23款最佳免費安全工具

2021-02-23 中國信息安全博士網

微信名稱:中國信息安全博士網

微  信  號:secdoctor

請時刻關注您身邊的信息安全,關注中國信息安全博士網。

http://www.secdoctor.com

  本文來源:安全牛      作者:nana

  

  對於信息安全人員來說,有很多優秀的免費軟體可用,能根據任務特徵擇優選用。下列23種工具涵蓋了從口令破解器到漏洞管理系統再到網絡分析器,無論你的安全角色是什麼,總能從中找到有用的。

  1、Maltego

  Paterva出品,用於生成清晰的用戶環境威脅視圖的取證及開源情報App。該工具能展示單點故障的複雜度和嚴重性,以及用戶環境中存在的信任關係。Maltego從網際網路上拉取信息,公司網絡邊緣路由器的當前配置和公司副總裁的當前位置信息都會被拉取。該工具的商業版確實是要賣錢的,但社區版完全免費,僅僅是功能上稍微有些限制。

  2、OWASP Zed攻擊代理(ZAP)

  ZAP是一款用戶友好的滲透測試工具,能找出網絡應用中的漏洞。它不僅提供自動化掃描器,也為想要手動查找漏洞的用戶提供了一套工具。該工具是為經驗豐富的安全實踐者設計的,也適合剛接觸滲透測試的功能測試員或開發人員。甚至還有為Jenkins持續集成及分發應用的官方ZAP插件。

  3、武士Web測試框架(SamuraiWTF)

  武士Web測試框架是打包了本列表中其他幾款工具的虛擬機,可作為Web滲透測試環境。你可以下載到含有一大堆免費開源網站測試及攻擊工具的VMware鏡像ZIP包。

  裡面包含的工具有Fierce域掃描器和Maltego。在映射方面該框架使用的是WebScarab和ratproxy。發現工具則有w3af和burp。漏洞利用上可用AJAXShell、瀏覽器漏洞利用框架BeEF和其他一些工具。不過,享用這些趁手工具帶來的便利之餘,無奈的地方也不是沒有:該工具開發人員的郵件列表已經沉寂了2年,最新版的SamuraiWTF 3.3.2還是早在2016年就釋出的,因而其中很多工具都是過時版本。

  4、BackTrack

  Kali Linux滲透測試工具箱之前的名字就是BackTrack。安全人員可使用Kali在專用於黑客攻擊的純原生環境中進行安全評估。用戶可以很方便地調用各種工具,從埠掃描到口令破解應有盡有。32位或64位的系統都可以下載Kali鏡像文件加以安裝,ARM處理器也行。或者,你還可以以VMware或Hyper-V虛擬機鏡像的方式使用它。

  Kali的工具分為以下幾類:信息收集;漏洞分析;無線攻擊;Web應用;漏洞利用工具;壓力測試;取證;嗅探及篡改;口令攻擊;權限維持;逆向工程;報告;以及硬體攻擊。

  5、Cain & Abel

  如果你急於登錄甚至連裝機的人都忘記了口令的老舊Windows系統,那Cain & Abel就派上用場了。這是一款連Windows XP這麼古早的作業系統都能搞定的口令恢復工具,當然,從2014年其該工具就沒更新了。

  該工具恢復各種口令的方法多樣,有網絡嗅探、口令破解(字典法、暴力破解、密碼分析)、網絡電話錄音、混淆口令解碼、無線網絡密鑰恢復、星號密碼查看、緩存口令恢復和路由協議分析等。協議標準、身份驗證方法和緩存機制中的一些安全弱點都在該工具的涵蓋範圍內。其主要目的就是為了簡化各類口令和憑證的恢復過程。

  6、Fierce域掃描

  另一款德高望重的老工具,最後一次更新是Robert Hansen (RSnake) 在2007年時做的。如他在其ha.ckers博客中所言,該工具是他個人挫折情緒的產物,是在經歷了Web應用安全審計過程中種種不便之後憤而編寫的。

  Fierce通過查詢DNS條目鎖定企業網絡內外的潛在目標,基本算個偵察工具,是用各種戰術快速掃描域的Perl腳本。雖然Hansen已經關閉了他的博客,但仍可在GitHub上找到Fierce的身影。因為過去10年中DNS協議基本沒什麼變動,所以Fierce至今依然有用。

  7、The Harvester

  The Harvester是一款開源情報工具(OSINT),可用於通過爬取谷歌和LinkedIn之類公開信息源,來獲取與某域名相關聯的子域名、郵箱地址和用戶名。它是滲透測試員鍾愛的工具,可以讓用戶對目標執行被動偵察,建立包含用戶名和電郵地址的目標檔案,也可以對自身域名的暴露面做研究。

  8、Hping

  Hping是用於評估和分析自定義TCP/IP包的命令行工具。可用於防火牆測試、埠掃描、多協議網絡測試、作業系統指紋鑑別,或者當成高級版的路由跟蹤指令traceroute。該工具可在Linux、FreeBSD、NetBSD、OpenBSD、Solaris、macOS X和Windows系統上運行。雖然多年未更新,但TCP/IP協議不也是多年無變動嗎?

  9、John the Ripper

  一款多作業系統通殺的口令破解器,適用於Unix、Windows、DOS、BeOS和OpenVMS系統——雖然免費版本你得自行編譯。John the Ripper主要用於檢測弱Unix口令。但除了各類Unix系統上常見的幾種crypt(3)口令散列外,Windows LM散列和其他很多散列及加密口令,其社區增強版也同樣支持。社區增強版中引入了用GPU加速搜索的功能。

  10、Nessus

  全球最流行的漏洞及配置評估工具之一。Nessus源於開源項目,但其開發者Tenable在版本3時就切換到了專利許可模式。時至2018年5月,該工具已更新至7.1版。不過,個人用它對家庭網絡做個評估還是免費的,掃描上限為16個IP。Tenable官網上說,Nessus主打高速發現、配置審計、資產盤點、敏感數據發現、補丁管理集成和漏洞分析。

  11、NMap

  NMap是一款網絡發現和安全審計的開源工具,雖已誕生20年之久,但其開發人員仍在更新。該工具既能對大型網絡執行快速掃描,也能對單個主機進行掃描。NMap網站上稱,該掃描器通過原始IP包確定網絡上的可用主機,找出這些主機提供的服務、運行的作業系統、使用的包過濾/防火牆類型等等數十種特徵。該工具不僅僅用於安全審計,也能被用於網絡清查、服務升級時間表管理,好萊塢電影裡甚至還用它來入侵人腦和追蹤超級英雄。這是一款功能強大的通用工具。

  12、OpenVPN

  OpenVPN是一款多用途開源SSL VPN工具,可配置用於遠程訪問、站到站VPN、WiFi安全和企業級遠程訪問解決方案。該工具提供負載平衡、失效備援和細粒度訪問控制。可通過運行安裝程序在Windows主機上安裝該工具,OpenBSD、FreeBSD、NetBSD、Mac OS X 和Solaris系統也能執行其代碼。

  13、Ophcrack

  用彩虹表破解Windows口令的一款免費工具。Ophcrack多平臺通用,有圖形用戶界面顯示實時分析進度。它使用網站上可用的免費彩虹表破解LM(Windows XP)和NTLM(Vista、7)口令。簡單口令則可應用其內置的暴力破解模塊。該工具甚至能從Windows分區恢復出的加密安全帳戶管理器(SAM)中轉儲載入口令散列值。

  14、Python Security

  OWASP Python Security 項目本打算創建出強化版Python,供程式設計師開發能在高風險環境中使用的軟體,最終分卻構建起了Python程式語言中最大的安全信息集。該團隊關注兩個領域:對Python應用程式和開原始碼的功能性和結構性分析;以及對Python解釋器的黑盒分析。該項目的網站上列出了所有已發現的安全問題。

  15、Wireshark

  網絡協議分析器,可捕捉並交互式地查看計算機網絡上的流量。20多年的開發歷史積累下,Wireshark的功能包括實時捕獲、離線分析及深度解析數百種協議,且還在不斷增加中。這是一款多平臺可用的工具,能運行在Windows、Linux、OS X、Solaris、FreeBSD、NetBSD等作業系統上。其高級功能還包括VoIP流行分析,SSL/TLS、WEP和WPA/WPA2流量加密解密,以及讀取USB、藍牙甚至幀中繼(古董級通信技術)上承載的流量。

  16、ModSecurity

  ModSecurity是一款Web應用監視、記錄和訪問控制工具包,Trustwave的SpiderLabs團隊出品,可進行完整的HTTP事務日誌,捕獲全部請求和響應;執行持續安全評估;強化Web應用。可將ModSecurity植入Apache 2.x,也可將之作為反向代理用於保護Web伺服器。

  17、ThreadFix

  ThreadFix是Denim Group出品的軟體漏洞聚合及漏洞管理系統。該工具匹配並融合來自動態、靜態和交互式應用掃描器的報告結果,可與軟體缺陷跟蹤系統交互,幫助程式設計師鎖定最嚴重的問題。社區版開源;付費版功能更強。

  18、Burp Suite

  Burp Suite是Web應用安全測試平臺。其豐富的工具支持整個測試過程——從初始的應用攻擊界面探測及分析,到發現並利用安全漏洞。該套裝中的攻擊包含有代理伺服器、網絡爬蟲、入侵器和能自動化請求的所謂中繼器。

  Portswigger推出了一個缺了Web漏洞掃描器和某些高級手動工具的免費版。

  19、Metasploit

  HD Moore在2003年創建了Metasploit項目,旨在為安全界提供漏洞利用開發的公開資源。該項目產生了Metasploit框架——用於編寫安全工具和漏洞利用程序的開源平臺。2009年,漏洞管理解決方案公司Rapid7併購了Metasploit項目。併購前,該框架所有開發都是程式設計師利用業餘時間做的,犧牲了大多數周末和晚上。Rapid7承諾成立專門的全職開發團隊,並將Metasploit原始碼置於沿用至今的3段式BSD許可之下。

  20、Aircrack-ng

  WiFi界的Wireshark。事實上,Aircrack-ng還是個全功能的數據包監視、硬體測試、口令破解和WiFi網絡攻擊工具集。2018年4月發布的1.2版在速度和安全上做出了重大改進,並擴展了能處理的硬體類型。

  21、TAILS

  TAILS——健忘隱身實時系統,是能從DVD或U盤運行的實時Linux作業系統。說它健忘,是因為不保存會話中的任何活動,關機就消痕;說它隱身,是因為採用Tor進行全部網際網路通信。如果登錄社交網絡帳戶之類的,那監視你Tor連接的人還是有可能發現你的身份,但只要你不幹這種蠢事,TAILS能很好地護住你的在線活動。

  22、Qubes OS

  Qubes OS 的自我介紹很低調——「比較安全的作業系統」。該作業系統使用Xen虛擬機管理程序來劃分不同虛擬機中的功能,因而不同活動可被分隔在不同虛擬機裡。劃分的粒度取決於用戶。如果用戶對安全只是稍微有點擔心,可以在一臺虛擬機裡進行網銀操作,而將其他活動都放到另一臺虛擬機上。如果用戶超級擔心安全和隱私,那可能會為每一封郵件附件創建一個全新的虛擬機,提供一定程度上的保障,即便遭遇惡意附件也不會讓整臺機器都落入黑客手中。Qubes OS免費下載,但需要64位的英特爾或AMD機器,RAM不低於4GB,磁碟空間最少32GB。

  23、Signal

  Signal是提供端到端加密的消息和音視頻通話App。也就是說,即便是Signal的開發者也無法攔截或解密你的聊天內容。安卓、iOS,或運行macOS、Linux或Windows的臺式機,都可以免費使用Signal。它能提供諸如閱後即焚、群聊加密和圖片消息之類的功能。電子前沿基金會建議使用Signal作為防監視的一種手段。

★收看更多請點擊屏幕最下方,左下角☞閱讀原文。


相關焦點

  • 推薦|10款必備的開源免費安全工具
    一款好的工具對提高工作效率有著巨大幫助,安全工程師同樣需要一款優秀的安全軟體來提高自己的工作效率。在具體的工作場景中,會有不同的選擇,這裡有10款開源免費的安全工具推薦給大家,不僅可以提高工作效率,還可以降低企業成本。Nmap
  • 10款最佳免費WiFi黑客工具(附傳送門)
    大多數人都想要了解最好的免費WiFi黑客工具,以學習在智慧型手機和臺式機上進行黑客攻擊。儘管網絡上有許許多多黑客攻擊教程,但黑客攻擊並不是那麼容易學的。它不是一蹴而就的事情,需要深入的研究和奉獻精神才能夠成為專家。但是,通過一些免費可用的黑客工具來學習如何在Android和桌面上進行攻擊,您可以很好地掌握黑客攻擊基礎知識。
  • 10款程式設計師必備的免費開源安全工具
    、網絡安全產品以及相關的技術和流程都需要耗費企業大量的成本,對於大部分企業來說,往往會縮減這一部分的支出,因此許多開發人員都會首選免費的開源安全工具。事實上,無論是學習,試驗,還是在生產基礎上進行部署,安全專業人員長期以來都將開源軟體視為其工具包的重要組成部分。 本文我們將盤點10個你應該知道的IT安全工具包:1、Nessus對於幾代IT安全專業人士來說,意識到網絡的脆弱性始於Tenable的Nessus。
  • 【測試工具】網站安全檢測:推薦8款免費的Web工具
    隨著 Web 應用越來越廣泛,Web 安全威脅日益凸顯。
  • 15款免費的Wi-Fi安全測試工具
    國外網站CIO.COM為我們介紹了15款免費的Wi-Fi安全測試工具,它們可以幫助我們發現惡意訪問點、薄弱Wi-Fi密碼以及其他安全漏洞。從而保證在被攻擊之前萬無一失做好防護工作。 三、Wifi AnalyzerWifiAnalyzer是一款免費的Android應用工具,可以在Android平臺的移動終端上尋找AP。它能將2.4GHz信道的AP所有詳細信息都一一列出,也支持5GHz信道的其他設備。用戶還可以將AP詳細信息以XML格式輸出並通過郵件或者其他應用程式、截屏等形式實現共享。
  • 影片合併軟體:14款最佳的免費工具
    影片合併軟體:14款最佳的免費工具根據你的影片編輯需求,你可以選用各式各樣的MP4影片合併軟體。
  • 23款網際網路運營人員常用免費工具!
    易企秀就是一款H5頁面製作工具。作為一款H5工具,MAKA的特色是動畫效果較多,可滿足大部分人的需求。MAKA上手也比較簡單,基本功能免費,高級功能需要付費。金數據是一款免費的表單設計和數據搜集工具,可用來設計表單,製作在線問卷調查,組織聚會,詢問意見,整理團隊數據資料,獲得產品反饋等。
  • 2018 最佳黑客工具 一波走!
    Windows最佳黑客工具!Linux最佳黑客工具!手機最佳黑客工具!Metasploit是一款開源的安全漏洞檢測工具,可以幫助安全和IT專業人士識別安全性問題,驗證漏洞的緩解措施,並管理專家驅動的安全性進行評估,提供真正的安全風險情報。
  • 二十款免費WiFi黑客(滲透測試)工具
    ,「火力」最猛的工具入侵你自己的無線網絡,從中找出網絡安全漏洞並有針對性地補強。幾年前我們曾推介過15款免費(接近免費)的WiFi網絡入侵測試工具,進入2016年,我們根據最新的安全情報,對這個列表進行增刪更新,提煉出20款免費工具推薦如下:1、AircrackAircrack是目前最流行的WiFi密碼破解工具。
  • 7款系統優化安全軟體——讓你的電腦永遠最佳狀態
    7款軟體全面武裝你的電腦大幅提升電腦性能,優化使用環境一個流暢安全的電腦你值得擁有!!!火絨安全——超乾淨的電腦管家火絨安全是相當精煉小巧的系統安全軟體可它的功能卻絕不含糊它沒有國外軟體的那些詬病CCleaner——清除註冊表神器CCleaner是一款極品系統垃圾清理工具,可以讓您的 Windows 運行更快、更有效率、釋放出更多的硬碟空間;
  • 45 款最佳免費SEO工具(經過試驗和測試)
    StreakStreak 是一款免費增值 Chrome 擴展程序,可將您的 Gmail 收件箱變成客戶關係管理 (CRM) 軟體。技術搜尋引擎優化 工具19. Google Search ConsoleGoogle Search Console(以前稱為 Google 網站管理員工具)是 Google 提供的一項免費服務,可幫助您監控網站在搜索結果中的外觀並對其進行故障排除。20. Ahrefs Webmaster ToolsAhrefs 網站管理員工具是一款免費工具,可幫助您提高網站的SEO性能。
  • 10 款程式設計師必備的免費開源安全工具,助你成為極客
    ,因此許多開發人員都會首選免費的開源安全工具。事實上,無論是學習,試驗,還是在生產基礎上進行部署,安全專業人員長期以來都將開源軟體視為其工具包的重要組成部分。與許多其他開源軟體包一樣,Nagios也提供免費和商業版本。Nagios Core是開源項目的核心,基於免費的開源版本。可以查看網絡狀態,各種系統問題,以及日誌等等。大約有50個基於Nagios開發的「官方」插件和超過3000個社區貢獻的插件。Nagios的用戶界面可以通過桌面,Web或移動平臺的前端進行修改,並且可以通過其中一種可用的配置工具來管理配置。
  • 適用於Android的30種最佳免費黑客應用程式和工具
    適用於Android的30種最佳免費黑客應用程式和工具NMap for Andr oid(NetworkMapper)Network Mapper是知名Nmap掃描儀的非官方Android前端。前端將幫助您下載和安裝Nmap以及使用它。
  • 【每天學點技術應用】五款免費的安全分析工具
    移動和雲計算的採用擴大了現代企業的安全邊界,許多企業在更深入地了解其IT基礎設施,以監控惡意活動或軟體。這些潮流帶來了越來越多有待評估的威脅數據。想把這些數據轉化成有意義的情報,就需要不僅限於傳統安全信息和事件管理(SIEM)功能的工具,以便整合和分析不同類型的數據(包括結構化數據和非結構化數據)。分析威脅數據可能是一筆不小的開支,對中小企業來說尤為如此。
  • 13款流行無線網絡安全工具介紹
    來自:FreeBuf.COM*參考來源:infosecinstitute,本文由大學新生Bai編譯在本文中,我將討論無線網絡的安全和最佳的
  • 15款最佳的MySQL管理工具和應用程式
    這篇文章收集了15款最佳的 MySQL 管理工具和應用軟體,幫助你輕鬆快速完成工作。1.
  • 2016年十大最佳的免費數據恢復軟體
    您還可以搜索公眾號「D1net」選擇關注D1net旗下的各領域(雲計算,數據中心,大數據,CIO,企業協作,網絡數通,信息安全,企業移動應用,系統集成,伺服器,存儲,呼叫中心,視頻會議,視頻監控等)的子公眾號。=======本文盤點了2016年最佳數據恢復軟體,關鍵是它們完全免費!
  • 30款最佳的數據可視化工具
    下面推薦30款可視化工具供大家選擇和使用。1.iChartsiCharts 提供了一個用於創建並呈現引人注目圖表的託管解決方案。有許多不同種類的圖表可供選擇,每種類型都完全可定製,以適合網站的主題。10.BonsaiBonsai是一款免費開源的JavaScript圖形庫,用戶可以使用它創建圖形和動畫。
  • 牆裂推薦:2017年35款最佳CSS工具
    面向2017年,我們整理出35款最佳CSS工具,希望幫助大家在改進前端開發流程的同時,讓您的日常工作更為輕鬆愉快。下面的工具都有各自的官網連結,跳轉方法是——點擊閱讀原文,再點擊原文中的圖片即可。1.CSS Reference一份免費視效指南,助您輕鬆掌握流行CSS屬性。
  • 合規指令:主導 2019 安全重點的網絡安全最佳實踐
    IDG 的《安全重點研究》顯示,大多數企業的安全工作受合規要求與安全最佳實踐改進任務的驅動。安全態勢永遠在變:更聰明的網絡罪犯、不斷進化的惡意軟體、更嚴格的監管和更高的金融與國家安全風險,無不迫使公司企業及其安全團隊不斷調整安全工作重點。IDG《2019 安全重點研究》發布於 2019 年 7 月底,揭示未來一年中安全重點的變化趨勢。