让企业服务器更安全十大漏洞扫描程序

现在有许多消息令我们感到Web的危险性,因此,当前如何构建一个安全的Web环境成为网管员和安全管理员们义不容辞的责任。

但是巧妇难为无米之炊,该选择哪些安全工具呢?

扫描程序可以在帮助造我们造就安全的Web站点上助一臂之力,也就是说在黑客“黑”你之前,先测试一下自己系统中的漏洞。我们在此推荐10大Web漏洞扫描程序,供您参考。

1. Nikto

这是一个开源的Web服务器扫描程序,它可以对Web服务器的多种项目(包括3500个潜在的危险文件/CGI,以及超过900个服务器版本,还有250多个服务器上的版本特定问题)进行全面的测试。其扫描项目和插件经常更新并且可以自动更新(如果需要的话)。

Nikto可以在尽可能短的周期内测试你的Web服务器,这在其日志文件中相当明显。不过,如果你想试验一下(或者测试你的IDS系统),它也可以支持LibWhisker的反IDS方法。

不过,并非每一次检查都可以找出一个安全问题,虽然多数情况下是这样的。有一些项目是仅提供信息(“info only” )类型的检查,这种检查可以查找一些并不存在安全漏洞的项目,不过Web管理员或安全工程师们并不知道。这些项目通常都可以恰当地标记出来。为我们省去不少麻烦。

2. Paros proxy

这是一个对Web应用程序的漏洞进行评估的代理程序,即一个基于Java的web代理程序,可以评估Web应用程序的漏洞。它支持动态地编辑/查看HTTP/HTTPS,从而改变cookies和表单字段等项目。它包括一个Web通信记录程序,Web圈套程序(spider),hash 计算器,还有一个可以测试常见的Web应用程序攻击(如SQL注入式攻击和跨站脚本攻击)的扫描器。

3. WebScarab

它可以分析使用HTTP 和HTTPS协议进行通信的应用程序,WebScarab可以用最简单地形式记录它观察的会话,并允许操作人员以各种方式观查会话。如果你需要观察一个基于HTTP(S)应用程序的运行状态,那么WebScarabi就可以满足你这种需要。不管是帮助开发人员调试其它方面的难题,还是允许安全专业人员识别漏洞,它都是一款不错的工具。

4. WebInspect

这是一款强大的Web应用程序扫描程序。SPI Dynamics的这款应用程序安全评估工具有助于确认Web应用中已知的和未知的漏洞。它还可以检查一个Web服务器是否正确配置,并会尝试一些常见的Web攻击,如参数注入、跨站脚本、目录遍历攻击(directory traversal)等等。

5. Whisker/libwhisker

Libwhisker是一个Perla模块,适合于HTTP测试。它可以针对许多已知的安全漏洞,测试HTTP服务器,特别是检测危险CGI的存在。Whisker是一个使用libwhisker的扫描程序。

6. Burpsuite

这是一个可以用于攻击Web应用程序的集成平台。Burp套件允许一个攻击者将人工的和自动的技术结合起来,以列举、分析、攻击Web应用程序,或利用这些程序的漏洞。各种各样的burp工具协同工作,共享信息,并允许将一种工具发现的漏洞形成另外一种工具的基础。

7. Wikto

可以说这是一个Web服务器评估工具,它可以检查Web服务器中的漏洞,并提供与Nikto一样的很多功能,但增加了许多有趣的功能部分,如后端miner和紧密的Google集成。它为MS.NET环境编写,但用户需要注册才能下载其二进制文件和源代码。

8. Acunetix Web Vulnerability Scanner

这是一款商业级的Web漏洞扫描程序,它可以检查Web应用程序中的漏洞,如SQL注入、跨站脚本攻击、身份验证页上的弱口令长度等。它拥有一个操作方便的图形用户界面,并且能够创建专业级的Web站点安全审核报告。

9. Watchfire AppScan

这也是一款商业类的Web漏洞扫描程序。AppScan在应用程序的整个开发周期都提供安全测试,从而测试简化了部件测试和开发早期的安全保证。它可以扫描许多常见的漏洞,如跨站脚本攻击、HTTP响应拆分漏洞、参数篡改、隐式字段处理、后门/调试选项、缓冲区溢出等等。

10. N-Stealth

N-Stealth是一款商业级的Web服务器安全扫描程序。它比一些免费的Web扫描程序,如Whisker/libwhisker、 Nikto等的升级频率更高,它宣称含有“30000个漏洞和漏洞程序”以及“每天增加大量的漏洞检查”,不过这种说法令人质疑。还要注意,实际上所有通用的VA工具,如Nessus, ISS Internet Scanner, Retina, SAINT, Sara等都包含Web 扫描部件。(虽然这些工具并非总能保持软件更新,也不一定很灵活。)N-Stealth主要为Windows平台提供扫描,但并不提供源代码。

时间: 2024-08-03 08:04:53

让企业服务器更安全十大漏洞扫描程序的相关文章

十大Web漏洞扫描程序 让站点固若金汤

现在有许多消息令我们 感到Web的危险性,如<看Web如何摧毁你的企业>和<微软Office安全漏洞 网民即将面临最大威胁>等文章,因此,当前如何构建一个安全的Web环境成为网管员和安全管理员们义不容辞的责任. 但是巧妇难为无米之炊,该选择哪些 安全工具呢?扫描程序可以在帮助造我们造就安全的 Web站点上助一臂之力,也就是说在黑客"黑"你之前,先测试一下自己系统中的漏洞.我们在此推荐10大Web漏洞扫描程序,供您参考.1. Nikto这是一个开源的Web服务器扫

十大Web网站漏洞扫描程序工具

网络发展至今,他的高端我们都见识过,但是网络安全也是一直以来不变的话题,怎样能使网络更加安全呢?如何构建一个安全的Web环境,是应该考虑的事情.该选择哪些安全工具呢?我们可以再危险发生之前,先测试一下自己系统中的漏洞.为大家推荐10大Web漏洞扫描程序. 1. Nikto 这是一个开源的Web服务器扫描程序,它可以对Web服务器的多种项目进行全面的测试.其扫描项目和插件经常更新并且可以自动更新.Nikto可以在尽可能短的周期内测试你的Web服务器,这在其日志文件中相当明显.不过,如果你想试验一下

传统企业转型互联网的十大死法

文| 江礼坤2013年,被很多媒体称之为"电商年",因为2013年电商企业都得到了长足的发展,收获满满.而2013年又被很多媒体称之为"关店年",许多传统企业大范围关店,触目惊心,惨不忍睹.向互联网转型,被许多企业视为必走之路.但是已经尝试转型的这些企业效果如何呢?路边社记者江礼坤采访了胜利屯著名养猪大户张二蛋,他流着激动的泪水对笔者说:"没转型前,我感觉不转型互联网是等死;当我尝试转型后,发现转型互联网是找死."张二蛋说出了许多传统企业的心声.

P2P太假了,光有网站平台,连人都找不着了,更不用说网站大漏洞没人管,呵呵

P2P太假了,光有网站平台,连人都找不着了,更不用说网站大漏洞没人管,呵呵 今天看到乌云有公布了一个p2p网站的漏洞: http://www.wooyun.org/bugs/wooyun-2015-0137459 打400电话,发邮件,甚至域名持有者的邮箱和电话都打了,就是联系不上,应该是跑路了吧 现在的p2p网站都不靠谱,百度一下一大堆跑路的,想不通怎么还有人到这种小平台弄,不过有很多是自己弄的标,自买自卖,呵呵

关于服务器部署的十大注意事项

参考本文中所为广大读者朋友们介绍的关于在企业组织内部部署服务器的相关贴士,或将有助于确保您覆盖您企业所有的基本面.其涵盖了从电源分配到网络连接的可用性的方方面面,服务器部署可以说是一个相当艰巨的过程. 企业组织的一套全面的服务器部署清单包含了诸多方面的考虑要素,而远不仅仅只是涉及到以一个有吸引力的价格购买足够的计算资源这么简单而已. 这需要企业组织内部有才能的IT管理人员和其他相关人员进行诸如寻求生产供应商.采购.前期准备.安装.配置.管理以及对于一系列服务器运行的支持--无论在其数据中心是需要

撼动企业应用架构的十大技术趋势

应用程序技术趋势正在改变过去传统的很多看法,包括灵活性.洞察力.交付速度以及成本问题,而这些变化将会影响到未来企业应用架构的运营.据Forrester公司调查研究指出,这十大趋势将推动公司业务转化,同时也给公司负责人.应用架构师和企业架构师一些启迪. 1.云部署模型 传统应用中的软件升级运用起来显得十分困难和昂贵,并且用户想要制定和扩展也是相当的复杂.项目托管.维护.管理服务.自动升级以及软件使用所带来一系列的高昂成本,成为企业的一大难题,为此云计算孕育而生,特别是SaaS(软件即服务)可以为企

云计算对于企业成长起到的十大作用

  目前,PC依然是我们日常工作生活中的核心工具--我们用PC处理文档.存储资料,通过电子邮件或U盘与他人分享信息.如果PC硬盘坏了,我们会因为资料丢失而束手无策.而在"云计算"时代,"云"会替我们做存储和计算的工作."云"就是计算机群,每一群包括了几十万台.甚至上百万台计算机."云"的好处还在于,其中的计算机可以随时更新,保证"云"长生不老.Google就有好几个这样的"云",其他IT

SEO优化过程中的十大陷阱之程序篇

小弟自从五年前接触SEO以来,每天都致力于SEO优化技术的学习与探讨中,成为了一名标准的职业SEOER,虽然这期间经历了这么长的时间,但由于自己的执行力实在是不敢恭维,所以直到现在手上还没有一个拿得出手.可以见人的不错的网站. 但尽管如此,五年的经验累积,五年的时间沉淀,让我在SEO行业里也能勉强算得上是一名先驱者.永远无法与昝辉老师那样的领军人物相提并论,也无法与华罡SEO的灵魂人物祝真老师相比,但这么长时间在SEO领域的摸爬滚打也让我对SEO有了自己的一份独特的见解. 从今天起就让我来为大家

企业引进人才的十大误区

大家都在说引才,但现实中的企业究竟是如何引才的呢?不同的企业有不同的妙招,如,打猎式引才者有之,哄骗式引才者有之,市场购买式引才者有之,张网以待式引才者有之,垂钓上钩式引才者有之,争夺式引才者有之等.结果却大同小异,都没有引进合适的人才. 原因在哪里? 一.才企相怨难难难 做企业难,做人才管理工作难,而做引才的工作更难! 求职难,人才求职难,人才求到合适的职位更难! 企业的引才难与人才的求职难,形成逻辑上相悖的"两难境地",而解决这一"两难境地"却是难上难! 1.引