4-3-2 扫描技术(Web漏洞扫描)

网络漏洞扫描指的是利用一些自动化工具发现网路上各类主机设备的安全漏洞。这些自动化工具通常称为Web漏洞扫描器。我们可以通过网络漏洞扫描,全面掌握目标服务器存在的安全漏洞。市面上常用的web漏洞扫描工具有AWVS、Nessus、NeXpose、OpenVAS等。

本篇主要介绍OpenVAS,它可以用来识别远程主机、Web应用存在的各种漏洞。Nessus曾是业内开源漏洞扫描工具的标准,再Nesus商业化不在开放源码后,在它的原始项目中分支出OpenVAS开源项目。经过多年发展,OpenVAS已经成为当前最好的开源漏洞扫描器,功能非常强大,甚至可以和一些商业扫描器相媲美。

1. 网络漏洞扫描原理

1.1 黑盒扫描与白盒扫描

黑盒扫描

黑盒扫描一般都是通过远程识别服务的类型和版本,对服务是否存在漏洞进行判定。在一些最新的漏洞扫描软件中,应用了一些更高级的技术,比如模拟渗透测试攻击等。

白盒扫描

白盒扫描就是在具有主机操作权限的情况下进行漏洞扫描。比如微软的补丁更新程序会定期对你的操作系统进行扫描,查找存在的安全漏洞,并向你推送相应的操作系统补丁。

白盒扫描的结果更加准确,但一般来说,它所识别出的漏洞不应当作为外部渗透测试的最终数据,因为这些漏洞由于防护墙和各类防护软件的原因很可能无法在外部渗透测试中得到利用,同时,一般情况下你是没有机会获取用户名和口令的。

1.2 网络漏洞扫描原理

漏洞扫描器一般会附带一个用于识别主机漏洞的特征库,并定期进行更新,这是扫描器的核心。在漏洞扫描的时候,就是利用特征库里的脚本与目标系统的反馈信息进行匹配和比对,如果能够匹配上,就说明存在某一个漏洞。

漏洞扫描器扫描出的结果通常会有很多误报(报告发现的漏洞实际并不存在)或者漏报(未报告发现漏洞但漏洞实际存在)。因此,需要对扫描结果进行人工分析,确定哪些漏洞是实际存在的,这个过程就叫做漏洞验证。这是渗透测试过程中不可缺少的一步,只有验证漏洞存在的真实性,才能对漏洞进行深度利用。

漏洞扫描器在识别漏洞的过程中,会向目标发送大量的数据包,有时候会导致目标系统拒绝服务或被扫描数据包所堵塞,扫描行为也会被对方的入侵检测系统设备发现(IDS)。因此在对客户的渗透测试过程中,使用扫描器要注意规避风险,要尽量做到对其系统运行可能造成的影响降到最低。

4-3-2 扫描技术(Web漏洞扫描)相关推荐

  1. 网络 /Web漏洞扫描

    目录 网络漏洞扫描 OpenVAS 的安装 OpenVAS 的使⽤ Web 漏洞扫描 AWVS AWVS 的使⽤: 创建扫描⽬标 创建扫描任务 开启扫描任务 导出扫描报告 通过网络漏洞扫描,全面掌握目 ...

  2. 自研分布式web漏洞扫描平台WDScanner

    WDScanner 为了能在漏洞爆发后快速形成漏洞检测能力,同时能对网站或主机进行全面快速的安全检测,Tide安全团队(www.tidesec.net)开发了一套简单易用的分布式web漏洞检测系统WD ...

  3. 10大Web漏洞扫描工具

    Web scan tool 推荐10大Web漏洞扫描程序 Nikto 这是一个开源的Web服务器扫描程序,它可以对Web服务器的多种项目(包括3500个潜在的危险文件/CGI,以及超过900个服务器版 ...

  4. 【安全工具】全!十大Web漏洞扫描工具

    十大Web漏洞扫描工具 Acunetix Web Vulnerability Scanner[( 简称AwVS ) AwVS是一款知名的Web网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行 ...

  5. Web漏洞扫描(三:Burp Suite的基本操作)

    任务二.Burp Suite基础Proxy功能: 2.1.在Kali虚拟机中打开Burp Suite工具并设置,打开"Proxy"选项卡,选中"Options" ...

  6. Web漏洞扫描工具(批量脱壳、反序列化、CMS)

    一.什么是Web漏洞扫描工具 即是指"扫描Web应用以查找安全漏洞(如跨站脚本,SQL注入,命令执行,目录遍历和不安全服务器配置)的自动化工具",其中许多可能是由不安全或不正确的编 ...

  7. 10、 WMAP Web漏洞扫描

    一.Wmap简介 Wmap本身不是一个独立的漏洞扫描器,而是作为Metasploit的一个模块,结合web漏洞和web服务相关的模块协同工作,完成目标服务器的扫描.也就是说,如果我们 想要使用Wmap ...

  8. Web 漏洞扫描工具 AppScan 和 AWVS 使用方式

    Web 漏洞扫描工具 AppScan 和 AWVS 使用方式 文章目录 Web 漏洞扫描工具 AppScan 和 AWVS 使用方式 0x01 AppScan 基本操作 1.AppScan 简介 1. ...

  9. Acunetix WVS安装、破解+Web漏洞扫描

    云安全Web漏洞扫描 一.试验要求 二.试验目的 三.试验环境 四.试验内容 任务一 Acunetix WVS安装 任务二 Acunetix wVS的基本使用 一.试验要求 1.掌握web扫描的概念. ...

最新文章

  1. htaccess分布式配置文件常用写法
  2. 网络空间站是计算机,超级病毒或入侵国际空间站生命维持计算机
  3. 《系统集成项目管理工程师》必背100个知识点-26项目范围管理
  4. python编写统计选票的程序_使用python编写微信公众号发稿统计程序
  5. Hazelcast入门
  6. GAN生成对抗网络基本概念及基于mnist数据集的代码实现
  7. 【理论】【转】Android项目重构之路:架构篇
  8. 递归法:整数划分问题(怎么进行划分呢)
  9. dedecms有缩略图则显示缩略图,没有则显示随机缩略图
  10. 实战Node:Node实现留言板
  11. 联想拯救者R720黑苹果EFI分享
  12. Python面向对象基础(下)—Python Day9
  13. 区块链马拉松|Blockathon(2018)上海站开放报名(HiBlock)
  14. 步步高s5pro和s5区别
  15. 【腾讯阿里最全面试题】介绍下Synchronized、Volatile、CAS、AQS,以及各自的使用场景
  16. 一个千万级大标的精彩角逐过程(进行中...)
  17. 使用SQLyog将Excel数据导入mysql数据库
  18. 按键精灵万能写法轻松驾驭图色脚本
  19. 汽车CAN总线分析仪
  20. 半导体材料PFA 属性

热门文章

  1. python 视频字符画_python图像、视频转字符画
  2. android自学视频!Android岗大厂面试官常问的那些问题,终局之战
  3. 6、Netty 高性能架构设计
  4. android 自定义progressdialog,自定义ProgressDialog
  5. ubuntu 取色软件 Gpick
  6. 学计算机用不用手机,手机投屏到电脑原来这么简单?不用数据线,小白都能学会!...
  7. java程序怎么监控错误_Fundebug上线Java程序错误监控啦!
  8. 在uniapp中监听globalData中的值变化
  9. 海康、大华、宇视拉实时流url规则总结
  10. 2.9寸黑白红电子标签【蓝牙版】