黑盒掃描工具簡介

2021-02-13 CodeSecurity

一、Web掃描1、WebInspect

國外商業級。HP WebInspect 可提供快速掃描功能、廣泛的安全評估範圍及準確的 Web 應用程式安全掃描結果。它可以識別很多傳統掃描程序檢測不到的安全漏洞。利用創新的評估技術,例如同步掃描和審核 (simultaneous crawl and audit, SCA) 及並發應用程式掃描,您可以快速而準確地自動執行 Web 應用程式安全測試和 Web服務安全測試。WebInspect是最準確和全面的自動化的Web應用程式和Web服務漏洞評估解決方案。

使用WebInspect,安全專業人員和規範審計人員可以在自己的環境中快速而輕鬆地分析眾多的Web應用和Web服務。WebInspect是唯一的一款由世界領先的Web安全專家每日維護和更新的產品。這些解決方案專門為評估潛在的安全漏洞而設計,並提供所有修復這些漏洞所需要的資訊。
WebInspect帶來了最新的評估技術,能夠適應任何企業環境的Web應用安全產品。當您開始進行漏洞評估時, WebInspect的「 評估代理」 ( assessment agent)能夠對Web應用的所有區域進行分析。當這些代理( agent)完成評估後,所有的發現結果都自動匯總給一個核心的安全引擎,進行結果分析。之後, WebInspect啟動審計引擎,評估所收集的信息,並運用攻擊算法查找漏洞,並確定其嚴重程度。通過上述的途徑, WebInspect能夠持續地使用適當的評估資源,以適應您的具體應用環境。
簡稱WVS,這是一款商業級的Web漏洞掃描程序,它可以檢查Web應用程式中的漏洞,如SQL注入、跨站腳本攻擊、身份驗證頁上的弱口令長度等。它擁有一個操作方便的圖形用戶界面,並且能夠創建專業級的Web站點安全審核報告。

主頁:http://www.acunetix.com/

2、AppScan

IBM安全類工具。對網站和移動應用進行掃描,識別安全漏洞並給出修復建議。在國內銷售情況不是太好,該工具市場佔用率極低,基本上被淘汰出局。
IBM Security AppS增強網站應用和移動應用的安全,提高應用安全程序管理,加強合規性。通過在使用前掃描你的網站和移動應用,AppScan使你可以識別安全漏洞並產生報告和修復建議。
對現代 Web 應用程式和服務執行自動化的動態應用程式安全測試(DAST) 和交互式應用程式安全測試 (IAST)。支持 Web 2.0、 JavaScript 和 AJAX 框架的全面的 JavaScript 執行引擎。涵蓋 XML 和 JSON 基礎架構的 SOAP 和 REST Web 服務測試支持 WSSecurity 標準、 XML 加密和 XML 籤名。詳細的漏洞公告和修復建議。40多種合規性報告,包括支付卡行業數據安全標準 (PCI DSS)、支付應用程式數據安全標準 (PA-DSS)、 ISO 27001 和 ISO 27002,以及 Basel II。
  IBM公司推出的Rational AppScan,其前身是享譽業界的Watchfire AppScan(2007年被IBM收購後更名),在應用程式的整個開發周期都提供安全測試,從而測試簡化了部件測試和開發早期的安全保證。它可以掃描許多常見的漏洞,如SQL注入(SQL-injection)、跨站點腳本攻擊(cross-site scripting)及緩衝溢出(buffer overflow)、HTTP響應拆分漏洞、參數篡改、隱式欄位處理、後門/調試選項等等。

主頁:http://www-01.ibm.com/software/cn/rational/awdtools/appscan/

3、AWVS

Acunetix Web Vulnerability Scanner
簡稱AWVS,這是一款商業級的Web 漏洞掃描程序,它可以檢查Web 應用程式中的漏洞,如SQL 注入、跨站腳 本攻擊、身份驗證頁上的弱口令長度等。它擁有一個操作方便的圖形用戶界面,並且能夠創建專 業級的Web 站點安全審核報告。
AWVS ( Acunetix Web Wulnerability Scanner)是一個自動化的Web 應用程式安全測試工具,它可以掃描任何可通過Web 瀏覽器訪問的和遵循HTTP/HTTPS 規則的 Web站點和 Web應用程式、國內普遍簡稱WVS。

主頁:http://www.acunetix.com/

二、主機掃描1、Nessus

國外商業級。常用於服務的主機漏洞掃描。脆弱性評估工具,更擅長於主機、伺服器、網絡設備掃描。
Nessus號稱是世界上最流行的漏洞掃描程序,全世界有超過75000個組織在使用它。該工具提供完整的電腦漏洞掃描服務,並隨時更新其漏洞資料庫。Nessus不同於傳統的漏洞掃描軟體,Nessus可同時在本機或遠端上遙控,進行系統的漏洞分析掃描。Nessus也是滲透測試重要工具之一。
Nessus是眾所周知的漏洞掃描程序之一,尤其是Unix作業系統。即使他們在2005年關閉了原始碼並在2008年刪除了免費版本,這個工具仍然擊敗了許多競爭對手。該工具不斷更新,有超過70,000個插件。此工具的功能包括本地和遠程安全檢查,具有基於Web的界面的客戶端伺服器體系結構和嵌入式腳本語言,使用戶能夠編寫自己的插件並了解有關現有插件的更多信息。
Nessus用於掃描以下漏洞,例如錯誤配置,默認密碼或一些常見密碼以及系統帳戶上缺少密碼。Nessus還可以使用像Hydra這樣的外部工具來啟動字典攻擊,通過使用格式錯誤的數據包或準備PCI DSS audtis來拒絕針對TCP / IP堆棧的服務。

2、綠盟極光

國產商業級。綠盟科技研發的遠程安全評估系統,可以進行Web應用、Web 服務及支撐系統等多層次全方位的安全漏洞掃描、審計和輔助邏輯分析,全面發現各類安全隱患,提出針對性的修復建議,以及形成多種符合法規、行業標準的報告。

主頁:http://www.nsfocus.com/

3、安恆

MatriXay WebScan國產商業級。
WEB應用弱點掃描器(MatriXay)是杭州安恆信息技術公司研發的明鑑TM系列產品,被作為公安部等級保護測評中心專用應用安全測評工具。
主要功能包含全局配置、系統管理、項目管理、項目掃描、弱點檢測、滲透測試、配置審計和報表管理。能抗禦注入攻擊、跨站腳本、釣魚攻擊、信息洩漏、惡意編碼、表單繞過、緩衝區溢出等各類WEB應用攻擊。

主頁:http://www.dbappsecurity.com.cn/

相關焦點

  • 《絕地求生》戰績查詢工具——小黑盒
    今天鋒鋒給大家推薦一款非常好用的《絕地求生》戰績查詢工具——小黑盒,在手機上就可以查詢自己的遊戲戰績,這個APP應該是目前絕地玩家用得最多的戰績查詢工具之一了。通過小黑盒,你可以詳細查詢自己的吃雞次數,前十次數,比賽評級,獲得每場比賽的詳細數據,並知曉自己在所有已經註冊小黑盒的《絕地求生》玩家中的具體名次。
  • 滲透工具:AppScan安裝&教學
    0x00 簡介
  • 後臺掃描工具 - 御劍【掃描珍藏版】附下載
    提取碼:zkaq 使用環境:windows工具說明:御劍後臺掃描珍藏版是T00LS大牛的作品,方便查找用戶後臺登陸地址,同時也為程序開發人員增加了難度,儘量獨特的後臺目錄結構。一、御劍後臺掃描工具簡介:1、掃描線程自定義:用戶可根據自身電腦的配置來設置調節掃描線程2、集合DIR掃描 ASP ASPX PHP JSP MDB資料庫 包含所有網站腳本路徑掃描3、默認探測200 (也就是掃描的網站真實存在的路徑文件)二、安裝御劍不用安裝,直接下載下來解壓,雙擊「御劍後臺掃描工具.exe」即可正常使用
  • 網站後臺掃描工具— 御劍
    御劍 : 御劍是一款好用的網站後臺掃描工具 我們使用御劍掃描器,主要是掃描網站敏感目錄,包括網站後臺等。 其掃描原理也是爆破,即通過敏感目錄的字典去匹配。 御劍後臺掃描之前,爬蟲會訪問robots txt文件。
  • 最好用的開源Web漏洞掃描工具梳理
    當然很多付費掃描器功能會更加全面、嚴謹,包含報表輸出、警報、詳細的應急指南等等附加功能。開源工具最大的缺點是漏洞庫可能沒有付費軟體那麼全面。1. ArachniArachni是一款基於Ruby框架搭建的高性能安全掃描程序,適用於現代Web應用程式。可用於Mac、Windows及Linux系統的可移植二進位文件。
  • 今日好書丨《白帽子講Web掃描》
    Web 掃描器是一種可以對Web 應用程式進行自動化安全測試的工具,它可以幫助我們快速發現目標存在的安全風險,並能夠對其進行持續性安全監控。本書詳細講述了Web 掃描器的概念、原理、實踐及反制等知識,筆者憑藉多年的安全工作經驗,站在安全和開發的雙重角度,力求為讀者呈現出一個完整的Web 掃描知識體系。
  • 淺談滲透測試與漏洞掃描
    滲透測試通常分為黑盒測試、白盒測試、灰盒測試。至於這三種之間的區別,小白在這就不一一敘述了。反過來看一下漏洞掃描的含義,漏洞掃描簡稱漏掃是指基於漏洞資料庫,通過掃描等手段對指定的遠程或者本地計算機系統的的一種安全檢測安全脆弱性進行檢測,發現可利用漏洞的一種安全檢測。
  • WEB目錄掃描工具Dirbuster入門
    0x00 簡介      Dirbuster是Owasp(開放Web軟體安全項目- Open Web Application Security Project )開發的一款專門用於探測Web伺服器的目錄和隱藏文件;該工具提供GUI和終端兩種形式,支持多種掃描方式。
  • 八大web目錄掃描工具(附下載連結)
    網站後臺掃描工具都是利用目錄字典進行爆破掃描,字典越多,掃描到的結果也越多。使用方法域名處,直接輸入地址,然後選擇密碼字典下載地址:https://github.com/foryujian/yjdirscan簡介DirBuster是Owasp(Open Web Application Security Project )開發的一款專門用於探測網站目錄和文件(包括隱藏文件)的工具。
  • 埠掃描工具–nmap
    通過whois查詢等方式,了解目標主機狀態,如狀態、系統版本等;利用工具查尋c段、旁站子站的信息;查尋伺服器和埠的有關信息,如內核信息、開放的埠等;使用爬蟲這種自動化工具遍歷並抓取網站目錄,為以後的漏洞尋找做準備;google hack有關的舊漏洞信息,有的時候會很有用。 相關工具:Nmap ,SuperScan。
  • GIF壓縮工具——更快捷的分享!——轉字 小黑盒
    2、部分網站可以直接連接打開,但是沒有中文,有些還限制上傳5mb以下GIF(是不是玩不起,搞個PRO版吊胃口)所以我用下來就是三個網站還不錯,軟體也有,但是直接網站壓縮不香嗎,還要下載軟體那麼麻煩,所以本次只推薦網站的GIF壓縮工具!
  • 基於黑盒語音識別系統的目標對抗樣本
    而目前關於欺騙 ASR 系統的工作主要集中在白盒攻擊上,Alzantot 等人證明利用遺傳算法的黑盒攻擊是可行的。而在接下來為大家介紹的這篇加州大學伯克利分校機器學習團隊的論文中,引入了一個新的黑盒攻擊領域,特別是在深層非線性的 ASR 系統中可以輸出任意長度的轉換。作者提出了一種將遺傳算法和梯度估計結合的黑盒攻擊方法,使之可以產生比單獨算法更好的對抗樣本。
  • Kali基本掃描工具:Fping、Nping、Arping、Nbtscan、onesixtyone工具的使用
    Fping工具的使用fping簡介 fping是一個小型命令行工具,用於向網絡主機發送ICMP回應請求,類似於ping,但在ping多個主機時性能要高得多
  • Facebook 開發者工具簡介
    Facebook開發者工具簡介今天我們講一下Facebook為開發者們提供的一些非常有用的工具。使用這些工具得當可以解決開發過程中大部分的問題,極大的提高開發效率。打開Facebook的開發者主頁,在「工具和支持」中,我們可以看到這些工具。這篇文章的重點是Graph API Explorer和Sharing Debugger工具。
  • 使用Jackalope在Windows和macOS上進行黑盒模糊測試
    JackalopeJackalope是一個可定製的、分布式的、基於覆蓋率引導的模糊測試工具,該工具能夠以黑盒測試的方式處理二進位文件
  • 區域網在線監控設備掃描工具V1.0使用說明
    CSDN博客主頁:https://blog.csdn.net/u013541325
  • 聚焦新品,天貓小黑盒的新玩法!
    本文主要針對天貓小黑盒上線三年來取得的亮眼成績,探究其聚焦新品玩法的種種突破,探索品牌商深度觸達消費者的種種可能性。2017年3月24日上午10點 ,阿里巴巴宣布正式上線"天貓小黑盒",作為一種人工智慧"助手","天貓小黑盒"的運行機制是致力於挖掘近30天上市的全球新品,隨後利用阿里大數據,與買手、達人進行篩選,共同挑出優質貨品呈現給消費者,用戶打開天貓APP或手機淘寶,即可開啟天貓小黑盒。
  • RouterhunterBR 2.0 - 路由器漏洞自動化掃描工具
    項目簡介RouterhunterBR
  • 使用 Prometheus 進行黑盒(blackbox) 監控
    而從完整的監控邏輯的角度,除了大量的應用白盒監控以外,還應該添加適當的 Blackbox(黑盒)監控,黑盒監控即以用戶的身份測試服務的外部可見性,常見的黑盒監控包括 HTTP探針、 TCP探針 等用於檢測站點或者服務的可訪問性,以及訪問效率等。
  • 【App推薦】最好的掃描工具 - Office Lens
    我本人由於工作的關係,有時候需要郵件發一些書面文檔給客戶,iOS上對PDF的掃描另存,以及PDF文件編輯支持不夠好,無法保存在自帶相冊,更無法直接打開(QQ等軟體可以預覽),並且大部分軟體都需要花錢買,也僅限在那個APP中間操作,試想一下以下場景:當你準備給客戶發一份合同/複印件,讓其蓋章回傳的時候,發現你在機場、車上等地方找不到掃描儀,萬念俱灰之下,你的同事一拍腦袋瓜,拿出手機拍了幾下