网络空间安全:行业资讯、技术分享、法规研讨、趋势分析……

“游侠安全网”创建了网络安全从业者QQ大群(群号:1255197) ,欢迎各位同仁加入!有其它问题如合作等,请联系站长“网路游侠”,QQ:55984512


网站啄木鸟(WebPecker)-网站整体威胁检测系统

2009-05-15 00:01 推荐: 浏览: 65 views 字号:

摘要:   网站啄木鸟(WebPecker)-网站整体威胁检测系统  简述:  “网站啄木鸟”是北京智恒联盟科技有限公司技术研究团队多年深入研究当前各类流行Web攻击手段(如网页挂马攻击、SQL注入漏洞、跨站脚本攻击等)的经验结晶。该系统是目前国内最早的一款商业化We...

  网站啄木鸟(WebPecker)-网站整体威胁检测系统
  简述:
  “网站啄木鸟”是北京智恒联盟科技有限公司技术研究团队多年深入研究当前各类流行Web攻击手段(如网页挂马攻击、SQL注入漏洞、跨站脚本攻击等)的经验结晶。该系统是目前国内最早的一款商业化Web安全检查系统,通过本地检测技术与远程检测技术相结合,对网站进行全面的、深入的、彻底的风险评估,综合性的规则库(本地漏洞库、ActiveX库、网页木马库、网站代码审计规则库等)以及业界最为领先的智能化爬虫技术及SQL注入状态检测技术,使得相比国内外同类产品智能化程度高,速度快,误报率极低。
  经过数百个用户的实践证明,“网站啄木鸟”是Web安全性价比最高的产品,相比国外的Web安全扫描产品来说,速度快,具备紧密跟踪国内最新网页木马的快速响应及更新能力;相比国内的Web安全扫描产品来说,功能多,结果准,该系统是我国等级保护测评以及网站安全保密检查必备软件系统。
  网站安全性检测传统的方法往往依靠渗透测试(黑箱、白箱和灰箱测试),这往往局限于测试人员的技术水准高低。目前,大多是采用一系列已知攻击手段进行手工检测,且工作量巨大,由于时间关系以及各类网站系统的复杂性程度不同,通常得不到真正有效的评估,国内能从事此类工作的技术人员往往较少,用户最终得到的评估报告往往仅是找到几个系统已知漏洞、某个注入点或者跨站脚本攻击漏洞等常规漏洞。由于评估人员的知识面局限性使得整体评估不够全面,且深度不足。网站的应用逐步增多,更新较快,每隔一段时间应做一次全面检测,若采用传统渗透测试方法,花费昂贵,且往往得不到真正意义上的风险报告。
  系统适用领域:
  国内金融、证券、银行、电子政务、电子商务、教育、网游、综合行业门户、IDC等网站必备检测工具。
  WebPecker系统具备以下几个功能:
  (1)网站木马检测,主要是对网站或网页中是否存在木马检测;
  (2)SQL注入检测,主要检测网站是否存在SQL注入漏洞,当发现有注入漏洞时,并进行SQL注入验证;
  (3)跨站脚本攻击检测,针对网站中所有网页进行跨站漏洞扫描;
  (4)检测网站的管理后门漏洞;
  (5)对网站中包含的敏感信息进行扫描,防止重要的信息泄露或非法言论通过网站进行传播;
  核心技术优势:
  (a)SQL注入网页抓取
  WebPecker的网页抓取模块采用广度优先爬虫技术以及网站目录还原技术。广度优先的爬虫技术的不会产生爬虫陷入的问题,网站目录还原技术则去除了无关结果,提高抓取效率。
  (b)SQL注入状态扫描技术(非错误检测)
  WebPecker不同于传统的针对错误反馈判断是否存在注入漏洞的方式,而采用自主创新的状态检测来判断。所谓状态检测,即:针对某一链接输入不同的参数,通过对网站反馈的结果使用向量比较算法进行比对判断,从而确定该链接是否为注入点,此方法不依赖于特定的数据库类型、设置以及CGI语言的种类,对于注入点检测全面,不会产生漏报现象。而常见的SQL注入扫描产品均不具备此项技术。
  (c)注入验证基于注入状态
  WebPecker采用状态检测来对数据库的数据进行猜解,无论网站采用什么CGI语言,无论网站是否反馈错误信息,都能进行正常的猜解,而常见的SQL注入扫描产品均不具备此项技术。
  正式版本功能界面预览:

  新版本经过半年之久的研发测试,于2008年12月份,隆重发布WebPecker 7.0,无论功能还是性能均有质的飞跃,主要新增功能:
  1、增加安全扫描策略,用户可以灵活定制扫描策略。
  2、增加漏洞验证方法,增强扫描结果的准确性,为用户提供验证漏洞的环境。
  3、采用定制Cookie的方式,增加对需要登录验证的网站的扫描功能。
  4、增强 SSL 扫描功能。对基于SSL传输的内容进行分析,可对网上银行等基于HTTPS协议的WEB应用进行安全评估,支持使用证书的应用系统。
  5、增强对 Web2.0 网站的扫描功能。更多可定制的属性,如:目录过滤、网站过滤、参数过滤等,提升对各种复杂系统的适应能力。
  6、结合Google Hacking 技术,增强对网站挂马以及敏感信息的扫描能力。
  7、增加漏洞验证中对数据库及其所在主机操作系统属性的审计,如:数据库类型、账户、权限、其他数据库、用户组等。
  8、增加手动测试台,方便用户采用手动的方式来验证漏洞,可以对深层次的问题进行分析,例如:会话欺骗等。适合高级技术人员。
  9、增加扫描向导和漏洞验证向导,方便用户操作。

联系站长租广告位!

中国首席信息安全官