当前位置:首页 > 科技  > 软件

六款较流行的开源漏洞扫描工具推荐及特点分析

来源: 责编: 时间:2024-04-09 17:21:57 107观看
导读未修补的漏洞是网络犯罪分子最容易攻击的目标之一。企业中很多的数据安全事件往往由于已知的漏洞造成的,尽管相关的安全补丁已经发布,但许多企业由于种种原因并不能及时发现并修补这些漏洞。当组织想要开展全面且持续的

未修补的漏洞是网络犯罪分子最容易攻击的目标之一。企业中很多的数据安全事件往往由于已知的漏洞造成的,尽管相关的安全补丁已经发布,但许多企业由于种种原因并不能及时发现并修补这些漏洞。b3r28资讯网——每日最新资讯28at.com

当组织想要开展全面且持续的漏洞扫描工作时,通常需要得到广泛的安全社区支持。在此过程中,安全人员可以借助一些的流行开源漏洞扫描工具。由于它们具有开放源代码的特性,用户可以自由地查看、修改和定制这些工具,以满足自身的安全需求。此外,这些工具会经常更新和改进以适应不断变化的漏洞威胁。本文收集了6款目前较热门的开源漏洞扫描工具(详见下表),并从功能性、兼容性和可扩展性等方面对其应用特点进行了分析。b3r28资讯网——每日最新资讯28at.com

图片图片b3r28资讯网——每日最新资讯28at.com

1、Nmap

图片图片b3r28资讯网——每日最新资讯28at.com

Nmap是一款非常流行的自动化安全测试工具。它可以在各种主流操作系统上运行,并快速扫描大型网络。它通常会检测以下信息:网络上有哪些主机可用,主机在运行什么服务,主机在运行哪些操作系统版本,使用哪种类型的数据包过滤器和防火墙,以及发动攻击之前需要的其他有用情报。此外,Nmap的说明文档也很全面,还有针对命令行和GUI(图形化操作界面)版本的众多教程,很容易上手。b3r28资讯网——每日最新资讯28at.com

主要特点

ㆍ快速查询开放端口,基于可用的 TCP 和 UDP 服务分析协议、应用程序和操作系统。b3r28资讯网——每日最新资讯28at.com

ㆍ拥有庞大的活跃用户群,也被大多数网络和网络安全认证计划所接受。b3r28资讯网——每日最新资讯28at.com

ㆍ对使用者友好,使用命令行控件自动执行漏洞扫描或将结果导出到票证系统或安全工具中。b3r28资讯网——每日最新资讯28at.com

ㆍ包含一个不断增长的检测脚本库,可用于增强网络发现和漏洞评估的功能。b3r28资讯网——每日最新资讯28at.com

ㆍ可基于协议请求的端口响应进行扫描,适用于所有具有开放端口的计算机、物联网设备、网站、云系统和网络设备。b3r28资讯网——每日最新资讯28at.com

不足

ㆍ没有正式的客户支持选项b3r28资讯网——每日最新资讯28at.com

ㆍ使用时需要一定的经验或编程能力b3r28资讯网——每日最新资讯28at.com

ㆍ并非所有选项在 GUI 版本中都可用b3r28资讯网——每日最新资讯28at.com

2、OpenVAS

图片图片b3r28资讯网——每日最新资讯28at.com

OpenVAS是一个较全面的开源渗透测试软件。在世界各地的渗透测试专家的帮助下,它得到了不断的支持和更新,从而使其保持最新状态。OpenVAS的其他特性还包括提供未经身份验证的测试、目标扫描和web漏洞扫描。需要说明的是,OpenVAS工具的漏洞扫描能力最初是从Nessus产品派生而来,后者现在是Tenable公司的非开源商业化产品。b3r28资讯网——每日最新资讯28at.com

主要特点

ㆍ几乎每天都会更新威胁信息源,并定期提供产品更新和功能更新。ㆍ免费版本的功能就非常全面,并在企业版本中提供更多功能和特性,同时提供客户支持。ㆍ能够对终端、服务器和云等多种系统进行常见漏洞和曝光(CVE)的扫描。ㆍ产品得到主流网络安全社区的支持,能够在许多不同的认证课程中教授。ㆍ可以为每个漏洞提供额外的上下文信息,用于漏洞修复或攻击路径解释。b3r28资讯网——每日最新资讯28at.com

不足

ㆍ对于初学者来说专业门槛较高ㆍ在同时进行多个扫描任务时,可能会导致程序崩溃ㆍ一些高级扫描功能需要使用付费版本b3r28资讯网——每日最新资讯28at.com

3、ZAP

图片图片b3r28资讯网——每日最新资讯28at.com

Zed Attack Proxy (ZAP)是一款用户友好的渗透测试工具,能找出网络应用中的漏洞。它不仅提供自动化扫描器,也为想要手动查找漏洞的用户提供了一套工具。ZAP通常预装在Kali Linux上,它能够将自身置于测试人员的浏览器和Web应用程序之间,拦截请求以充当"代理"。通过修改内容、转发数据包和模拟其他用户行为,ZAP也可以对应用程序进行漏洞扫描测试。b3r28资讯网——每日最新资讯28at.com

主要特点

ㆍ可执行常见的动态应用程序安全测试 (DAST),特别是针对跨站点脚本 (XSS) 漏洞,还能够执行一些新型的测试工作,例如模糊测试;b3r28资讯网——每日最新资讯28at.com

ㆍ可提供 API 和 docker 集成以实现快速部署,并与 DevSecOp 工具集成,实现对开发团队的自动化工单管理;ㆍ通过Crash Override开源奖学金的支持,ZAP拥有多名全职开发人员,不再与OWASP有关联;ㆍ经常被渗透测试人员使用,可以很好地了解黑客可能发现的漏洞。b3r28资讯网——每日最新资讯28at.com

不足

ㆍ某些扫描功能需要额外的插件b3r28资讯网——每日最新资讯28at.com

ㆍ需要一些专业知识才能使用b3r28资讯网——每日最新资讯28at.com

ㆍ相比其他工具,误报率较高b3r28资讯网——每日最新资讯28at.com

4、OSV-Scanner

图片图片b3r28资讯网——每日最新资讯28at.com

OSV-Scanner是一款由谷歌公司开发的开源漏洞扫描工具,提供专门的软件组成分析(SCA),可用于扫描静态软件,以确保开源软件的编程代码安全漏洞,并保护开源软件清单(SBOM)。在扫描项目时,OSV-Scanner 首先通过分析清单、软件材料清单(SBOM)和代码提交哈希值来确定正在使用的所有依赖项。这些信息用于查询 OSV 数据库,并报告与项目相关的漏洞。漏洞通过表格的形式或基于 JSON 的 OSV 格式(可选)进行报告。b3r28资讯网——每日最新资讯28at.com

主要特点

ㆍ能够定期扩展支持的编程语言列表,包括C/C++、Dart、Elixir、Go、Java、JavaScript、PHP、Python、R、Ruby和Rust。ㆍ可以从大量信息源中获取漏洞,包括Debian、Linux、Maven、npm、NuGet、OSS-Fuzz、Packagist、PyPl和RubyGems。ㆍ允许API、可脚本化和与GitHub集成的调用,以实现漏洞扫描自动化。ㆍ使用JSON存储有关受影响版本的信息,以便与开发人员工具包进行集成。ㆍ检查目录、软件清单(SBOM)、锁定文件、基于Debian的Docker镜像或在Docker容器中运行的软件。b3r28资讯网——每日最新资讯28at.com

不足

ㆍ只检查开源库中有的漏洞ㆍ产品较新,尚未被纳入到主流的认证教育中b3r28资讯网——每日最新资讯28at.com

5、CloudSploit

图片图片b3r28资讯网——每日最新资讯28at.com

CloudSploit是一款开源的云基础设施扫描引擎,目前被Aqua公司收购并继续对其进行维护,以使用户能够下载、修改并享受这个专业工具的好处。CloudSploit可以根据用户需求进行扫描,也可以配置为持续运行,并向安全和DevOps团队发送漏洞警报。该工具不仅检查已知的云和容器部署漏洞,还能够检查常见的配置错误问题。b3r28资讯网——每日最新资讯28at.com

主要特点

ㆍ可持续扫描AWS、Azure、Google Cloud、Oracle Cloud等环境,以便对云基础设施的更改进行警报。b3r28资讯网——每日最新资讯28at.com

ㆍ通过安全人员常用的工具(如Slack、Splunk、OpsGenie、Amazon SNS等)发送实时警报和结果。b3r28资讯网——每日最新资讯28at.com

ㆍ可从命令行、脚本或构建系统(Jenkins、CircleCL、AWS CodeBuild 等)调用 API。b3r28资讯网——每日最新资讯28at.com

ㆍ提供了广泛的云支持,包括针对主要公共云平台(阿里云、AWS、Azure、Google Cloud 等)的插件严重程度。b3r28资讯网——每日最新资讯28at.com

不足

ㆍ某些功能需要付费使用ㆍ必须与其他安全工具一起使用ㆍ专注于公有云基础设施安全性b3r28资讯网——每日最新资讯28at.com

6、sqlmap

图片图片b3r28资讯网——每日最新资讯28at.com

sqlmap是一款专注但功能强大的免费数据库漏洞扫描工具。尽管其适用范围有限,但在一些需要进行严格合规和安全测试的数字化业务场景中,数据库漏洞测试往往是至关重要的组成部分。SQLmap能够自动化查找与SQL注入相关的威胁和攻击的过程。相比其他的web应用程序渗透测试工具,SQLmap具有较强大的测试引擎和多种注入攻击识别能力,并支持多种数据库服务器,如MySQL、Microsoft Access、IBM DB2和SQLite。b3r28资讯网——每日最新资讯28at.com

主要特点

ㆍ可通过DBMS凭据、IP地址、端口和数据库名称直接连接到数据库进行漏洞扫描测试。b3r28资讯网——每日最新资讯28at.com

ㆍ支持可调用的(代码或GitHub)集成,可执行任意命令,检索标准输出并生成报告。b3r28资讯网——每日最新资讯28at.com

ㆍ可扫描多种类型的SQL注入,包括:基于布尔的盲注、基于时间的盲注、基于错误的注入、基于UNION查询的注入、堆叠查询和带外注入等。b3r28资讯网——每日最新资讯28at.com

ㆍ自动识别和使用密码哈希进行具有许可访问权限的测试,还可以进行密码破解。b3r28资讯网——每日最新资讯28at.com

ㆍ支持超过30个数据库管理系统。b3r28资讯网——每日最新资讯28at.com

不足

ㆍ没有图形用户界面,需要通过命令行ㆍ只针对数据库中的漏洞ㆍ需要一定的数据库专业知识才能有效使用b3r28资讯网——每日最新资讯28at.com

参考链接:

https://www.esecurityplanet.com/applications/open-source-vulnerability-scanners/b3r28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-26-82363-0.html六款较流行的开源漏洞扫描工具推荐及特点分析

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: Rust命名规范的最佳实践,你学会了吗?

下一篇: 教你如何玩转Next Image

标签:
  • 热门焦点
  • 小米官宣:2023年上半年出货量中国第一!

    小米官宣:2023年上半年出货量中国第一!

    今日早间,小米电视官方微博带来消息,称2023年小米电视上半年出货量达到了中国第一,同时还表示小米电视的巨屏风暴即将开始。“公布一个好消息2023年#小米电视上半年出货量中国
  • 六大权益!华为8月服务日开启:手机免费贴膜、维修免人工费

    六大权益!华为8月服务日开启:手机免费贴膜、维修免人工费

    8月5日消息,一年一度的华为开发者大会2023(Together)日前在松山湖拉开帷幕,与此同时,华为8月服务日也式开启,到店可享六大专属权益。华为用户可在华为商城Ap
  • 如何使用JavaScript创建一只图像放大镜?

    如何使用JavaScript创建一只图像放大镜?

    译者 | 布加迪审校 | 重楼如果您曾经浏览过购物网站,可能遇到过图像放大功能。它可以让您放大图像的特定区域,以便浏览。结合这个小小的重要功能可以大大改善您网站的用户体验
  • 为什么你不应该使用Div作为可点击元素

    为什么你不应该使用Div作为可点击元素

    按钮是为任何网络应用程序提供交互性的最常见方式。但我们经常倾向于使用其他HTML元素,如 div span 等作为 clickable 元素。但通过这样做,我们错过了许多内置浏览器的功能。
  • 共享单车的故事讲到哪了?

    共享单车的故事讲到哪了?

    来源丨海克财经与共享充电宝相差不多,共享单车已很久没有被国内热点新闻关照到了。除了一再涨价和用户直呼用不起了。近日多家媒体再发报道称,成都、天津、郑州等地多个共享单
  • 腾讯盖楼,字节拆墙

    腾讯盖楼,字节拆墙

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之“想重温暴刷深渊、30+技能搭配暴搓到爽的游戏体验吗?一起上晶核,即刻暴打!”曾凭借直播腾讯旗下代理格斗游戏《DNF》一
  • 三星Galaxy Z Fold5今日亮相:厚度缩减但仍略显厚重

    三星Galaxy Z Fold5今日亮相:厚度缩减但仍略显厚重

    据官方此前宣布,三星将于7月26日也就是今天在韩国首尔举办Unpacked活动,届时将带来带来包括Galaxy Buds 3、Galaxy Watch 6、Galaxy Tab S9、Galaxy
  • iQOO Neo8 Pro评测:旗舰双芯加持 最强性能游戏旗舰

    iQOO Neo8 Pro评测:旗舰双芯加持 最强性能游戏旗舰

    【Techweb评测】去年10月,iQOO推出了一款Neo7手机,该机搭载了联发科天玑9000+,配备独显芯片Pro+,带来了同价位段最佳的游戏体验,一经上市便受到了诸多用
  • 中关村论坛11月25日开幕,15位诺奖级大咖将发表演讲

    中关村论坛11月25日开幕,15位诺奖级大咖将发表演讲

    11月18日,记者从2022中关村论坛新闻发布会上获悉,中关村论坛将于11月25至30日在京举行。本届中关村论坛由科学技术部、国家发展改革委、工业和信息化部、国务
Top