 |
|

06.02.2019, 17:26
|
|
Новичок
Регистрация: 29.04.2019
Сообщений: 0
С нами:
3706621
Репутация:
0
|
|
Всем доброго дня/вечера/ночи/утра. В этой статье хотел бы поговорить о сканерах уязвимостей, созданных специально для web-приложений. Эти сканеры - не что иное, как программы, работающие на основе известных уязвимостей, плюс они проводят небольшой фаззинг так называемым методом "черного ящика". А так как в наши дни web-приложения широко используются для бизнеса во всем мире, это делает их целью для хакеров разных рангов. Поэтому и созданы данные сканеры, дабы сомастоятельно попробовать обнаружить некоторые уязвимости своего приложения, закрыть их, и в какой-то мере обезопасить себя от мгновенного взлома. Статья будет основана на мнении определенных людей, и поэтому ты можешь не согласиться с ним!
Представляю 10 сканеров web-приложений, которыми стоит оперировать во время пентеста:
1. Netsparker. Это сканер, который поддерживает как обнаружение уязвимостей, так и их эксплуатацию. Выдает только подтвержденные уязвимости (после успешного тестирования и эксплуатации).
2. Burp Suite - это базовое программное обеспечение Java для сканирования уязвимостей веб-приложений. Он содержит различные инструменты, предназначенные для обнаружения и облегчения атаки. Бесплатная версия доступна с ограниченными возможностями, но может быть приобретена напрямую с годовой подпиской. Бесплатная версия предустановлена в ОС, созданных для тестирования на проникновение, включая Kali Linux.
3. Nikto - это сканер веб-безопасности с открытым исходным кодом, который выполняет комплексное сканирование веб-серверов. Он может сканировать несколько элементов на серверах, в том числе файлы и версии самих серверов. Он также может проверять конфигурацию сервера, что делает его мощным инструментом для сканирования безопасности сервера и связанных с ним уязвимостей. Этот сканер так же предустановлен в Kali linux.
4. W3af - известен как очень мощный и гибкий инструмент для поиска уязвимостей веб-приложений. Его простота в использовании сделала его популярным среди специалистов по безопасности и хакеров. W3af содержит множество веб-плагинов для поиска, оценки и эксплуатации web-уязвимостей на сайтах.
5. Arachni - это полнофункциональная, модульная, высокопроизводительная среда Ruby, призванная помочь тестировщикам и администраторам оценить безопасность современных веб-приложений. Он бесплатный и с открытым исходным кодом (хотя как и многие тут описанные).
6. WebScarab - то инструмент, доступный любому, кто хочет проверить работу HTTP/HTTPS-запросов в веб-приложении, что позволяет разработчику отлаживать работу ресурса, а специалисту по безопасности выявлять уязвимости в приложении или в дизайне приложения.
7. Vega - это бесплатный сканер веб-безопасности с открытым исходным кодом и платформа для тестирования веб-безопасности. Работает как под Linux, так и под windows.
8. Skipfish - еще один сканер web-уязвимостей, созданный никем как сам Google. Это самый популярный инструмент, который сканирует и подготавливает карту сайта путем рекурсивного сканирования в приложении. Полученная карта сайта в дальнейшем может использоваться для обнаружения различных уязвимостей.
9. Acunetix - известен своей автоматизированной системой обнаружения уязвимостей, таких как внедрение SQL-кода, межсайтовый скриптинг, слабый пароль на страницах аутентификации и т.д. Благодаря своему интерактивному графическому интерфейсу он пользуется высоким спросом у специалистов по безопасности, так как в нем очень удобно готовить отчеты по аудиту.
10. AppScan - сканер web-уязвимостей от фирмы с громким названием IBM. Этот инструмент способен обеспечить тестирование на протяжении всего цикла разработки веб-приложения. Многие профессиональные пентестеры используют этот инструмент для тестирования веб-приложения.
Перед тем, как в меня полетят помидоры, хочу сказать, что расположение сканеров на их рейтинг никак не влияет. Как видите, в наши дни, к счастью, есть из чего выбрать по данному направлению. Однако сканер - это ни есть таблетка от всех уязвимостей, так что, если сканер ничего не нашел, всегда можно испачкать руки в коде. Не даром говорят: "Если уязвимость не нашли - это не значит, что ее нет. Это значит, что плохо искали".
Всем спасибо за прочтение! Надеюсь, что-то новое каждый почерпнет для себя :=)
|
|
|

07.02.2019, 14:43
|
|
Познавший АНТИЧАТ
Регистрация: 27.02.2017
Сообщений: 1,312
С нами:
4845950
Репутация:
0
|
|
Так и напрашиваются сюда топчики OWASP,Nessus,OpenVas (спасибо,что сделал обзор на последний,этот сканер действительно крут.)
Arachni сейчас не знаю как,отлично работал на первой версии Kali,потом начались проблемы с установкой.
|
|
|

07.02.2019, 15:39
|
|
Новичок
Регистрация: 05.08.2018
Сообщений: 0
С нами:
4091032
Репутация:
0
|
|
Vertigo сказал(а):
Arachni сейчас не знаю как
Арахни прекрасно работает на Windows, а на Linux, да выкаблучивается с зависимостями. Прога хорошая, отчёты создаёт дельные в HTML.
Vega, Skipfish мне не понравились, ибо неэффективны.
|
|
|

09.02.2019, 21:36
|
|
Новичок
Регистрация: 05.09.2017
Сообщений: 0
С нами:
4572010
Репутация:
0
|
|
WebScarab вроде бы вообще не сканер. Пользовался какое то время как легкой прокси (ресурсов он вроде меньше ест) сканера там не заметил, разве что пишет возможные xss sqli. Больше всего из названных сканеров нраваится w3af хотя какое то время испытывал трудности с установкой.
|
|
|

09.02.2019, 23:30
|
|
Новичок
Регистрация: 05.08.2018
Сообщений: 0
С нами:
4091032
Репутация:
0
|
|
Vertigo сказал(а):
спасибо,что сделал обзор на последний,этот сканер действительно крут
Посчитал это призывом к действию ) Даже найти его не так просто как другие оказалось. Купил этот чудо-сканер по сходной цене. Интерфейс на русском, как пишет разработчик знает 41000 уязвимостей.
Сам пока не тестировал. Форумчанам халява ) Скачать здесь
|
|
|

14.02.2019, 13:41
|
|
Новичок
Регистрация: 22.10.2017
Сообщений: 0
С нами:
4504729
Репутация:
0
|
|
explorer сказал(а):
Посчитал это призывом к действию ) Даже найти его не так просто как другие оказалось. Купил этот чудо-сканер по сходной цене. Интерфейс на русском, как пишет разработчик знает 41000 уязвимостей.
Сам пока не тестировал. Форумчанам халява ) Скачать здесь
ссылка не рабочая
|
|
|

14.02.2019, 14:13
|
|
Новичок
Регистрация: 05.08.2018
Сообщений: 0
С нами:
4091032
Репутация:
0
|
|
u7u сказал(а):
ссылка не рабочая
Рабочая, нужен премиум для просмотра.
|
|
|

14.02.2019, 14:21
|
|
Новичок
Регистрация: 22.10.2017
Сообщений: 0
С нами:
4504729
Репутация:
0
|
|
explorer сказал(а):
Рабочая, нужен премиум для просмотра.
спасибо
|
|
|

09.07.2019, 13:40
|
|
Новичок
Регистрация: 07.06.2019
Сообщений: 0
С нами:
3650634
Репутация:
0
|
|
staycool сказал(а):
реально? надо купить премиум что бы увидеть ссылку на открытый сканер уязвимостей openvas?
речь про AppScan
|
|
|

15.07.2019, 20:19
|
|
Новичок
Регистрация: 07.06.2019
Сообщений: 0
С нами:
3650634
Репутация:
0
|
|
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|