Google 開源漏洞掃描系統 Tsunami

2021-01-14 開源中國

谷歌已宣布將其內部使用的 Tsunami 漏洞掃描程序進行開源,以幫助其他組織保護用戶數據。Tsunami 將不會成為谷歌的正式品牌產品,而是由開源社區以類似於管理 Kubernetes(另一種穀歌內部工具)的方式來維護。

「我們已經向開源社區發布了 Tsunami 安全掃描引擎。我們希望該引擎可以幫助其他組織保護其用戶數據。我們還希望促進協作,並鼓勵安全界在 Tsunami 之上創建和共享新的探測器。」

與其他漏洞掃描程序不同的是,Tsunami 本就是秉承著以大型企業為使用對象的初衷而進行構建的,旨在查找包含數十萬個設備的大型網絡中的漏洞。谷歌方面表示,其設計的漏洞掃描程序具有極強的適應性,Tsunami 能夠掃描多種設備類型,而無需為每種設備運行不同的掃描儀。

Tsunami 在掃描系統時執行兩步過程:

第一步是偵查,在此期間,Tsunami 會掃描公司網絡中的開放埠。此後,它會測試每個埠並嘗試識別在它們上運行的協議和服務,以防止因錯誤標記埠和測試設備的漏洞所造成的假漏洞。

第二步是漏洞驗證,在這裡 Tsunami 使用通過偵察收集的信息來確認是否存在漏洞。為此,漏洞掃描程序會嘗試完整地良性執行這個漏洞。漏洞驗證模塊還允許通過插件來擴展Tsunami。

在初始版本中,Tsunami 隨附了用於以下安全問題的檢測器:

Exposed sensitive UIs:Jenkins,Jupyter和Hadoop Yarn之類的應用程式附帶了UI,這些UI允許用戶調度工作負載或執行系統命令。如果這些系統未經身份驗證就暴露在Internet上,則攻擊者可以利用應用程式的功能來執行惡意命令。Weak credentials: Tsunami 使用其他開放原始碼工具(例如 ncrack)來檢測協議和工具(包括SSH、FTP、RDP 和 MySQL)使用的弱密碼。谷歌方面還表示,在未來的幾個月中,其計劃發布更多的漏洞檢測器,用於檢測類似於遠程代碼執行(RCE)之類的漏洞。此外,開發團隊還在研究其他幾個新功能,以使得該工具更強大、更易於使用和擴展。

更多詳細信息可查看官方博客。

相關焦點

  • Tsunami漏洞掃描程序
    Tsunami 是具有可擴展插件系統的通用網絡安全掃描程序,可用於 high confidence 地檢測高嚴重性漏洞。Tsunami 嚴重依賴其插件系統來提供基本的掃描功能。目前,Tsunami 已發布在「pre-alpha」版本中,供開發人員預覽。 Tsunami 支持一組手動修復的小漏洞 Tsunami 可檢測高嚴重性、類似 RCE 的漏洞。 Tsunami 產生的掃描結果具有 high confidence 和最低的 false-positive 率。
  • 黑客組織推「Google hacking」掃描器
    【IT168 資訊】十年前曾以發布Back Orifice而臭名昭著的黑客組織Cult of the Dead Cow(以下簡稱CDC)在周五表示,該組織計劃發布一個新的工具,人們利用已知的伺服器漏洞作為搜索條件,可以通過谷歌對其它網站進行漏洞掃描。
  • 你不得不了解的網絡安全攻防第一步,埠掃描和漏洞掃描
    掃描工具是對網絡中設備和系統進行信息收集的重要工具,它可以完成大量重複性的工作,為使用者收集設備與系統相關的必要信息。對於黑客來講,掃描器是攻擊系統的得力幫手;對於與黑客對壘的管理員而言,掃描器同樣具備著自我檢查漏洞,提高信息安全的重要作用。
  • 安全專業人士最愛的 19 個 GitHub 開源項目
    下面介紹了一些最出色的開源安全項目,負責保護系統和網絡的人都應該仔細看一看。我們按任務性質對它們進行了歸類,以便查閱:滲透測試說到滲透測試,只要看一看Rapid7的Metasploit框架(https://github.com/rapid7/metasploit-framework)。
  • 這10個開源安全工具你知道幾個?
    根據sectools.org的調查,Nessus是最受歡迎的漏洞掃描器,也是目前使用的第三大流行安全程序。  Nessus具有免費和商業版本。而目前最新的版本是Nessus 7.1.0,這是一個商業版本,但也免費提供給個人和家庭使用。而Tenable公司在2005年推出的Version 2版本仍然是開源且免費的。
  • 寫作素材 Tsunami words 海嘯詞彙
    tsunami     海嘯   natural disaster     自然災害   tidal waves     潮汐波,浪潮   epicenter     震中   temblor     地震   aftershock     餘震
  • 用哪種語言寫的應用漏洞最嚴重?六大主流語言代碼漏洞分析報告出爐
    如果你是一位靠 .NET、C++、Java、JavaScript、PHP 或 Python 吃飯的開發者,那要注意了:一項新研究揭示了這些程式語言的主要安全漏洞。 靜態代碼分析安全公司 Veracode 近期發布了這些語言的漏洞類型數據,這是該公司掃描了 13 萬應用程式的安全問題後得到的報告。
  • 什麼是開源生態系統最重要的部分
    問:「你認為什麼是開源生態系統最重要的元素?」 這個問題對於寫過開源的人來說,你們心中都有著自己獨特的見解,那麼下面由我從Dzone社區收集的信息反饋為大家解答一下什麼是開源生態系統最重要的部分社區與其他工具良好的集成。總而言之,各種各樣的工具需要相互協作才能完成一些有用的工作。有一個健康的社區。大量用戶將開源軟體暴露給各種用例,從而推動創新。
  • 中考英語寫作素材 Tsunami words 海嘯詞彙
    tsunami 海嘯 natural disaster 自然災害 tidal waves 潮汐波,浪潮 epicenter 震中 temblor 地震 aftershock 餘震 magnitude 震級 tragedy 災難 wreckage 殘骸 death toll 死亡人數 survivors 倖存者 victims 受災者 tsunami warning
  • 谷歌開源TensorFlow Object Detection API物體識別系統
    API 將谷歌內部使用的物體識別系統(2016 年 10 月,該系統在 COCO 識別挑戰中名列第一)開源給更大的社區,幫助打造更好的計算機視覺模型。在谷歌,研究人員開發了最高水平的計算機視覺機器學習系統,不僅可以用於谷歌自身的產品和服務,還可以推廣至整個研究社區。創造能夠在同一張圖片裡定位和識別多種物體的機器學習模型一直是業內的核心挑戰之一,谷歌宣稱自己已投入大量時間訓練和實驗此類系統。
  • 2019中考英語寫作素材 Tsunami words 海嘯詞彙
    tsunami 海嘯 natural disaster 自然災害 tidal waves 潮汐波, 浪潮 epicenter 震中 temblor 地震 aftershock 餘震 magnitude 震級 tragedy 災難 wreckage 殘骸 death toll 死亡人數 survivors 倖存者 victims
  • Tsunami
    .; the tsunami came as much as 2 1/2 hours later, without warning, on a morning of crystal blue skies.
  • 漏洞分析|CORS-anywhere:第三方軟體配置錯誤的危險
    CORS-anywhere是一個開源工具,為開發人員提供了一種處理跨域請求的方法。該項目存儲庫在Github上有3千多顆星,這足以證明它的受歡迎程度。「CORS -Anywhere是一個NodeJS代理 ,它將CORS標頭添加到代理請求中」。
  • Tsunami warnings issued in Pacific From Japan to Peru
    One tsunami researcher said that while the tsunami warning system worked well, it remains difficult to make predictions about how damaging those waves might be.
  • GOOGLE讓你成為黑客
    若有漏洞和不全面的地方還請多多指教!!!!!!! google hacking其實並算不上什麼新東西,當時並沒有重視這種技術,認為webshell什麼的,並無太大實際用途.google hacking其實並非如此簡單...
  • Tsunami Hits Japan After Strong Quake
    Source:news.com.auA powerful earthquake has rocked northern Japan, generating a tsunami
  • Google Chrome for Linux 重大更新
    昨天晚上系統升級,發現 Google Chrome for Linux 升級到了 3.0.192.0 版本。
  • 60款流行網絡工具的開源替代選擇
    開源網絡工具能派得上用處。無論你是在管理大型企業數據中心中成千上萬的系統,還是僅僅把你家裡的幾臺電腦連接起來,開源網絡工具都能幫助你搭建和維護一個低成本的網絡。本文整理出了讓這項任務變得更容易一點的60款開源網絡工具。
  • TheBestVPN:2019年漏洞最多作業系統是Android
    最近,TheBestVPN  根據「美國國家標準技術研究院國家漏洞資料庫」公布的官方數據,整理出了一份包含市面上常見系統或產品的「漏洞警報」。其中包括了過去二十年裡漏洞最多的系統/產品。根據該報告,Android 系統在 2016 年和 2017 年也分別有 525 個和 843 個漏洞被發現,這使其同樣成為了是這兩年漏洞最多的系統。
  • 「Talk is cheap,show me the code」你一行代碼有多少漏洞?
    在開發生命周期早期做軟體測試可獲得更高效率的「左移」思想下,鑑釋研發的漏洞掃描工具愛科識,它可集成到開發過程中,完成代碼漏洞掃描,通過分析識別可能導致缺陷的原始碼,避免內存汙染、核心轉儲、緩衝區溢出、非法操作、以及空指針等問題的出現,自動化保障代碼質量和提高研發人員效率。