23款最佳免費安全工具 - 信息安全_CIO時代網 - CIO時代—新技術...

2021-01-07 CIO時代網

  對於信息安全人員來說,有很多優秀的免費軟體可用,能根據任務特徵擇優選用。下列23種工具涵蓋了從口令破解器到漏洞管理系統再到網絡分析器,無論你的安全角色是什麼,總能從中找到有用的。

  1. Maltego

 

  Paterva出品,用於生成清晰的用戶環境威脅視圖的取證及開源情報App。該工具能展示單點故障的複雜度和嚴重性,以及用戶環境中存在的信任關係。Maltego從網際網路上拉取信息,公司網絡邊緣路由器的當前配置和公司副總裁的當前位置信息都會被拉取。該工具的商業版確實是要賣錢的,但社區版完全免費,僅僅是功能上稍微有些限制。

 

  2. OWASP Zed攻擊代理(ZAP)

 

  ZAP是一款用戶友好的滲透測試工具,能找出網絡應用中的漏洞。它不僅提供自動化掃描器,也為想要手動查找漏洞的用戶提供了一套工具。該工具是為經驗豐富的安全實踐者設計的,也適合剛接觸滲透測試的功能測試員或開發人員。甚至還有為Jenkins持續集成及分發應用的官方ZAP插件。

 

  3. 武士Web測試框架(SamuraiWTF)

 

  武士Web測試框架是打包了本列表中其他幾款工具的虛擬機,可作為Web滲透測試環境。你可以下載到含有一大堆免費開源網站測試及攻擊工具的VMware鏡像ZIP包。

 

  裡面包含的工具有Fierce域掃描器和Maltego。在映射方面該框架使用的是WebScarab和ratproxy。發現工具則有w3af和burp。漏洞利用上可用AJAXShell、瀏覽器漏洞利用框架BeEF和其他一些工具。不過,享用這些趁手工具帶來的便利之餘,無奈的地方也不是沒有:該工具開發人員的郵件列表已經沉寂了2年,最新版的 SamuraiWTF 3.3.2 還是早在2016年就釋出的,因而其中很多工具都是過時版本。

 

  4. BackTrack

 

  Kali Linux 滲透測試工具箱之前的名字就是BackTrack。安全人員可使用Kali在專用於黑客攻擊的純原生環境中進行安全評估。用戶可以很方便地調用各種工具,從埠掃描到口令破解應有盡有。32位或64位的系統都可以下載Kali鏡像文件加以安裝,ARM處理器也行。或者,你還可以以VMware或Hyper-V虛擬機鏡像的方式使用它。

 

  Kali的工具分為以下幾類:信息收集;漏洞分析;無線攻擊;Web應用;漏洞利用工具;壓力測試;取證;嗅探及篡改;口令攻擊;權限維持;逆向工程;報告;以及硬體攻擊。

 

  5. Cain & Abel

 

  如果你急於登錄甚至連裝機的人都忘記了口令的老舊Windows系統,那 Cain & Abel 就派上用場了。這是一款連 Windows XP 這麼古早的作業系統都能搞定的口令恢復工具,當然,從2014年其該工具就沒更新了。

 

  該工具恢復各種口令的方法多樣,有網絡嗅探、口令破解(字典法、暴力破解、密碼分析)、網絡電話錄音、混淆口令解碼、無線網絡密鑰恢復、星號密碼查看、緩存口令恢復和路由協議分析等。協議標準、身份驗證方法和緩存機制中的一些安全弱點都在該工具的涵蓋範圍內。其主要目的就是為了簡化各類口令和憑證的恢復過程。

 

  6. Fierce域掃描

 

  另一款德高望重的老工具,最後一次更新是 Robert Hansen (RSnake) 在2007年時做的。如他在其ha.ckers博客中所言,該工具是他個人挫折情緒的產物,是在經歷了Web應用安全審計過程中種種不便之後憤而編寫的。

 

  Fierce通過查詢DNS條目鎖定企業網絡內外的潛在目標,基本算個偵察工具,是用各種戰術快速掃描域的Perl腳本。雖然Hansen已經關閉了他的博客,但仍可在GitHub上找到Fierce的身影。因為過去10年中DNS協議基本沒什麼變動,所以Fierce至今依然有用。

 

  7. The Harvester

 

  The Harvester是一款開源情報工具(OSINT),可用於通過爬取谷歌和LinkedIn之類公開信息源,來獲取與某域名相關聯的子域名、郵箱地址和用戶名。它是滲透測試員鍾愛的工具,可以讓用戶對目標執行被動偵察,建立包含用戶名和電郵地址的目標檔案,也可以對自身域名的暴露面做研究。

 

  8. Hping

 

  Hping是用於評估和分析自定義TCP/IP包的命令行工具。可用於防火牆測試、埠掃描、多協議網絡測試、作業系統指紋鑑別,或者當成高級版的路由跟蹤指令traceroute。該工具可在Linux、FreeBSD、NetBSD、OpenBSD、Solaris、macOS X 和Windows系統上運行。雖然多年未更新,但TCP/IP協議不也是多年無變動嗎?

 

  9. John the Ripper

 

  一款多作業系統通殺的口令破解器,適用於Unix、Windows、DOS、BeOS和OpenVMS系統——雖然免費版本你得自行編譯。John the Ripper 主要用於檢測弱Unix口令。但除了各類Unix系統上常見的幾種crypt(3)口令散列外,Windows LM 散列和其他很多散列及加密口令,其社區增強版也同樣支持。社區增強版中引入了用GPU加速搜索的功能。

 

  10. Nessus

 

  全球最流行的漏洞及配置評估工具之一。Nessus源於開源項目,但其開發者Tenable在版本3時就切換到了專利許可模式。時至2018年5月,該工具已更新至7.1版。不過,個人用它對家庭網絡做個評估還是免費的,掃描上限為16個IP。Tenable官網上說,Nessus主打高速發現、配置審計、資產盤點、敏感數據發現、補丁管理集成和漏洞分析。

 

  11. NMap

 

  NMap是一款網絡發現和安全審計的開源工具,雖已誕生20年之久,但其開發人員仍在更新。該工具既能對大型網絡執行快速掃描,也能對單個主機進行掃描。NMap網站上稱,該掃描器通過原始IP包確定網絡上的可用主機,找出這些主機提供的服務、運行的作業系統、使用的包過濾/防火牆類型等等數十種特徵。該工具不僅僅用於安全審計,也能被用於網絡清查、服務升級時間表管理,好萊塢電影裡甚至還用它來入侵人腦和追蹤超級英雄。這是一款功能強大的通用工具。

 

  12. OpenVPN

 

  OpenVPN是一款多用途開源 SSL VPN 工具,可配置用於遠程訪問、站到站VPN、WiFi安全和企業級遠程訪問解決方案。該工具提供負載平衡、失效備援和細粒度訪問控制。可通過運行安裝程序在Windows主機上安裝該工具,OpenBSD、FreeBSD、NetBSD、Mac OS X 和Solaris系統也能執行其代碼。

 

  13. Ophcrack

 

  用彩虹表破解Windows口令的一款免費工具。Ophcrack多平臺通用,有圖形用戶界面顯示實時分析進度。它使用網站上可用的免費彩虹表破解LM( Windows XP )和NTLM( Vista、7)口令。簡單口令則可應用其內置的暴力破解模塊。該工具甚至能從Windows分區恢復出的加密安全帳戶管理器(SAM)中轉儲載入口令散列值。

 

  14. Python Security

 

  OWASP Python Security 項目本打算創建出強化版Python,供程式設計師開發能在高風險環境中使用的軟體,最終分卻構建起了Python程式語言中最大的安全信息集。該團隊關注兩個領域:對Python應用程式和開原始碼的功能性和結構性分析;以及對Python解釋器的黑盒分析。該項目的網站上列出了所有已發現的安全問題。

 

  15. Wireshark

 

  網絡協議分析器,可捕捉並交互式地查看計算機網絡上的流量。20多年的開發歷史積累下,Wireshark的功能包括實時捕獲、離線分析及深度解析數百種協議,且還在不斷增加中。這是一款多平臺可用的工具,能運行在Windows、Linux、OS X、Solaris、FreeBSD、NetBSD等作業系統上。其高級功能還包括VoIP流行分析,SSL/TLS、WEP和WPA/WPA2流量加密解密,以及讀取USB、藍牙甚至幀中繼(古董級通信技術)上承載的流量。

 

  16. ModSecurity

 

  ModSecurity是一款Web應用監視、記錄和訪問控制工具包,Trustwave的SpiderLabs團隊出品,可進行完整的HTTP事務日誌,捕獲全部請求和響應;執行持續安全評估;強化Web應用。可將ModSecurity植入 Apache 2.x,也可將之作為反向代理用於保護Web伺服器。

 

  17. ThreadFix

 

  ThreadFix是 Denim Group 出品的軟體漏洞聚合及漏洞管理系統。該工具匹配並融合來自動態、靜態和交互式應用掃描器的報告結果,可與軟體缺陷跟蹤系統交互,幫助程式設計師鎖定最嚴重的問題。社區版開源;付費版功能更強。

 

  18. Burp Suite

 

  Burp Suite 是Web應用安全測試平臺。其豐富的工具支持整個測試過程——從初始的應用攻擊界面探測及分析,到發現並利用安全漏洞。該套裝中的攻擊包含有代理伺服器、網絡爬蟲、入侵器和能自動化請求的所謂中繼器。

 

  Portswigger推出了一個缺了Web漏洞掃描器和某些高級手動工具的免費版。

 

  19. Metasploit

 

  HD Moore 在2003年創建了Metasploit項目,旨在為安全界提供漏洞利用開發的公開資源。該項目產生了Metasploit框架——用於編寫安全工具和漏洞利用程序的開源平臺。2009年,漏洞管理解決方案公司Rapid7併購了Metasploit項目。併購前,該框架所有開發都是程式設計師利用業餘時間做的,犧牲了大多數周末和晚上。Rapid7承諾成立專門的全職開發團隊,並將Metasploit原始碼置於沿用至今的3段式BSD許可之下。

 

  20. Aircrack-ng

 

  WiFi界的Wireshark。事實上,Aircrack-ng還是個全功能的數據包監視、硬體測試、口令破解和WiFi網絡攻擊工具集。2018年4月發布的1.2版在速度和安全上做出了重大改進,並擴展了能處理的硬體類型。

 

  21. TAILS

 

  TAILS——健忘隱身實時系統,是能從DVD或U盤運行的實時Linux作業系統。說它健忘,是因為不保存會話中的任何活動,關機就消痕;說它隱身,是因為採用Tor進行全部網際網路通信。如果登錄社交網絡帳戶之類的,那監視你Tor連接的人還是有可能發現你的身份,但只要你不幹這種蠢事,TAILS能很好地護住你的在線活動。

 

  22. Qubes OS

 

  Qubes OS 的自我介紹很低調——「比較安全的作業系統」。該作業系統使用Xen虛擬機管理程序來劃分不同虛擬機中的功能,因而不同活動可被分隔在不同虛擬機裡。劃分的粒度取決於用戶。如果用戶對安全只是稍微有點擔心,可以在一臺虛擬機裡進行網銀操作,而將其他活動都放到另一臺虛擬機上。如果用戶超級擔心安全和隱私,那可能會為每一封郵件附件創建一個全新的虛擬機,提供一定程度上的保障,即便遭遇惡意附件也不會讓整臺機器都落入黑客手中。Qubes OS 免費下載,但需要64位的英特爾或AMD機器,RAM不低於4GB,磁碟空間最少32GB。

 

  23. Signal

 

  Signal是提供端到端加密的消息和音視頻通話App。也就是說,即便是Signal的開發者也無法攔截或解密你的聊天內容。安卓、iOS,或運行macOS、Linux或Windows的臺式機,都可以免費使用Signal。它能提供諸如閱後即焚、群聊加密和圖片消息之類的功能。電子前沿基金會建議使用Signal作為防監視的一種手段。

第三十二屆CIO班招生 法國布雷斯特商學院碩士班招生 北達軟EXIN網絡空間與IT安全基礎認證培訓 北達軟EXIN DevOps Professional認證培訓

責編:kongwen

相關焦點

  • 梁紅鳳在「第二十六屆CIO班」結業典禮上發言
    ,在北京大學中關新園迎來了他們的結業盛典。中關村太極治理管控信息技術產業聯盟運營管理部總監、第26屆CIO班副班長梁紅鳳代表學員在典禮上發言,以下為演講實錄:中關村太極治理管控信息技術產業聯盟運營管理部總監、第26屆CIO班副班長   梁紅鳳   2018年3月份我入學了cio時代學院進行學習,今天2019年元月,我站在這裡,我們結業了!
  • 7個強化物聯網安全的可視化工具 - 物聯網_CIO時代網 - CIO時代...
    由於物聯網設備的快速增長以及與傳統IT領域相似的「 影子物聯網 」 顛覆性的崛起,未知領域逐漸擴大,這就是為什麼安全會議上總是強調「可視性」的原因,以及要處理實際連接到網絡的問題是任何安全計劃中的關鍵步驟。所有這些都從不同的角度來看待計算環境,因此才需要這麼多的新工具來獲得關鍵的可視性。
  • 12個頂級大數據工具 - 大數據_CIO時代網 - CIO時代—新技術、新...
    如今,為了滿足企業的主要需求,大數據工具正在迅速得到應用。在大數據技術作為概念和業務戰略出現的十年中,湧現了執行各種任務和流程的數千種工具。而推出這些工具的提供商都承諾可以為企業節省時間和成本,並發現能夠讓企業獲利的商業洞察力。顯然,大數據分析工具的市場正在不斷增長。  許多大數據分析工具最初像大數據軟體框架Hadoop一樣都是開源項目,但商業實體迅速湧現,為開源產品提供了新工具或商業的支持和開發。
  • 魯四海:大數據工具及應用 - 學院活動_CIO時代網 - CIO時代—新...
    論壇由中國新一代IT產業推進聯盟指導,CIO時代學院、北大軟體工程研究所主辦,全國高校大數據教育聯盟、北達軟、萬山數據協辦,主題為:大數據時代的數據保護與利用。萬山數據創始人魯四海以大數據工具及應用為題作了主旨演講。
  • ...IT業界_CIO時代網 - CIO時代—新技術、新商業、新管理
    另一方面,隨著移動網際網路、雲計算、大數據等技術變革,我們已經處在數字時代,數位化浪潮正在深刻地改變消費者的需求和行為特徵。品牌商需要考慮如何結合新技術的應用來重構傳統的業務模式,以順應新一代消費者的變化。
  • - 企業架構_CIO時代網 - CIO時代—新技術、新商業、新...
    搶沙發 2012-04-18 17:36:01  來源:CIO時代網 摘要:EA的真正意義是告訴你怎樣去思考,怎樣去溝通,怎樣去做決策,以及怎樣去控制項目。    總之,蓋房子需要有房子的架構,造汽車需要有汽車的架構,開發信息系統需要有信息系統的架構,打造一個信息化的企業,也必須要有信息化的總體架構。越複雜的企業越需要有EA的支持。對於任何事物來說,我們對其架構的認識程度決定了我們能夠利用它的水平和程度。
  • 聯邦企業架構框架 - 企業架構_CIO時代網 - CIO時代—新技術、新...
    一、聯邦企業架構框架產生背景 美國聯邦政府根據聯邦信息技術13011號行政命令,成立了首席信息官(CIO)委員會。1998年4月,CIO委員會開始著手發展聯邦企業架構框架。受1996年的Clinger-Cohen法案的引導,CIO委員會戰略計劃於1998年1月出臺,旨在指導聯邦企業架構的開發和維護,從而使政府信息技術的收益最大化。 聯邦企業架構是從NIST(國家標準與技術研究所)模型的基礎上擴展而來的,以使其能滿足聯邦企業架構的組織和管理需求。NIST模型描述了企業業務、信息與技術環境間的內在聯繫。
  • 大數據分析的八大趨勢 - 大數據_CIO時代網 - CIO時代—新技術、新...
    Smarter Remarketer首席數據科學家DeanAbbott也為雲技術的發展指出了捷徑。他們二人一致認為, 大數據與分析學前沿是個活動目標,這一領域包含了儲存原始數據的數據湖和雲計算。儘管這些技術並未成熟,但等待也並非上策。  Loconzolo表示:「現實的情況是,這些工具都剛剛興起,他們構築的平臺還不足以讓企業依賴。
  • 50個最流行的免費Kubernetes工具集 - 雲計算_CIO時代網...
    由於Kubernetes作為企業選擇容器解決方案的迅速普及,也產生了大量的工具,為用戶提供便利,是時候總結一份完整的工具清單了。本文將從集群部署工具、開發工具、CLI工具、無伺服器/功能工具、監控工具、安全、原生可視化和控制、原生服務發現、測試工具,這9個方面介紹50個有用的Kubernetes工具,大部分都是免費開源的!
  • 物聯網4個領域的PaaS平臺大盤點 - 物聯網_CIO時代網 - CIO時代...
    中興通訊通過ThingxCloud興雲生態運營門戶,簡單、友好、易用的物聯網開發工具,豐富的技術資料等,支撐GIA(Global Iot Alliance)聯盟中的各方合作夥伴,貢獻自己的力量,完成共建、共享、共贏,開創物聯網新時代。
  • - IT業界_CIO時代網 - CIO...
    唐秋勇通過對數字時代組織戰略、組織架構、數字紀元人才進行解析後發現:在工業時代科層式組織架構下,流水線工作講求的是標準與統一,人只是勞動力的構成部分,工作本身喪失了創造性;但隨著時代的發展,信息的有效傳遞對於企業組織至關重要,人在組織中需要更合理與簡潔高效的流程,才能發揮企業組織的最大效率。
  • 深信服積極響應雲計算服務安全評估工作 - IT業界_CIO時代網 - CIO...
    ,在雲計算服務安全評估工作協調機製成員單位(國家網際網路信息辦公室網絡安全協調局、國家發展和改革委員會創新和高技術發展司...、工業和信息化部網絡安全管理局、財政部國庫司)指導下,中國網絡安全審查技術與認證中心組織召開了「2020黨政機關與關鍵信息基礎設施雲服務安全論壇」,中央國家機關各部委、重點央企的信息中心或網絡安全工作負責人,各省(區、市)網信辦、信息中心、大數據局等相關工作負責人,以及雲服務安全專家、雲服務商、專業技術機構等共聚一堂,全面研討雲計算前沿技術與發展趨勢。
  • 提升用戶感知,賦能生態合作 - 雲計算_CIO時代網 - CIO時代—新...
    通過大數據實現智能選址、選品,為店主提供全面的經營決策分析工具;通過供應鏈系統優化快速對接合作夥伴,與生態合作夥伴實現觸點、權益等資源共享,為用戶提供豐富優質的產品服務;藉助機器學習、智能客服能力,利用新的傳感展示技術,向用戶提供人像識別認證、智慧機器人、雲貨架等黑科技體驗服務。
  • 丁鵬飛在「第二十四屆CIO班」結業典禮上發言 - CIO班動態_CIO時代...
    搶沙發 2018-01-23 15:28:08  來源:CIO時代網 摘要:2018年1月21日, "第二十四屆CIO班 "結業典禮在北京大學中關新園隆重舉行   新時代需要新動能。航天業面臨高密度發射和工業化製造的需求。在2018年我們規劃35次發射,其中就有10次是北鬥3號的發射,也就是說在2018年年底通過10次18顆衛星上天可能就覆蓋亞洲所有的區域,具備24小時服務的能力。在2019年、2020年30顆衛星的發射,我們將建成全球的導航系統。
  • 企業架構和頂層設計 - 企業架構_CIO時代網 - CIO時代—新技術、新...
    關鍵詞: 企業架構 頂層設計 企管大師德魯克曾經說過:「 我們生活中一個意義深遠的轉型期,變革空前而徹底,現在的管理學思想沿用20世紀的哪些基本假設,很少有人去注意它們是不是事實」,而事實上,當前很多中國企業應對新常態下劇烈變化
  • 最流行的五大數據模型工具 - 大數據_CIO時代網 - CIO時代—新技術...
    最流行的五大數據模型工具 最流行的五大數據模型工具 2016-01-21 14:43:09  來源:36大數據本文列出的工具都是從Data to Value公司諮詢顧問處精挑細選的數據建模工具。  PowerDesigner   PowerDesigner是目前數據建模業界的領頭羊。功能包括:完整的集成模型,和面向包含IT為中心的、非IT為中心的差異化建模訴求。支持非常強大的元數據信息庫和各種不同格式的輸出。
  • IOTE 2021 深圳國際智能標籤展 - IT業界_CIO時代網 - CIO時代—新...
    展會信息IOTE2021深圳國際智能標籤展將於2021年8月18日-20日在粵港澳大灣區中心——深圳盛大舉辦,搭建新技術、新產品、新方案供需交流與合作平臺,完整展示標籤產業鏈,通過用戶、渠道服務商、廠商的三方協同,打造行業生態鏈。
  • 數據倉庫與數據集市 - 大數據_CIO時代網 - CIO時代—新技術、新...
    1 數據倉庫的體系結構    Ralph Kimball和Bill Inmon一直是商業智能領域中的革新者,開發並測試了新的技術和體系結構。Kimball和Inmon同意組織需要一個與遺留系統和OLTP系統分開的數據倉庫,以捕獲組織的有關信息並使之可用。數據倉庫中的數據應該是淨化的、一致的,並且不受其來源的遺留系統和OLTP系統設計的牽制。
  • ...企業架構_CIO時代網 - CIO時代—新技術、新商業、新管理
    一個構件可以定義為「一個自包含的業務過程或服務;這個過程和服務具有預定的、可以通過一個業務或技術接口發揮作用的功能。業務構件代表一個自組織業務概念或過程的實現。它包括所有必要的技術元素(如,軟體,硬體,數據)以表述、實現和部署一個給定的業務概念為一個大型信息系統的自組織、可重用的元素。這是整個開發生命周期和分布層次中統一的概念。
  • 【活動推薦】第19期金融CIO論壇
    金融數位化轉型不僅是落實國家戰略部署的必然舉措,更可以有效提升金融服務精準性,解決中小企業融資難題、加大金融支持實體經濟迸發新機遇。此次疫情的全面爆發讓市場與行業轉型面臨大考。數字創新挑戰在即,對金融機構而言,統籌決策思考與技術解決方案同等重要。多重趨勢與政策推進之下,先驅者已經抓住增量機會,利用雲計算、AI等新興網際網路技術促進數位化轉型,實現線上線下業務的一體化。