利用OpenVAS快速打造漏洞评估系统

自从Nessus不开源了之后,好多“自主开发的国产”漏洞扫描器也都不太更新了……很多朋友还是偏爱开源软件,所以今天就给大家带来一款全新的、开源的漏洞评估系统:OpenVAS。

几年前就注意到了OpenVAS,但说实话:OpenVAS配置还是比较麻烦的,远不如Nessus人性化……不过前几天游侠在群里面提到OpenVAS没有虚拟机方便测试的时候,有朋友说:现在有了啊!OK,那就省事多了!

虚拟机版本被称之为Greenbone Security Manager(GSM) Community Edition,可以在VirtualBox、ESXi、Hyper-V下面运行,当然,游侠测试了VMware Workstation,也是可以运行的!毕竟,多数电脑跑的还是这个。

GSM Community Edition Version: 4.0.5 (corresponds to OpenVAS-9)

下载OpenVAS:http://dl.greenbone.net/download/VM/gsm_ce_4.0.5.iso (340 MByte)

可以看到,只有340MB!像我这样100M的宽带,分分钟就下载好了。

sha256sum: 260e57d693bdfd1db55e41555ffde346f823d79235c8f4a40e19aa888060c425

虚拟机配置:2 CPU Cores、2 GByte RAM 即可,下图是我在VMware Workstation的配置,如果你用的是其它的虚拟机,那也是大同小异的。

关于安装,我实在是不想多说了……因为:这个gsm_ce_4.0.5.iso实际上是把OpenVAS压缩了……刚开始的等待时间有点长,大概10分钟以内,游侠一度以为是出问题了,后来到窗边喝了一杯茶,过来发现好了!

然后简单的配置下基本信息,如IP地址、子网掩码、网关地址、DNS服务器,以及Web账号就能用了。我想,聪明的你一定不需要我再把这些啰里啰嗦的写在这里了!

简单截几张图:

Setup:

Maintenance:

Advanced:

其实,主要的配置在第一个选项,就是Setup这里。配置好基本信息就可以打开浏览器登陆了!需要注意的一点是:登陆地址是用的https而不是http。

在“Scan → Tasks”界面的左上角,点紫色的魔法棒或蓝底白星的图标开始一个扫描任务(个人感觉这里做的不够人性化,完全可以更直观一些):

一会儿就可以在“Scans → Dashboard”看到扫描的概况;下面来“Scans → Reports”看看报告:

下面三行,是开启的3个扫描任务的报告。游侠在这里仅仅是介绍对OpenVAS的基本操作,更多的功能还有待于大家的挖掘,也欢迎与我分享您对OpenVAS的研究!(微信:cnbrian)

作者:张百川(网路游侠)www.youxia.org 转载请注明来源!谢谢

时间: 2024-10-18 07:13:17

利用OpenVAS快速打造漏洞评估系统的相关文章

OpenVAS:Kali Linux 中的漏洞评估工具

本教程将介绍在 Kali Linux 中安装 OpenVAS 8.0 的过程. OpenVAS 是一个可以自动执行网络安全审核和漏洞评估的开源漏洞评估程序.请注意,漏洞评估(Vulnerability Assessment)也称为 VA 并不是渗透测试(penetration test),渗透测试会进一步验证是否存在发现的漏洞,请参阅什么是渗透测试来对渗透测试的构成以及不同类型的安全测试有一个了解. 什么是 Kali Linux? Kali Linux 是 Linux 渗透测试分发版.它基于 D

四、利用EnterpriseFrameWork快速开发基于WCF为中间件的三层结构系统

回<[开源]EnterpriseFrameWork框架系列文章索引> 本章内容与上一张<利用EnterpriseFrameWork快速开发Winform系统(C/S)>关系紧密,WCF模式只是在Winform模式中的界面层和逻辑层之间加入了WCF中间件用来实现双方的通讯,说得更简单一点就是把Winform模式中的winController控制器给拆分为wcfController与wcfclientControlle两个控制器并用WCF实现两个控制器之间的通讯,双方数据传递与Web模

一个利用“永恒之蓝”漏洞传播的挖矿程序分析

背景介绍 近日,渔村安全团队追踪到一个利用永恒之蓝漏洞传播的挖矿程序,其具备高度的模块化和较强的传播能力,在短短数日就感染了数万台用户电脑.针对该突发情况,渔村安全团队迅速组织应急工作,最终使得目前的感染情况受到控制,下文为样本分析. 感染量 从微软发布ms17-010(永恒之蓝漏洞) 的修复补丁到现在已经过去四个月了,相继爆发的利用该漏洞传播的WannaCry,Petya 勒索病毒更是给 我们 上了一课.但目前来看,还是有不少用户没有及时更新补丁或者做相应的缓解措施,同时 Shadow Bro

Metasploitable2 漏洞评估详解

作者yuleitest 漏洞评估是渗透测试中核心内容,也是风险评估中不可或缺的环节. 上次讲到Metasploitable2的一个端口扫描,这篇文章将详细讲解这个系统所存在的漏洞,网上有这个系统的基础教程,但都是只讲述了其中少部分就结束或者是copy别人的,所以我决定来逐个手动去识别这些漏洞,出一个相对教全的教程.不采用漏扫的方式,因为自动化工具的准确性还是需要人去识别.这次我们使用nmap和msf进行评估,在使用之前我们将kali以及程序更新到最新版本. 下面是本次已经评估的内容清单: 21

如何利用阿里云打造感知零售平台

摘要: 一.背景介绍所谓感知零售是指的根据店铺顾客的情绪变化以及顾客在店铺内对商品货架停留位置来判断顾客对商品感兴趣程度,实时在线调整营销策略.帮助企业第一时间掌握顾客感受,第一时间下发营销策略,第一时间得到营销效果反馈. 原文地址:http://click.aliyun.com/m/43688/ 一.背景介绍 所谓感知零售是指的根据店铺顾客的情绪变化以及顾客在店铺内对商品货架停留位置来判断顾客对商品感兴趣程度,实时在线调整营销策略.帮助企业第一时间掌握顾客感受,第一时间下发营销策略,第一时间得

【译】使用OpenVAS 9进行漏洞扫描第1部分:安装和设置

本文<使用OpenVAS 9进行漏洞扫描 第1部分:安装>译自Vulnerability Scanning with OpenVAS 9 part 1: Installation & Setup 几年前,我们在Hacking Tutorials上做了一个关于如何在Kali Linux上安装流行的漏洞评估工具OpenVAS的教程. 我们已经介绍了Kali Linux上的安装过程,并在Metasploitable 2虚拟机上运行基本扫描来检测漏洞.在本教程中,我想介绍有关自动漏洞扫描的更多

快速打造自己开发环境 vagrant + virtualbox

工欲善其事必先利其器,开发环境 和 开发工具 就是 我们开发人员的剑,所以我们需要一个快并且好用的剑 刚开始做开发的时候的都是把开发环境 配置在 自己的电脑上,随着后面我们接触的东西越来越多,慢慢的电脑上都是各种环境了,php,java,python,nodejs等等,非常麻烦,并且经常由于某种原因就把电脑重装了,ORZ,所以环境都要重来.所以打造一个属于自己并且可以移动的环境是非常重要的. vagrant就是一款构建虚拟开发环境的工具,支持window,linux,mac,总有一款适合你.并且

用Docker快速打造企业Paas云计算平台

用Docker快速打造企业Paas平台 课程特色 Docker就像一场森林大火重新创造了一个全新的云计算领域,Docker作为云计算分布式软件工程的革命正在深刻地改变传统分布式系统的开发.测试和部署.其影响的神速远胜于云计算第一代技术OpenStack等:Docker不仅是历史上最流行的开源项目之一,而且也从根本上改变了人们构 建应用程序的思维方式.它可以把程序及依赖的二进制文件.第三方库等封装在一起,运行在任何安装 Docker Daemon 的服务器上,它有望成为未来软件自动化部署的标准.

如何利用H5响应式建站系统做响应式网站

响应式网站成为了企业建站的首选目标,是什么因素导致的呢?我想更多是因为响应式网站的强大展示方式,多元素.多样化.多功能的形态,让网站"活了"起来,还有能够一个网站便能适应所有屏幕设备,不再需要为每一个不一样的设备制定一个特定版本的网站,省去了建站,优化.管理的麻烦.让你更好的统筹管理一个网站,便能在不同设备平台上得到相同的效果. 说起响应式网站,很多人会疑惑.那么好的类型网站,建设起来费用是不是要很高?建设时间是不是很长?错!错!错!其实如果在较早直接做一个响应式网站是要花费高额的开发