,Renaud Deraison(被称为Nessus漏洞扫描器之父)创立Nessus。2005年,Nessus从开源项目变成闭源项目,并以Tenable作为产品对外提供服务。目前,Nessus有免费的Nessus Essentials和商业版Nessus Professional两个版本,Deraison则继续作为Tenable的CTO参与到将Tenable作为Nessus插件的研究。目前,Tenable 已发布近 15万个插件。NessusEssentials(原名Nessus Home)可对环境进行扫描,每个扫描程序最多16个IP地址。

工具地址:https://www.tenable.com/products/nessus/nessus-essentials

漏洞扫描设备是信息安全人员的必备工具。在选择扫描工具时,建议参考其可靠性、行业口碑、功能满足度、易用性及可扩展性等不同维度能力进行筛选。需要注意的是,对于没有接触过漏洞扫描的企业业务部门而言,漏扫可能是一种新的尝试。因此,建议信息安全人员在执行漏洞扫描前,落地ITIL(Information Technology InfrastructureLibrary)变更管理流程,在保证信息安全的同时,最小化可能产生的负面影响。

此外,漏洞扫描的最终目的在于发现漏洞并及时补救,企业通过微步在线威胁感知平台TDP接入内网横向流量后,同样能够及时发现攻击者内网扫描、漏洞利用、爆破等一系列内网渗透行为,有效避免对企业造成真正损害。

参考来源:linuxsecurity/breachlock/dnsstuff/pentestmag

如有对微步在线威胁感知平台TDP产品使用及漏洞扫描有相关问题

欢迎联系我们:微步在线威胁感知平台TDP沟通预约

本文来自投稿,不代表展天博客立场,如若转载,请注明出处:https://www.me900.com/72598.html

(0)

相关推荐

  • 网页版直播间,网页版直播间怎么下载

    《网页版直播间:从技术到运营的全面探索》 在当今数字化的时代,网页版直播间已经成为了一种非常流行的互动形式,无论是企业宣传、教育培训还是娱乐直播,都能看到它的身影。 那么,网页版直播间到底是什么?它有哪些特点和优势?又该如何进行优化和运营呢?让我们一起来深入探讨一下。 一、网页版直播间的定义与特点 网页版直播间,简单来说,就是通过网页浏览器来观看和参与的直播…

    2025-06-07
  • dnf怎么样快速赚钱,地下城怎么赚钱快

    DNF搬砖赚钱技巧分享,游戏装备分很多种,按照**划分,分为史诗>传说>神器>传承>假紫 史诗是可遇而不可求的,对于绝大多数玩家来说,不会刻意去追求一身SS,而粉和传承属性又比较低 属性比较好的传说装备价格又贵得离谱。 这一点刷图的时候可能不是特别明显,因为有异界的加成,而PK党们想要与土豪拉小差距,搞一身传说装备就显得特别有必要了。…

    2023-01-28
  • 阿里巴巴的物流配送方式(阿里巴巴的物流配送方式有哪些)

    盒马鲜生(以下简称“盒马”)首店在上海开业,其后阿里在新零售领域收购了一系列公司,如三江、银泰、高鑫零售(以下简称“高鑫”)等,到2018年95亿全资收购饿了么,今年4月将天猫超市事业群升级为同城零售事业群,10月阿里投入280亿港元(约36亿美元)获得高鑫零售的控股权,阿里的新零售业务已经取得很大进展。 制图:罗戈网 目前,阿里在流量(淘宝、支付宝)、供应…

    2021-12-06 投稿
  • wifi很卡顿怎么办(家里wifi老卡怎么回事)

    家里WiFi总是卡,不是被人蹭网了还能有什么原因呢? 毕竟我们宽带少则一百兆,多则几百兆乃至上千兆,照理说不应该会出现卡顿的情况。如果你也是这样的宽带,仍出现了网络卡顿,那么考虑过是什么原因吗? 当然,关于WiFi卡顿,我们是有一些知识点需要了解的,比如: 1、定期重启路由器,建议大家每天都关闭一次,清除路由器的缓存。 2、定期看看需不需要更新安全固件。 3…

    2023-05-29 投稿
  • 腾讯抄袭大全(当年深陷抄袭风波的腾讯游戏)

      网络用图,如有疑问 可联系删除 如今的网络、游戏、生活领域基本属于阿里系和腾讯系瓜分! 今天讲一讲当年深陷抄袭风波的腾讯游戏? 其实游戏 应用app同质化是很平常的事,放在现在 美团vs饿了么、携程vs飞猪,同领域竞争也算是属于正常现象。那为什么就腾讯被骂的这么惨呢?接下来看一看腾讯主要涉嫌抄袭 模仿的游戏对比吧!看看南山必胜客是如何面对这么多…

    2022-01-16 投稿
  • 免备案空间 免网,免备案服务器是什么不用备案

    《关于“免备案空间免网”的探索与思考》 一、免备案空间的概念与特点 免备案空间,也许是很多网站建设者心中的一个梦想。它好像是能够让网站快速上线,而无需经历繁琐的备案手续的一种空间。在传统的网站建设中,备案是一个必不可少的步骤,需要提交各种资料,经过审核等一系列流程,这可能会耗费大量的时间和精力。而免备案空间,就像是一个捷径,让网站能够更快地展现在互联网上。 …

    2025-09-16
  • 蝎子养殖前景,蝎子养殖:未来发展前景分析

    小规模蝎子养殖技术,2020蝎子养殖前景如何?平顶山市生态化蝎子养殖基地郏县塑料大棚蝎子养殖技术基地分享蝎子养殖前景。先小规模蝎子养殖等技术熟练再扩大养蝎面积,开始养蝎子不建议大规模,开始都是业余养蝎,就是你继续上班,下班后管理就可以,因为开始养殖的很少(4000-8000只)晚上加班管理一下就可以。例如开始养殖4000只种蝎子,孕蝎繁殖一龄蝎子,然后一龄蝎…

    2023-05-23
  • 设置微信朋友圈视频不压缩(朋友圈发高清视频技巧)

    分享最实在的玩机技巧,洞察最前沿的科技资讯!大家好,这里是手机科技园! 我们在微信上聊天发视频,都会遇到这样一个问题,本来拍摄的视频很清楚,微信发送出去画质就被压缩了,变得模糊不清,下面就来教大家如何发送原画质视频。 一、发送原图视频 很多朋友都是直接用微信自带的相机拍摄,不仅像素低,而且视频还会被压缩,导致画质不清晰,我们应该用系统相机录像,功能更多更全面…

    2023-04-02
  • 敏捷开发和瀑布开发的区别?敏捷开发模式的优点有哪些

    每天都有成千上万的移动应用程序投放市场。企业需要谨慎选择开发方式。在软件开发过程的方法论中,有两种关键策略,敏捷应用程序开发和瀑布式应用程序开发。 我们将在下面对它们进行讨论,试图帮助你的团队找到最合适的方法。 瀑布式VS敏捷 所有移动应用程序开发方法论都涵盖了构建应用程序的基本步骤。 尽管每个平台和公司对这些领域的解析都可能有所不同,但这是我们进行应用开发…

    2023-01-30
  • 螃蟹怎么洗才干净?螃蟹的处理方法步骤图解

    秋分起,螃蟹肥。螃蟹好吃,很多人不知道怎么清洗才干净?螃蟹大部分的时间都是在寻找食物,它们一般不挑食,只要能够弄到的食物都可以吃,甚至于连动物尸体和植物都能吃。是典型的食腐动物,其体表和体内都含大量细菌和毒素,如果不彻底洗干净,吃了对身体总是不好的。那么螃蟹怎么清洗才能洗干净呢?我们一起来看一下。 1、先把螃蟹表面的脏东西冲洗干净,然后再把螃蟹放入盐水中浸泡…

    2022-04-21 投稿
  • 完美电竞平台连接失败是怎么回事(完美电竞注册验证码)

    记者发现,虽然近期一系列政策重拳出击,直指网络游戏的规范治理,但是另一方面,五花八门的网络游戏广告却无孔不入。一些广告还涉嫌虚假宣传、色情暴力甚至赌博。网络游戏广告,已到加速规范时刻。 现象 明星浮夸代言 网红隐性推荐 “三秒注册,超多福利等你领”“注册即可领价值198元福利”“一刀9999级”……如今,只要打开电脑或手机,网络游戏广告就会映入眼帘,吸引人们…

    2022-01-17
  • 以100元档次入的农村养老保险,以3000元档次一次性补缴吗

    随着生活水平的进步,人们对待养老有了更多的关心,很多人也重视对社保的缴纳,找工作时也会特别重视五险一金的问题,毕竟谁不想老年有稳定的养老金收入,从而让自己的生活水平更高,日子过得更有保障。 当然,如今养老保险还存在城乡之间的较大差距,如2020年,职工社保人均养老金为 2900元每月,而新农保为174元每月,可见两者间差了16.7倍。生活中,很多城里老人养老…

    2022-03-15 投稿