分享好友 行情首页 行情分类 切换频道
Homework 2020/01/10(关键词:漏扫工具,Nessus,AWVS,OpenVas)
2024-12-24 04:13  浏览:91

Homework

Wang yuan can 

January 01, 2020

@雨人网安

Homework 2020/01/10(关键词:漏扫工具,Nessus,AWVS,OpenVas)

  • Nessus,AWVS,OpenVas
  • 用漏扫工具扫描同一站点,或搭建metaspolitable虚拟机扫描,分析结果
  • 根据扫描结果尝试渗透站点

2.1 比较Nessus,AWVS,OpenVas以及其他收集到的漏洞扫描器

2.1.1  Nessus
  • 简介

  Nessus的使用者十分广泛,是目前全球使用人数最多的的系统漏洞扫描与分析软件。数据显示,总共有超过75,000个机构使用Nessus 作为扫描该机构电脑系统的软件。

  • 特点

  1.提供完整的电脑漏洞扫描服务

  2.随时更新漏洞数据库

  3.可同时在本机或远端上遥控,进行漏洞分析扫描

  • Nessus的Scans和Settings

  选择Scans选项卡,在网页左侧会出现“FOLDERS”和“RESOURCES”,包括My Scans, All Scans, Trash, Policies, Plugin Rules, Scanners,它们表示的含义分别为:

1).My Scans:用户的一些扫描的站点
2).All Scans:扫描过的所有对象都会记录在这里。
3).Trash:垃圾桶
4).Polices:意为策略,策略允许用户创建自定义模板,定义在扫描期间执行的操作。创建之后,可以从扫描模板列表中选择它们。从这个页面,可以查看、创建、导入、下载、编辑和删除策略。
5).Plugin Rules:意为插件规则,插件规则允许用户隐藏或更改任何给定插件的严重性。此外,规则可以限制在特定的主机或特定的时间范围内。从此页面,用户可以查看、创建、编辑和删除规则。
6).Scanners:意为扫描,远程扫描仪可以通过升级链接到Nessus。一旦链接,就可以在本地管理它们,并在配置扫描时选择它们。从此页面,您可以查看扫描仪的当前状态,并向下钻取以控制所有正在运行的扫描。

  选择Settings选项卡,在网页左侧会出现一些“SETTINGS”和“ACCOUNTS”,包括About, Advanced, Proxy Server, SMTP Server, Custom CA, Password Mgmt, Scanner Health, My Account. 它们表示的含义分别为:

  1).About就是一些关于软件的版本等信息

  2).Advanced:高级设置,高级设置允许手动配置全局设置。为了使这些设置生效,可能需要重新启动Nessus服务或服务器。注意:在扫描或策略中配置的设置将覆盖这些值。
  3).Proxy Server:是代理服务器,如果你要通过代理扫描网站的话,就需要在这里配置信息
  4).SMTP Server:是邮件服务器,简单邮件传输协议(SMTP)是收发电子邮件的行业标准。一旦配置为SMTP,扫描结果将通过电子邮件发送到扫描的“电子邮件通知”配置中指定的收件人列表。这些结果可以通过过滤器定制,并需要一个与        HTML兼容的电子邮件客户端。
  5).Custom CA:是自定义的证书颁发机构,在扫描期间,保存自定义证书颁发机构(CA)有助于减少来自插件#51192(SSL证书不能信任)的发现。
  6).Password Mgmt:是密码管理,密码管理允许您设置密码参数,以及打开登录通知和设置会话超时。登录通知允许用户查看上次成功登录、最后一次失败的登录尝试(日期、时间和IP),以及自上次成功登录以来是否发生了任何失败的登录         尝试。更改将在软重新启动后生效。
  7).My Account:是管理员账号的一些信息,通过这里可以修改管理员账户的密码

  • 建立一个简单的扫描过程

  选择My Scans-New Scan新建扫描 

  扫描主机:选择Advanced Scan

  扫描网站:选择Web Application Tests

   以Advanced Scan扫描为例,选择该工具,填写扫描信息,这里扫描Nessus WVS2合1虚拟机

回到My Scans开始扫描

 扫描完成后的结果,出现会有扫描的结构,漏洞分为5种程度,最高级别Critical最低级别info。

2.1.2  Acunetix
  • 简介AWVS

WVS(Web Vulnerability Scanner)是一个自动化的Web应用程序安全测试工具,它可以扫描任何可通过Web浏览器访问的和遵循HTTP/HTTPS规则的Web站点和Web应用程序。适用于任何中小型和大型企业的内联网、外延网和面向客户、雇员、厂商和其它人员的Web网站。WVS可以通过检查SQL注入攻击漏洞、XSS跨站脚本攻击漏洞等漏洞来审核Web应用程序的安全性。 

  • AWVS功能介绍

WebScanner :核心功能,web安全漏洞扫描 (深度,宽度 ,限制20个) 
Site Crawler:站点爬行,遍历站点目录结构 
Target Finder :主机发现,找出给定网段中开启了80和443端口的主机
Subdomian Scanner :子域名扫描器,利用DNS查询
Blind SQL Injector :盲注工具 
Http Editor http:协议数据包编辑器
HTTP Sniffer : HTTP协议嗅探器 (fiddler,wireshark,bp) 
HTTP Fuzzer: 模糊测试工具 (bp)
Authentication Tester :Web认证破解工具

  • AWVS 12页面介绍

  AWVS从版本11开始,变成了网页端打开的形式,使用一个自定义的端口进行连接。在页面的最左边,有6个按钮,分别是Dashboard、Targets、Vulnerabilities、Scans、Reports和settings

Dashboard:仪表盘,你扫描过的网站的一些漏洞信息这里会显示
Targets:目标网站,就是你要扫描的目标网站
Vulnerabilities:漏洞,网站的漏洞
Scans:扫描目标站点,从Target里面选择目标站点进行扫描
Reports:漏洞扫描完之后的报告
Settings:软件的一些设置,包括软件更新,代理设置等等

  • 建立扫描

  点击Targets-->Add Target,然后会弹出这个页面,Address就填我们要扫描的网站域名,Description就填写这次扫描的描述信息,可随便填,然后点击Add Target即可

然后进入了下面这个页面,Scan Speed可以选择扫描的速度,速度越慢扫描的也越仔细。如果站点是需要登录的网站,这里就要勾选上Site Login,如果站点不需要登录的话,这里就不用勾选。这底下还有一个AcuSensor,总的来说就是允许扫描仪从PHP、ASP或JSP应用程序中收集更多信息,从而改进扫描结果并使其可靠性更高。

还有Crawl、HTTP、Advanced一些功能,直接点击Scan开始,然后弹出下面的页面,如果想修改的可以修改,修改完后直接点击Create Scan开始扫描

 

 扫描过程的页面如下:

2.2 使用上述工具扫描同一站点或自己本地搭建一个metaspolitable虚拟机进行扫描,对比结果进行分析

利用上述工具对湖南省雨人网络安全技术有限公司进行扫描,网址为:http://www.rainman.net.cn/

用AWVS扫描的结果如下图所示:

 用Nessus扫描的结果如下图所示:

2.3 使用上述工具的扫描分析结果,尝试渗透该站点

Nessus扫描雨人网安公司后的某项漏洞信息:Nessus Scan Information

 

 Acunetix扫描雨人网安后的某项漏洞信息:PHP allow_url_fopen enabled

    以上就是本篇文章【Homework 2020/01/10(关键词:漏扫工具,Nessus,AWVS,OpenVas)】的全部内容了,欢迎阅览 ! 文章地址:http://w.yusign.com/quote/3766.html 
     行业      资讯      企业新闻      行情      企业黄页      同类资讯      网站地图      返回首页 述古往 http://w.yusign.com/mobile/ , 查看更多   
最新新闻
通常来说给手机充电以下哪种充电方式更合适?电量耗尽再充电吗给手机充电「通常来说给手机充电以下哪种充电方式更合适?电量耗尽再充电吗」
  蚂蚁庄园课堂在6月11日的问题中有一个问题就是通常来说给手机充电以下哪种充电方式更合适?还不知道答案的小伙伴们来看看答案
4k手机壁纸竖屏(4k手机壁纸竖屏风景)
  关于《4K手机壁纸竖屏》的文章  随着科技的不断发展,人们对手机的美观度要求也越来越高。壁纸作为手机外观的重要部分,不
做直播用什么手机好?越来越多的主播用安卓的原因是这个直播手机「做直播用什么手机好?越来越多的主播用安卓的原因是这个」
现在直播已经成为一个现象级的行业,而作为主播应该如何选择直播的手机呢?安卓还是苹果?是华为还是OPPO呢?前段时间在网上看到
老看手机怎么保护眼睛手机保护「老看手机怎么保护眼睛」
如何保护眼睛,这个在当下是一个,需要引起重视的问题,因为我们过多地使用电子产品,很多人会产生不舒服的症状,那么我们对于电
手机电脑助手手机助手「手机电脑助手」
1. 《ES文件浏览器》:作为一款功能强大的文件管理器,ES文件浏览器提供了全面的文件管理功能,包括文件搜索、文件传输、文件压
模拟器游戏手机版排行榜前十名2021 十大模拟器游戏推荐手机模拟器「模拟器游戏手机版排行榜前十名2021 十大模拟器游戏推荐」
tsbn_3_2-tsbn_3_1:6.0tsbn_3_4-tsbn_3_3:1.0新仙剑问情tsbn_3_2-tsbn_3_1:6.0tsbn_3_4-tsbn_3_3:1.0巅峰极速tsbn_3_2-tsbn_3_1:
苹果手机如何投电视苹果手机投屏「苹果手机如何投电视」
苹果手机投屏到电视已经成为现代家庭娱乐的常见需求,无论是观看视频、分享照片还是进行游戏,投屏都能带来更加沉浸式的体验。以
爱回收严选建议你2024买这3款二手手机!买二手手机「爱回收严选建议你2024买这3款二手手机!」
现在越来越多的人开始购买二手了,因为二手是真的有性价比。那么在2024年,哪几款二手手机是值得购买的呢?今天就来推荐一下。1.
新手机连接蓝牙耳机必看:4大步骤,告别配对烦恼!手机蓝牙耳机「新手机连接蓝牙耳机必看:4大步骤,告别配对烦恼!」
新手机连接蓝牙耳机必看:4大步骤,告别配对烦恼!在更换手机之后,重新连接蓝牙耳机是一个相对简单的过程,但具体步骤和注意事
4.7寸的手机(4.7寸的手机推荐)
  文章标题:《探索4.7寸手机的世界》  随着科技的飞速发展,智能手机已经成为我们日常生活中不可或缺的一部分。在众多手机
本企业新闻
推荐企业新闻
发表评论
0评