HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Инструменты
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 06.02.2019, 17:26
8bit
Новичок
Регистрация: 29.04.2019
Сообщений: 0
С нами: 3706621

Репутация: 0
По умолчанию

Всем доброго дня/вечера/ночи/утра. В этой статье хотел бы поговорить о сканерах уязвимостей, созданных специально для web-приложений. Эти сканеры - не что иное, как программы, работающие на основе известных уязвимостей, плюс они проводят небольшой фаззинг так называемым методом "черного ящика". А так как в наши дни web-приложения широко используются для бизнеса во всем мире, это делает их целью для хакеров разных рангов. Поэтому и созданы данные сканеры, дабы сомастоятельно попробовать обнаружить некоторые уязвимости своего приложения, закрыть их, и в какой-то мере обезопасить себя от мгновенного взлома. Статья будет основана на мнении определенных людей, и поэтому ты можешь не согласиться с ним!
Представляю 10 сканеров web-приложений, которыми стоит оперировать во время пентеста:

1. Netsparker. Это сканер, который поддерживает как обнаружение уязвимостей, так и их эксплуатацию. Выдает только подтвержденные уязвимости (после успешного тестирования и эксплуатации).

2. Burp Suite - это базовое программное обеспечение Java для сканирования уязвимостей веб-приложений. Он содержит различные инструменты, предназначенные для обнаружения и облегчения атаки. Бесплатная версия доступна с ограниченными возможностями, но может быть приобретена напрямую с годовой подпиской. Бесплатная версия предустановлена в ОС, созданных для тестирования на проникновение, включая Kali Linux.

3. Nikto - это сканер веб-безопасности с открытым исходным кодом, который выполняет комплексное сканирование веб-серверов. Он может сканировать несколько элементов на серверах, в том числе файлы и версии самих серверов. Он также может проверять конфигурацию сервера, что делает его мощным инструментом для сканирования безопасности сервера и связанных с ним уязвимостей. Этот сканер так же предустановлен в Kali linux.

4. W3af - известен как очень мощный и гибкий инструмент для поиска уязвимостей веб-приложений. Его простота в использовании сделала его популярным среди специалистов по безопасности и хакеров. W3af содержит множество веб-плагинов для поиска, оценки и эксплуатации web-уязвимостей на сайтах.

5. Arachni - это полнофункциональная, модульная, высокопроизводительная среда Ruby, призванная помочь тестировщикам и администраторам оценить безопасность современных веб-приложений. Он бесплатный и с открытым исходным кодом (хотя как и многие тут описанные).

6. WebScarab - то инструмент, доступный любому, кто хочет проверить работу HTTP/HTTPS-запросов в веб-приложении, что позволяет разработчику отлаживать работу ресурса, а специалисту по безопасности выявлять уязвимости в приложении или в дизайне приложения.

7. Vega - это бесплатный сканер веб-безопасности с открытым исходным кодом и платформа для тестирования веб-безопасности. Работает как под Linux, так и под windows.

8. Skipfish - еще один сканер web-уязвимостей, созданный никем как сам Google. Это самый популярный инструмент, который сканирует и подготавливает карту сайта путем рекурсивного сканирования в приложении. Полученная карта сайта в дальнейшем может использоваться для обнаружения различных уязвимостей.

9. Acunetix - известен своей автоматизированной системой обнаружения уязвимостей, таких как внедрение SQL-кода, межсайтовый скриптинг, слабый пароль на страницах аутентификации и т.д. Благодаря своему интерактивному графическому интерфейсу он пользуется высоким спросом у специалистов по безопасности, так как в нем очень удобно готовить отчеты по аудиту.

10. AppScan - сканер web-уязвимостей от фирмы с громким названием IBM. Этот инструмент способен обеспечить тестирование на протяжении всего цикла разработки веб-приложения. Многие профессиональные пентестеры используют этот инструмент для тестирования веб-приложения.

Перед тем, как в меня полетят помидоры, хочу сказать, что расположение сканеров на их рейтинг никак не влияет. Как видите, в наши дни, к счастью, есть из чего выбрать по данному направлению. Однако сканер - это ни есть таблетка от всех уязвимостей, так что, если сканер ничего не нашел, всегда можно испачкать руки в коде. Не даром говорят: "Если уязвимость не нашли - это не значит, что ее нет. Это значит, что плохо искали".

Всем спасибо за прочтение! Надеюсь, что-то новое каждый почерпнет для себя :=)
 
Ответить с цитированием

  #2  
Старый 07.02.2019, 14:43
Vertigo
Познавший АНТИЧАТ
Регистрация: 27.02.2017
Сообщений: 1,312
С нами: 4845950

Репутация: 0


По умолчанию

Так и напрашиваются сюда топчики OWASP,Nessus,OpenVas (спасибо,что сделал обзор на последний,этот сканер действительно крут.)
Arachni сейчас не знаю как,отлично работал на первой версии Kali,потом начались проблемы с установкой.
 
Ответить с цитированием

  #3  
Старый 07.02.2019, 15:39
explorer
Новичок
Регистрация: 05.08.2018
Сообщений: 0
С нами: 4091032

Репутация: 0
По умолчанию

Цитата:

Vertigo сказал(а):

Arachni сейчас не знаю как

Арахни прекрасно работает на Windows, а на Linux, да выкаблучивается с зависимостями. Прога хорошая, отчёты создаёт дельные в HTML.
Vega, Skipfish мне не понравились, ибо неэффективны.
 
Ответить с цитированием

  #4  
Старый 09.02.2019, 21:36
mCstl
Новичок
Регистрация: 05.09.2017
Сообщений: 0
С нами: 4572010

Репутация: 0
По умолчанию

WebScarab вроде бы вообще не сканер. Пользовался какое то время как легкой прокси (ресурсов он вроде меньше ест) сканера там не заметил, разве что пишет возможные xss sqli. Больше всего из названных сканеров нраваится w3af хотя какое то время испытывал трудности с установкой.
 
Ответить с цитированием

  #5  
Старый 09.02.2019, 23:30
explorer
Новичок
Регистрация: 05.08.2018
Сообщений: 0
С нами: 4091032

Репутация: 0
По умолчанию

Цитата:

Vertigo сказал(а):

спасибо,что сделал обзор на последний,этот сканер действительно крут

Посчитал это призывом к действию ) Даже найти его не так просто как другие оказалось. Купил этот чудо-сканер по сходной цене. Интерфейс на русском, как пишет разработчик знает 41000 уязвимостей.
Сам пока не тестировал. Форумчанам халява ) Скачать здесь
 
Ответить с цитированием

  #6  
Старый 14.02.2019, 13:41
u7u
Новичок
Регистрация: 22.10.2017
Сообщений: 0
С нами: 4504729

Репутация: 0
По умолчанию

Цитата:

explorer сказал(а):

Посчитал это призывом к действию ) Даже найти его не так просто как другие оказалось. Купил этот чудо-сканер по сходной цене. Интерфейс на русском, как пишет разработчик знает 41000 уязвимостей.
Сам пока не тестировал. Форумчанам халява ) Скачать здесь
ссылка не рабочая
 
Ответить с цитированием

  #7  
Старый 14.02.2019, 14:13
explorer
Новичок
Регистрация: 05.08.2018
Сообщений: 0
С нами: 4091032

Репутация: 0
По умолчанию

Цитата:

u7u сказал(а):

ссылка не рабочая

Рабочая, нужен премиум для просмотра.
 
Ответить с цитированием

  #8  
Старый 14.02.2019, 14:21
u7u
Новичок
Регистрация: 22.10.2017
Сообщений: 0
С нами: 4504729

Репутация: 0
По умолчанию

Цитата:

explorer сказал(а):

Рабочая, нужен премиум для просмотра.

спасибо
 
Ответить с цитированием

  #9  
Старый 09.07.2019, 13:40
larchik
Новичок
Регистрация: 07.06.2019
Сообщений: 0
С нами: 3650634

Репутация: 0
По умолчанию

Цитата:

staycool сказал(а):

реально? надо купить премиум что бы увидеть ссылку на открытый сканер уязвимостей openvas?

речь про AppScan
 
Ответить с цитированием

  #10  
Старый 15.07.2019, 20:19
larchik
Новичок
Регистрация: 07.06.2019
Сообщений: 0
С нами: 3650634

Репутация: 0
По умолчанию

Цитата:

Geka сказал(а):

Есть что-нибудь для андроида?
ANDRAX - революция в мобильном пентесте

ANDRAX - это приложение для пентестинга, разработанная специально для Android

codeby.net
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...