张百川(网路游侠)的博客

张百川(网路游侠,www.youxia.org)专注:网络安全、系统安全、应用安全、数据库安全、运维安全。

导航

分页:« 首页...«1»...尾页 »

[置顶] 张百川(网路游侠)安全博客——提供安全产品代购服务

[置顶] 欢迎给www.youxia.org投稿-信息安全QQ群欢迎加入!

最受欢迎的十大WEB应用安全评估系统


  在国内一些网站上经常看到文章说某某WEB应用安全评估工具排名,但是很可惜,绝大多数都是国外人搞的,界面是英文,操作也不方便,那游侠就在这里综合下,列举下国内WEB安全评估人员常用的一些工具。当然,毫无疑问的,几乎都是商业软件,并且为了描述更准确,游侠尽量摘取其官方网站的说明:
  同时说明下:本排序不代表游侠(www.youxia.org)眼中的厂商或工具实力排名。

More...

关于WEB扫描器一点思路 from 神刀网

  近来在网络游侠的blog是看到一篇文章:《[网路游侠:WEB应用安全扫描产品概述] 》列举了一些国内外商业的免费的web扫描器及其的一些特点… 他这个问题是在产品推荐的角度上的,可以看的出来web扫描平台的市场竞争还是非常大。

  在实现的技术是来说,他们都是基于url爬行的基础上的,对于基本上很多都是通过正则提取url及参数,只是有的提取url和参数不太一样,很少直接提取,一般都是通过本地代理[类似于代理中间人攻击]来提取。这样的爬行对于web2.0的时代来说,已经有那么点落后了,如复杂的ajax,flash应用,以及js混淆等…

More...

张百川:WEB应用安全评估平台iiScan测试

  刚要的iiScan邀请码,速度测试……网址是:http://www.iiscan.com/
  注册就不说了,填写邀请码即可,然后会给你发邮件,验证下就OK。
  界面相对来说很简洁,一眼就看明白了:
  ·任务管理
  ·域名管理
  ·用户管理
  我在“域名管理”增加一个域名:

  下一步后,给你一个字符串,然后在你的网站根目录下写一个“test.txt”,写入这个字符串,“验证”即可。这也是为了防止有歹人利用该平台作恶。这样就添加好了,在域名管理下可以看到,点“开始测试”就OK了。

  选择扫描范围,包括:
  ·All
  ·Blind SQL Injection
  ·CGI
  ·Dir bruteforce
  ·File Check
  ·SQL Injection
  我在这里选择的是All,“Add Task”就OK。当然添加完毕后你看到的状态可能是“排队中”,因为扫描的人多,只能等待,然后等一会就可能是“扫描中”了……这个根据网站规模需要的时间不一样,我的www.youxia.org居然扫描了整整一天,神啊……
  扫描完成后,在“管理任务”看到可以生成两种形式的报告,HTML和PDF的,不过不知道为什么我PDF打不开,问zwell说这两天平台在调整,相信以后不会有这样的问题。
  打开HTML报告,标题是《亿思Web应用安全报告》,正文包括如下章节:
  1. Web 应用安全报告相关信息
    * 扫描信息
    * 漏洞概述
    * 安全风险
    * 补救措施
  2. 漏洞列表
  3. 漏洞详情
  下图是一个漏洞的详情:

  大家如果感兴趣,可以去申请个测试帐号,就可以测试了!

网路游侠:WEB应用安全扫描产品概述

  网上经常有朋友问游侠(www.youxia.org),有什么好的WEB应用安全扫描产品,这里大体的说下。
  国内这类产品不算多,当然国外也不算多,数来数去,就那么几个,画个图看看:

  商业产品*国外
  ·Acunetix Web Vulnerability Scanner 6:简称WVS,还是不错的扫描工具,不知道检查的太细致还是因为慢,总之经常评估一个网站的时候一晚上不关电脑都扫描不万……但是报表做的不错。一般用这个扫描的话,不用等那么久,像区县政府的,扫20分钟就差不多了。
  ·IBM Rational AppScan:这个是IBM旗下的产品,扫描速度中规中矩,报表功能相当强大,可以按照法规遵从生成不同的报表,如:ISO27001、OWASP等,界面也很商业化。
  ·HP WebInspect:没错,的确就是卖PC的HP公司旗下的产品,扫描速度比上面的2个都快得多,东西还算不错。不过这几天在和NOSEC(下面说的“诺赛科技”)掐架,愣是说NOSEC的iiScan免费扫描平台侵犯隐私,说NOSEC有国家背景……这市场了解的!
  ·N-Stealth:没装成功,不过很多地方在推荐这个
  ·Burp Suite:貌似是《黑客攻防技术宝典·WEB实战篇》作者公司搞的,安全界牛人。虽然工具没用过,但是这本书的确是不错……如果您做WEB安全,游侠强烈建议您读一下。

商业产品*国内
  ·智恒联盟 WebPecker 网站啄木鸟:程序做的不错,扫描速度很快。
  ·诺赛科技 Pangolin、Jsky:Pangolin做SQL注入扫描,Jsky全面评估,就是上文说的NOSEC,网上扫描平台是iiScan,后台的牛人是zwell。
  ·安域领创 WebRavor:记得流光(FluXay)否?是的,WebRavor就是小榕所写!小榕是谁?搜下……不用我介绍了吧?
  ·安恒 MatriXay 明鉴WEB应用弱点扫描器:还没用过,和NOSEC一样,也有网上扫描平台。
  ·绿盟 NSFOCUS RSAS 极光远程安全评估系统:极光扫描系统新增的WEB安全评估插件,在某客户处见到过扫描报告,不过没用过产品。依照绿盟的一贯风格和绿盟的实力,应该不错。

免费产品
  ·Nikto:很多地方都在推荐,但游侠本人实在不喜欢命令行产品……各位喜欢的Google或Baidu下吧
  ·Paros Proxy:基于Java搞的扫描工具,速度也挺快,在淘宝QA团队博客也看到在介绍这个软件。
  ·WebScarab:传说中很NB的OWASP出的产品,不过我看下载地址的时候貌似更新挺慢
  ·Sandcat:扫描速度很快,检查的项目也挺多。机子现在就装了这个。
  ------------
  ·NBSI:应该说是黑客工具更靠谱,国内最早的,可能也是地球上最早的一批SQL注入及后续工作利用工具,当年是黑站挂马必备……
  ·HDSI:教主所写,支持ASP和PHP注入,功能就不多说了,也是杀人越货必备!
  ·Domain:批量扫描的必备产品,通过whois扫描服务器上的服务器,在很长一段时间内风靡黑客圈。
  ------------
  ·Nessus:当然它有商业版,不过我们常用的是免费版。脆弱性评估工具,更擅长于主机、服务器、网络设备扫描。
  ·NMAP:主要倾向于端口等的评估。
  ·X-Scan:安全焦点出品,多少年过去了,依然是很强悍的产品。大成天下曾经做过商业版的“游刃”,但最近已经不更新了,很可惜。

  其实能做评估的工具还有很多,如:
  ·Retina Network Security Scanner
  ·LANguard Network Security Scanner
  ·榕基RJ-iTop网络隐患扫描系统
  不过和Nessus和NMAP一样,主要倾向于主机安全评估,而不是WEB应用安全评估。但我们在WEB安全评估的时候,不可避免的要对服务器做安全扫描,因此也是必然要用的工具。

  好了,大体的也说了下,各位感兴趣的可以在网上找下相关资料或下载。看完感觉有点收获的,就转发给您的朋友吧。现在都凌晨了,刚敲完……游侠(www.youxia.org)在此谢过了!

作者:张百川(网路游侠)
网站:http://www.youxia.org
   转载请注明来源!谢谢合作。
分页:« 首页...«1»...尾页 »

Powered By Z-Blog 1.8 Walle Build 91204 Using ThinkTwice Theme Designed By Sino Blog

Auto Publisher Copyright 2005-2009 Www.YouXia.Org . 陕ICP备05000100号