游侠安全网--张百川(网路游侠)的博客

张百川(网路游侠,www.youxia.org)专注:网络安全、系统安全、应用安全、数据库安全、运维安全.

导航

« 怀疑移动硬盘资料被竞争对手复制 如何查询拷贝记录?Google和百度更新速度很快…… »

游侠原创:WEB应用安全扫描产品概述

  网上经常有朋友问游侠(www.youxia.org),有什么好的WEB应用安全扫描产品,这里大体的说下。
  国内这类产品不算多,当然国外也不算多,数来数去,就那么几个,画个图看看:

  商业产品*国外
  ·Acunetix Web Vulnerability Scanner 6:简称WVS,还是不错的扫描工具,不知道检查的太细致还是因为慢,总之经常评估一个网站的时候一晚上不关电脑都扫描不万……但是报表做的不错。一般用这个扫描的话,不用等那么久,像区县政府的,扫20分钟就差不多了。
  ·IBM Rational AppScan:这个是IBM旗下的产品,扫描速度中规中矩,报表功能相当强大,可以按照法规遵从生成不同的报表,如:ISO27001、OWASP等,界面也很商业化。
  ·HP WebInspect:没错,的确就是卖PC的HP公司旗下的产品,扫描速度比上面的2个都快得多,东西还算不错。不过这几天在和NOSEC(下面说的“诺赛科技”)掐架,愣是说NOSEC的iiScan免费扫描平台侵犯隐私,说NOSEC有国家背景……这市场了解的!
  ·N-Stealth:没装成功,不过很多地方在推荐这个
  ·Burp Suite:貌似是《黑客攻防技术宝典·WEB实战篇》作者公司搞的,安全界牛人。虽然工具没用过,但是这本书的确是不错……如果您做WEB安全,游侠强烈建议您读一下。

商业产品*国内
  ·智恒联盟 WebPecker 网站啄木鸟:程序做的不错,扫描速度很快。
  ·诺赛科技 Pangolin、Jsky:Pangolin做SQL注入扫描,Jsky全面评估,就是上文说的NOSEC,网上扫描平台是iiScan,后台的牛人是zwell。
  ·安域领创 WebRavor:记得流光(FluXay)否?是的,WebRavor就是小榕所写!小榕是谁?搜下……不用我介绍了吧?
  ·安恒 MatriXay 明鉴WEB应用弱点扫描器:还没用过,和NOSEC一样,也有网上扫描平台。
  ·绿盟 NSFOCUS RSAS 极光远程安全评估系统:极光扫描系统新增的WEB安全评估插件,在某客户处见到过扫描报告,不过没用过产品。依照绿盟的一贯风格和绿盟的实力,应该不错。

免费产品
  ·Nikto:很多地方都在推荐,但游侠本人实在不喜欢命令行产品……各位喜欢的Google或Baidu下吧
  ·Paros Proxy:基于Java搞的扫描工具,速度也挺快,在淘宝QA团队博客也看到在介绍这个软件。
  ·WebScarab:传说中很NB的OWASP出的产品,不过我看下载地址的时候貌似更新挺慢
  ·Sandcat:扫描速度很快,检查的项目也挺多。机子现在就装了这个。
  ------------
  ·NBSI:应该说是黑客工具更靠谱,国内最早的,可能也是地球上最早的一批SQL注入及后续工作利用工具,当年是黑站挂马必备……
  ·HDSI:教主所写,支持ASP和PHP注入,功能就不多说了,也是杀人越货必备!
  ·Domain:批量扫描的必备产品,通过whois扫描服务器上的服务器,在很长一段时间内风靡黑客圈。
  ------------
  ·Nessus:当然它有商业版,不过我们常用的是免费版。脆弱性评估工具,更擅长于主机、服务器、网络设备扫描。
  ·NMAP:主要倾向于端口等的评估。
  ·X-Scan:安全焦点出品,多少年过去了,依然是很强悍的产品。大成天下曾经做过商业版的“游刃”,但最近已经不更新了,很可惜。

  其实能做评估的工具还有很多,如:
  ·Retina Network Security Scanner
  ·LANguard Network Security Scanner
  ·榕基RJ-iTop网络隐患扫描系统
  不过和Nessus和NMAP一样,主要倾向于主机安全评估,而不是WEB应用安全评估。但我们在WEB安全评估的时候,不可避免的要对服务器做安全扫描,因此也是必然要用的工具。

  好了,大体的也说了下,各位感兴趣的可以在网上找下相关资料或下载。看完感觉有点收获的,就转发给您的朋友吧。现在都凌晨了,刚敲完……游侠(www.youxia.org)在此谢过了!

作者:张百川(网路游侠)
网站:http://www.youxia.org
   转载请注明来源!谢谢合作。
  • quote 7.xukicn
  • Acunetix Web Vulnerability Scanner Ver V7.20110608 Enterprise Full
    Mediafire: http://www.mediafire.com/?mi10nv6ucratfqk
    源: http://blog.sina.com.cn/s/blog_843f45760100so9b.html
  • 2011-07-11 17:18:18
  • quote 6.网路游侠
  • http://www.youxia.org
  • yahuang,我电脑下载了WebCruiser,还没来得及测试。呵呵,看了下介绍,WebCruiser更倾向于渗透测试。
  • 2010-04-13 16:41:50
  • quote 5.yahuang
  • WebCruiser - Web Vulnerability Scanner
    一个小巧但功能不凡的Web应用漏洞扫描器,能够对整个网站进行漏洞扫描,并能够对发现的漏洞(SQL注入,跨站脚本,XPath注入等)进行验证;它也可以单独进行漏洞验证,作为SQL注入工具、跨站检测工具使用。
    运行平台:Windows with .Net FrameWork 2.0或以上。
    界面语言:英文版
    功能简介:
    * 网站爬虫(目录及文件);
    * 漏洞扫描(SQL注入,跨站脚本,XPath注入);
    * 漏洞验证(SQL注入,跨站脚本,XPath注入);
    * SQL Server明文/字段回显/盲注;
    * MySQL字段回显/盲注;
    * Oracle字段回显/盲注;
    * DB2字段回显/盲注;
    * Access字段回显/盲注;
    * 管理入口查找;
    * GET/Post/Cookie 注入;
    * 搜索型注入延时;
    * 自动从自带浏览器获取Cookie进行认证;
    * 自动判断数据库类型;
    * 自动获取关键词;
    * 多线程;
    * 高级:代理、敏感词替换/过滤;
    * 报告;

    帮助文档:
    CHM格式:
    http://sec4app.com/download/WebCruiserUserGuide.rar
    pdf格式:
    http://sec4app.com/download/WebCruiserUserGuide.pdf
    Demo视频:
    http://sec4app.com/files/Demo.html

    网站: http://sec4app.com/
  • 2010-04-11 17:33:09
  • quote 3.showgt
  • Metasploit黑客攻击工具,也包括WEB攻击检测,WMAP!
  • 2010-02-23 11:54:04
  • quote 1.guanmw
  • NetSparker 国外商业
    Grabber 国外开源
    WebCruiser 国内收费

  • 2010-01-27 11:37:06

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

Tags

站内搜索-Search

  • 找不到需要的?搜下试试!

日历

最近发表

产品推广

  • 广告位招租,有意者联系:
  • 张先生 电话:15339230081
  • QQ:175589438、55984512

最新评论及回复

Powered By Z-Blog 1.8 Walle Build 91204 Using ThinkTwice Theme Designed By Sino Blog

Auto Publisher Copyright 2005-2011 Www.YouXia.Org . 陕ICP备05000100号