十大web安全扫描工具

01 – Unhide

Unhide 是一个查寻隐藏了进程和端口的Rootkits/LKMs或其它隐藏技术的探测鉴定工具。Unhide可以运行于linux/Unix和windows系统。

链接: http://www.unhide-forensics.info

评论:

“非常完整好用的工具.轻松找到隐藏文件和端口等”

“linux 系统里找容易程序的工具,怒赞!”

“基于unix的系统里,查找rootkits的好工具”

02 – OWASP ZAP – Zed Attack Proxy Project

Zed Attack Proxy (ZAP)是一个简单易用的集成渗透测试工具,专门扫描网站漏洞。

Zed Attack Proxy是一款网站应用程序漏洞扫描工具,它是专为有多年安全经验的人员来设计的,当然对于开发人员和功能性测试人员,Zed Attack Proxy也是不二之选。设计的思路是不管安全从业经验深浅的人都可以用,并且这个产品的开发和测试都是渗透行业新人ZAP提供了自动化扫描的同时,也支持手动查找漏洞。

链接: https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project

评论:

“开源易用覆盖广”

“每周更新,简单易用”

“稳定,经常改进。可视化好,并且支持WebSockets”

3 – Lynis

Lynis是一款安全审计工具,用来测试和收集基于Unix的系统的安全信息。

这款工具的使用者是安全和系统审计人员,网络专家和系统运维。Lynis在系统上执行深度本地扫描,因此比基于网络的漏洞扫描更加深入。 通过bootloader开始,直到安装文件包。分析之后,他向管理员展示扫描结果,包括系统加固方案。

链接: https://cisofy.com/download/lynis/

评论:

“帮我加固系统很多次,真爱!”

“很棒的审计工具!简单且免费”

“有助于快速达到安全”

04 – BeEF – The Browser Exploitation Framework

BeEF 是The Browser Exploitation Framework的简写。他是一款针对web浏览器的渗透工具

针对客户端的攻击与日俱增,包括移动客户端。BeEF allows允许专业渗透人员通过使用客户端攻击向量,来评估目标环境的真实安全状况。与别个不同, BeEF 绕过其他选择,只针对web浏览器。BeEF hook了web浏览器,用他们来控制命令模块儿,以及对系统展开后续攻击测试。

链接: http://beefproject.com

评论:

“类似功能的工具只此一款,再无其他”

“对于验证浏览器内部威胁和漏洞,没有能超越它的了”

“BeEF 除了集成攻击,清晰的以图片方式展示了访问一个恶意网站之后可能发生的事情”

05 – OWASP Xenotix XSS Exploit Framework

OWASP Xenotix XSS Exploit Framework是一款先进的跨站脚本漏洞(XSS)检测和开发框架。 Xenotix通过使用真实的浏览器引擎执行扫描,识别payload的反馈,来确保零误报的XSS检测。Xenotix扫描模块有3个智能fuzzzer集成,来缩短扫描时间,输出更好的报告。

链接: https://www.owasp.org/index.php/OWASP_Xenotix_XSS_Exploit_Framework

评论:

“他帮助我来验证我在Web-app Vulnerability Assesments发现的所有XSS漏洞。”

“XSS很可怕,Xenotix 也能检测移动设备的XSS。它还简化了整个扫描。”

“他的交互设计很简便,扫描规则多的超乎想象。总之,他是我认为最好用的XSS扫描器。”

06 – PeStudio

PeStudio是一款独特的工具,执行静态校验32位和64-bit为的可执行文件。PEStudio针对个人非商业用途是免费的。恶意可执行程序通常隐藏其恶意行为,避免被查出。因此,恶意程

序通常呈现存在异常并且可疑的状态。PEStudio的目标就是检测这些异常,评估被分析的可执行文件的可信度。由于这些被分析的可执行文件并没有执行,你可以无风险的检测未知以及恶意的可执行文件。

链接: http://www.winitor.com

评论:

“易用的好工具,预先高效检测恶意程序的意图”

“静态PE分析的最佳工具”

“最快最强的恶意软件分析工具。神器的作者,日更。在我的日常分析中特别有用。”

07 – OWASP Offensive (Web) Testing Framework

OWASP OWTF, Offensive (Web) Testing Framework 是一款OWASP+PTES集成,试图组合很多好工具,使检测更有效,绝大部分用python编写。工具存在的意义是把渗透测试中手工的重复性劳动变成自动化的。例如:花费时间记住如何使用“X工具”, 分析“X工具”的输出结果,手动导入“Y工具”等等。

链接: https://www.owasp.org/index.php/OWASP_OWTF

评论:

“轻松自动化的管理多个工具。”

“很炫,他可以集成所有owasp的检测工具”

“帮我节约了很多执行重复任务的时间”

08 – Brakeman

Brakeman 是一款应用于Ruby on Rails的安全扫描器。不同于许多web安全扫描器,Brakeman检测源代码。这意味着你不需要实际搭建起来。Brakeman扫描代码之后,会生成一个所有检出的安全问题的报告。

链接: http://brakemanscanner.org

评论:

“免费,高质量,经常更新。实测发现,它显而易见的比很多昂贵

的商业产品更好。真的是太棒了。”

“安全漏洞扫描最好的开源工具之一”

“ruby赞一个,帮助发现可能的安全风险。”

09 – WPScan

WPScan是一款黑盒检测WordPress漏洞的扫描器。

链接: http://wpscan.org

评论:

“很多WordPress搭建的网站,仍然存在漏洞,通过WPScan这种专业的扫描WordPress安全隐患的工具,可以减少安全测试者话费的时间。不需要自己写payload,只要让WPScan自动检测就好。”

“团队做了一个新的WPScan漏洞特征库(wpvulndb.com)。所有人都可以使用。”

“持续更新。WordPress安全最好的工具。”

10 – nmap

Nmap (“Network Mapper”) 是一款免费的开源的(license)通用的网络发掘和安全审计工具。很多系统和网络管理员发现它还适用于网络盘点,管理服务升级模块,监控主机或者服务运行时间,以及很多其他任务。Nmap使用原始IP数据包来确定网络上的可用主机,他们提供的服务、运行的系统、在用的防火墙,以及很多其他特征。

链接: http://nmap.org

评论

“人人爱的端口扫描器”

“枚举端口,发现弱点”

“渗透人员必备利器”

时间: 2024-10-13 03:16:16

十大web安全扫描工具的相关文章

【收藏】十大Webserver漏洞扫描工具

如今有很多消息令我们感到Web的危急性,因此,当前怎样构建一个安全的Web环境成为网管员和安全管理员们义不容辞的责任.可是巧妇难为无米之炊,该选择哪些安全工具呢? 扫描程序能够在帮助造我们造就安全的Web网站上助一臂之力,也就是说在黑客"黑"你之前,先測试一下自己系统中的漏洞.我们在此推荐十大Web漏洞扫描程序,供您參考. 1. Nikto 这是一个开源的Webserver扫描程序,它能够对Webserver的多种项目(包含3500个潜在的危急文件/CGI,以及超过900个server

十大网站压力测试工具

两天,jnj在本站发布了<如何在低速率网络中测试 Web 应用>,那是测试网络不好的情况.而下面是十个免费的可以用来进行Web的负载/压力测试的工具,这样,你就可以知道你的服务器以及你的WEB应用能够顶得住多少的并发量,以及你的网站的性能.我相信,北京奥组委的订票网站的开发团队并不知道有这样的测试工具. Grinder –  Grinder是一个开源的JVM负载测试框架,它通过很多负载注射器来为分布式测试提供了便利. 支持用于执行测试脚本的Jython脚本引擎HTTP测试可通过HTTP代理进行

Web漏洞扫描工具(批量破壳、反序列化、CMS)?

web漏洞扫描工具 一,Nikto,一款开源软件,不仅可用于扫描发现网页文件漏洞,还支持检查网页服务器和CGI的安全问题.它支持指定特定类型漏洞的扫描.绕过IDC检测等配置.该工具已集成于Kali Linux系统. nikto可以扫描软件版本信息,存在安全问题的文件,服务器配置问题,WEB Application层面的安全隐患,避免404误判等 扫了一下我自己的网站,好多问题...有XST攻击(XST是利用XSS和HTTP TRACE方法的组合.),apache的MultiViews利用 Mul

node.js之十大Web框架

之前接触过Node.js是因为好奇大前端越来越能干了,连我后台的饭碗都要抢了,太嚣张了,于是我想打压打压它,然后就这样接触它了.再到后来是因为Settings-Sync插件二次开发,我需要用node.js造一个mock server,而当时在开源项目上找到一个模拟github rest api的node.js服务端程序,然后我就在此基础上开发.从工作中学习有应用场景有目的性,果然还是学的要快很多. 今天之所以要说一说node.js的十大Web框架,主要是觉得以后针对VsCode开发或者是我自己的

小白日记28:kali渗透测试之Web渗透-扫描工具-Nikto

扫描工具-Nikto #WEB渗透 靶机:metasploitable 靶场:DVWA[默认账号/密码:admin/password] #新手先将DVWA的安全性,调到最低,可容易发现漏洞 侦察[减少与目标系统交互] Httrack:将WEB可下载的页面下载到本机,再进行本地检查[kali下安装] ##可到此网站获取代理:hidemyass.com[免费代理需小心] 扫描工具-Nikto #基于WEB的扫描工具,基本都支持两种扫描模式.代理截断模式,主动扫描模式 手动扫描:作为用户操作发现页面存

python之web路径扫描工具

# coding: UTF-8 import sys, os, time, httplibimport relist_http=[]  #http数组 def open_httptxt():  #打开TXT文本写入数组    try:        passlist = []        list_passlist=[]        xxx = file('http.txt', 'r')        for xxx_line in xxx.readlines():            #

小型Web应用扫描工具Grabber

小型Web应用扫描工具Grabber Grabber是Kali Linux集成的一款Web应用扫描工具.该工具适合中小Web应用,如个人博客.论坛等.该工具使用Python语言编写,支持常见的漏洞检测,如XSS.SQL注入.文件包含.备份文件检测.Ajax检测.Crytal Ball检测等功能.该工具只进行扫描,不实施漏洞利用.由于功能简单,所以使用非常方便,用户只要指定扫描目标和检测项目后,就可以进行扫描了.

常用的一些web目录扫描工具

0X00目录扫描工具的作用 网站目录和敏感文件扫描是网站测试中最基本的手段之一.如果通过该方法发现了网站后台,可以尝试暴库.SQL注入等方式进行安全测试:如果发现敏感目录或敏感文件,能帮我们获取如php环境变量.robots.txt.网站指纹等信息:如果扫描出了一些上传的文件,我们甚至可能通过上传功能(一句话恶意代码)获取网站的权限. 0X01目录扫描原理 通过请求返回的信息来判断当前目录或文件是否真实存在.网站后台扫描工具都是利用目录字典进行爆破扫描,字典越多,扫描到的结果也越多. 0X02工

小白日记32:kali渗透测试之Web渗透-扫描工具-QWASP_ZAP

扫描工具-QWASP_ZAP 十大安全工具之一,集成性工具,功能完善,而且强大.既可做主动扫描,也可做截断代理.开源免费跨平台,简单易用,体验相对混乱,但在主动扫描方面,相对占优.[kali集成] ####建议选择第二项 ####注意检查更新 更新与插件安装 安装插件release和beta[release:成熟版  beta:测试版  alpha:不成熟版] 截断代理[结合手动爬网] 默认情况下,代理功能自启动 1.启动浏览器代理 2. 2.主动扫描 一.快速爬网扫描 二.直接扫描爬到的内容