• XSS.stack #1 – первый литературный журнал от юзеров форума

10 лучших сканеров уязвимостей для веб-приложений

Dendi

HDD-drive
Пользователь
Регистрация
07.03.2019
Сообщения
21
Реакции
-31
10 лучших сканеров уязвимостей для веб-приложений.
Netsparker. Это сканер, который поддерживает как обнаружение уязвимостей, так и их эксплуатацию. Выдает только подтвержденные уязвимости (после успешного тестирования и эксплуатации).

Burp Suite - это базовое программное обеспечение Java для сканирования уязвимостей веб-приложений. Он содержит различные инструменты, предназначенные для обнаружения и облегчения атаки. Бесплатная версия доступна с ограниченными возможностями, но может быть приобретена напрямую с годовой подпиской. Бесплатная версия предустановлена в ОС, созданных для тестирования на проникновение, включая Kali Linux.

Nikto - это сканер веб-безопасности с открытым исходным кодом, который выполняет комплексное сканирование веб-серверов. Он может сканировать несколько элементов на серверах, в том числе файлы и версии самих серверов. Он также может проверять конфигурацию сервера, что делает его мощным инструментом для сканирования безопасности сервера и связанных с ним уязвимостей. Этот сканер так же предустановлен в Kali linux.

W3af - известен как очень мощный и гибкий инструмент для поиска уязвимостей веб-приложений. Его простота в использовании сделала его популярным среди специалистов по безопасности и хакеров. W3af содержит множество веб-плагинов для поиска, оценки и эксплуатации web-уязвимостей на сайтах.

Arachni - это полнофункциональная, модульная, высокопроизводительная среда Ruby, призванная помочь тестировщикам и администраторам оценить безопасность современных веб-приложений. Он бесплатный и с открытым исходным кодом (хотя как и многие тут описанные).

WebScarab - то инструмент, доступный любому, кто хочет проверить работу HTTP/HTTPS-запросов в веб-приложении, что позволяет разработчику отлаживать работу ресурса, а специалисту по безопасности выявлять уязвимости в приложении или в дизайне приложения.

Vega - это бесплатный сканер веб-безопасности с открытым исходным кодом и платформа для тестирования веб-безопасности. Работает как под Linux, так и под windows.

Skipfish - еще один сканер web-уязвимостей, созданный никем как сам Google. Это самый популярный инструмент, который сканирует и подготавливает карту сайта путем рекурсивного сканирования в приложении. Полученная карта сайта в дальнейшем может использоваться для обнаружения различных уязвимостей.

Acunetix - известен своей автоматизированной системой обнаружения уязвимостей, таких как внедрение SQL-кода, межсайтовый скриптинг, слабый пароль на страницах аутентификации и т.д. Благодаря своему интерактивному графическому интерфейсу он пользуется высоким спросом у специалистов по безопасности, так как в нем очень удобно готовить отчеты по аудиту.

AppScan - сканер web-уязвимостей от фирмы с громким названием IBM. Этот инструмент способен обеспечить тестирование на протяжении всего цикла разработки веб-приложения. Многие профессиональные пентестеры используют этот инструмент для тестирования веб-приложения.

(В ознакомительных целях! Не несу ответственность за ваши действия!)
 
Ну из всего этого могу сказать,что Arachni отличный сканер,а вот Burp Suite насколько я знаю сканер только в платной версии,а так то Nikto,Nmap,Arachni вот наверное самая крутая троица!)
 
Ну из всего этого могу сказать,что Arachni отличный сканер,а вот Burp Suite насколько я знаю сканер только в платной версии,а так то Nikto,Nmap,Arachni вот наверное самая крутая троица!)
nmap сетевой сканер, не веб, Nikto и Arachni веб сканера.
 
Вообще то я имел все в целом,если не разделять на веб сканеры или сетевые)
так ветка как вызывается? в рамках ее и говорим, а nmap здесь и обсуждать нечего - это классика.
 
А источник указывать не? скопипастил и типа сам накидал список?
Вот нашел сайт откуда он взял информацию ) полностью скопировал, ничего не меняя
 
Вот нашел сайт откуда он взял информацию ) полностью скопировал, ничего не меняя
Там не https://vk.com/away.php?to= ссылки, откуда-то с группы в вк дёрнул.
 
Сам всегда юзаю веб сканер Arachni. Единственное что у него бывают ложные срабатывания(находит несуществующие ссылки)

У меня тут сложность бывает с ним.К примеру если обновить ОС,то он вроде сканирует и завершает типа:Все сканирование завершенно и с нулевым результатом!
 
Было бы приятней увидеть документацию которая прилогается и результаты тестов, а так снова это простой поисковой запрос в Гугл, но никакой токсичности, каждый учиться по своему :)
 
У меня тут сложность бывает с ним.К примеру если обновить ОС,то он вроде сканирует и завершает типа:Все сканирование завершенно и с нулевым результатом!
Попробуй переустановить сертификаты в системе, это чаще всего проблема, из-за которой модули многие перестают работать в арахни после обновления системы.
 
Попробуй переустановить сертификаты в системе, это чаще всего проблема, из-за которой модули многие перестают работать в арахни после обновления системы.
Если можно подробнее про сертификаты или где мне ознакомится с инструкцией по переустановке? Вот kali linux давно,а с переустановками сертификатов не сталкивался ни разу!
 
Если можно подробнее про сертификаты или где мне ознакомится с инструкцией по переустановке? Вот kali linux давно,а с переустановками сертификатов не сталкивался ни разу!
Проще всего удали папку /etc/ssl (сделай бэкап на всякий случай сначала), арахни заработает, но могут быть проблемы с некоторыми другими приложениями
когда они появятся - установи ca-certificates и openssl

Но прежде всего этого можно попробовать Workaround с гитхаба export OPENSSL_CONF=/etc/ssl
 
Проще всего удали папку /etc/ssl (сделай бэкап на всякий случай сначала), арахни заработает, но могут быть проблемы с некоторыми другими приложениями
когда они появятся - установи ca-certificates и openssl

Но прежде всего этого можно попробовать Workaround с гитхаба export OPENSSL_CONF=/etc/ssl
Благодарю за совет.Обязательно попробую!)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх