十大Web安全扫描工具

现在有许多消息令我们感到Web的危险性,因此,当前如何构建一个安全的Web环境成为网管员和安全管理员们义不容辞的责任。但是巧妇难为无米之炊,该选择哪些安全工具呢?

扫描程序可以在帮助造我们造就安全的Web站点上助一臂之力,也就是说在黑客“黑”你之前,先测试一下自己系统中的漏洞。我们在此推荐十大Web漏洞扫描程序,供您参考。

1. Nikto

这是一个开源的Web服务器扫描程序,它可以对Web服务器的多种项目(包括3500个潜在的危险文件/CGI,以及超过900个服务器版本,还有250多个服务器上的版本特定问题)进行全面的测试。其扫描项目和插件经常更新并且可以自动更新(如果需要的话)。

Nikto可以在尽可能短的周期内测试你的Web服务器,这在其日志文件中相当明显。不过,如果你想试验一下(或者测试你的IDS系统),它也可以支持LibWhisker的反IDS方法。

不过,并非每一次检查都可以找出一个安全问题,虽然多数情况下是这样的。有一些项目是仅提供信息(“info only” )类型的检查,这种检查可以查找一些并不存在安全漏洞的项目,不过Web管理员或安全工程师们并不知道。这些项目通常都可以恰当地标记出来。为我们省去不少麻烦。

小编点评:什么?你日站的时候没用Nikto?图样图森普!!!使用方法请看本站:http://www.91ri.org/2478.html

2. Paros proxy

这是一个对Web应用程序的漏洞进行评估的代理程序,即一个基于Java的web代理程序,可以评估Web应用程序的漏洞。它支持动态地编辑/查看HTTP/HTTPS,从而改变cookies和表单字段等项目。它包括一个Web通信记录程序,Web圈套程序(spider),hash 计算器,还有一个可以测试常见的Web应用程序攻击(如SQL注入式攻击和跨站脚本攻击)的扫描器。

3. WebScarab

它可以分析使用HTTP 和HTTPS协议进行通信的应用程序,WebScarab可以用最简单地形式记录它观察的会话,并允许操作人员以各种方式观查会话。如果你需要观察一个基于HTTP(S)应用程序的运行状态,那么WebScarabi就可以满足你这种需要。不管是帮助开发人员调试其它方面的难题,还是允许安全专业人员识别漏洞,它都是一款不错的工具。

小编点评:Paros、Webscarab和burp suite三款都是很好的HTTP协议测试工具。在具体使用上,三个工具各有长处、各有侧重。具体也无法说出孰优孰劣,应该根据自身的习惯加以选择。

4. WebInspect

这是一款强大的Web应用程序扫描程序。SPI Dynamics的这款应用程序安全评估工具有助于确认Web应用中已知的和未知的漏洞。它还可以检查一个Web服务器是否正确配置,并会尝试一些常见的Web攻击,如参数注入、跨站脚本、目录遍历攻击(directory traversal)等等。

小编点评:强大是很强大滴,不过使用时要安装SQL server 2008。小编的CPU是e3-1230-v2,用起来还十分卡顿…蛋蛋的忧伤啊!!

5. OWASP ZAP 

Zed攻击代理(简称ZAP),这是一款”易于使用的,帮助用户从网页应用程序中寻找漏洞的综合类渗透测试工具“。

它同时还是Paro Proxy项目的一款分支软件(目前相关的支持功能已取消)。ZAP公司拥有对其所发布工具的长效及对未来版本的明确发展路线;在后续产品中,功能性无疑将得到进一步加强。该工具包含了拦截代理、自动处理、被动处理、暴力破解以及端口扫描等功能,除此之外,蜘蛛搜索功能也被加入了进去、对跨站点脚本(简称XSS)项目的测试也是可圈可点的。

小编点评:自动化测试软件里就数他用起来最顺心了,特别适合脚本小子们哦!

6. Burpsuite

这是一个可以用于攻击Web应用程序的集成平台。Burp套件允许一个攻击者将人工的和自动的技术结合起来,以列举、分析、攻击Web应用程序,或利用这些程序的漏洞。各种各样的burp工具协同工作,共享信息,并允许将一种工具发现的漏洞形成另外一种工具的基础。

小编点评:剽悍的人生不需解释,具体请见本站http://www.91ri.org/?s=+Burpsuite&searchsubmit=

7. IBM Security AppScan 

AppScan是一款很不错的Web安全扫描工具,对于检测网站安全、进行安全审计有很大帮助。是IBM公司的一款得意产品,所获得的奖项与称号无数,为IBM公司在安全业务的拓展起到了很大的帮助。越来越多的机构将之应用到实际开发过程中,并尝试将 AppScan Standard 集成到他们的自动化构建中去。AppScan Standard V8.6 的 CLI 命令行界面提供了丰富的命令及参数,用户可以很方便地从脚本或者批处理文件中控制 AppScan Standard,轻松实现将 AppScan Standard 集成到自动构建中去。

小编点评:8.6.0版本可以巧妙地绕过软件版权验证达到免费,可用起来总是有那么一种蛋蛋的忧伤

感兴趣的请自行研究51cto大牛写的一篇破解文章:http://bbs.51cto.com/thread-966311-1.html

使用方法可以参考本站:http://www.91ri.org/3809.html

8. Acunetix Web Vulnerability Scanner

这是一款商业级的Web漏洞扫描程序,它可以检查Web应用程序中的漏洞,如SQL注入、跨站脚本攻击、身份验证页上的弱口令长度等。它拥有一个操作方便的图形用户界面,并且能够创建专业级的Web站点安全审核报告。官方给自己的注解是:世界级的引领web漏洞扫描器行业的产品。从用户基础与本身的软件业务水平来说,wvs确实有说出此豪言壮语的底气,

小编点评:截止目前为止,此款商业级的漏洞扫描软件已被我国优秀的某破解论坛完美破解,让我们向再一次向那些在背后默默共享的人们致敬!

下载地址:请看本站的另一篇文章:http://www.91ri.org/4020.html

9. Safe3 Scanner

Safe3 Scanner是保护伞网络推出的网站安全性检测工具。传统的方法往往依靠渗透测试:黑箱、白箱和灰箱测试。这往往局限于测试人员的技术水准高低。 Safe3 Scanner使用较为领先的智能化爬虫技术及SQL注入状态检测技术。使得相比国内外同类产品智能化程度更高、速度更快、结果更准确。

站点:http://sourceforge.net/projects/safe3wvs/

小编点评:一枝红杏出墙来,天下谁人不识君!

10. N-Stealth

N-Stealth是一款商业级的Web服务器安全扫描程序。它比一些免费的Web扫描程序,如Whisker/libwhisker、 Nikto等的升级频率更高,它宣称含有“30000个漏洞和漏洞程序”以及“每天增加大量的漏洞检查”,不过这种说法令人质疑。还要注意,实际上所有通用的VA工具,如Nessus, ISS Internet Scanner, Retina, SAINT, Sara等都包含Web 扫描部件。(虽然这些工具并非总能保持软件更新,也不一定很灵活。)N-Stealth主要为Windows平台提供扫描,但并不提供源代码。

小编总结:排名不分先后,资料由网上寻找,再由小编整理点评。并不代表本站的观点。<( ̄) ̄)>

当你熟悉了以上的十款工具后,那么恭喜你,你将会由一个脚本小子升级成高级脚本小子啦~~~

呵呵,工具虽好,可不要滥用哦。归结到底,工具始终只是个辅助手段而已(= ̄ω ̄=),重要的,还是要靠你聪明又猥琐的小脑袋啦!!!

本文由网络安全攻防研究室(www.91ri.org)信息安全小组收集整理,转载请注明出处。