存在这样一种工具,它属于IT部门,是必不可少的工具当中一部分,这工具就是漏洞扫描工具,之所以它必不可少,因漏洞天天都会出现,会给企业带去安全方面隐患,它对检测安全漏洞、应用程序、操作系统、硬件和网络系统能起到帮助作用。常用这漏洞扫描工具有:
一个名为Nikto的,开源的Web服务器扫描程序,它能够针对Web服务器的多种项目,开展全面测试,此多种项目涵盖3500个潜在危险文件/CGI,以及超过900个服务器版本,还有250多个服务器上的版本特定问题,其扫描项目和插件常常更新,并且若有需要能够自动更新。
2Paros,它是一个代理程序,这个代理程序用于对Web应用程序的漏洞做评估,它还是一个基于Java的web代理程序,能够评估Web应用程序的漏洞。
“3WebScarab”,它属于一款强大的“Web应用程序扫描程序”。“SPI Dynamics”所拥有的这款“应用程序安全评估工具”,能够对确认“Web应用中已知的漏洞”有所帮助,同时这个工具也能对确认“未知的漏洞”起到有利于作用。它还具备检查一个“Web服务器是否具有正确配置”的能力,并且它还会尝试进行一些常见的“Web攻击”,像是“参数注入”、“跨站脚本”、“目录遍历攻击(directory traversal)”等等。
4WebInspect,它是一款具备强大功能的Web应用程序扫描程序,此程序来自SPI Dynamics,作为应用程序安全评估工具,有助于去确认Web应用里已知与未知的漏洞,它还能够检查一个Web服务器是不是正确配置,并且会尝试一些常见的Web攻击,像是参数注入、跨站脚本、目录遍历攻击等等。
Whisker/libwhisker,Libwhisker是个适合HTPP测试的Perla的模块,它能针对好多已知安全漏洞去测试HTTP服务器,尤其能检测危险CGI的存在,Whisker是个运用libwhisker的扫描程序。

6Burpsuite,它是一个集成平台,这个平台能够用于对Web应用程序展开攻击。Burp套件让攻击者把人工技术与自动技术相融合,借此去列举、剖析、攻击Web应用程序,或者利用这些程序存在的漏洞。各式各样的burp工具共同协作,彼此共享信息,进而让一种工具所觉察到的漏洞成为另一种工具的根基。
7Wikto,能讲这是一款Web服务器评估工具,它能够检查Web服务器里的漏洞,还能提供跟Nikto一样的诸多功能,并且增添了好多有趣的功能部分,像后端miner以及紧密的Google集成,它是为MS.NET环境编写而成的,只是用户要注册才可下载其对应的二进制文件和源代码。
有一款名为8Acunetix Web Vulnerability Scanner的程序,它属于商业级的Web漏洞扫描程序类别,它具备检查Web应用程序漏洞的能力,像SQL注入、跨站脚本攻击以及身份验证页上的弱口令长度这类情况,它拥有一个操作便利的图形用户界面,它能够创立专业级的Web站点安全审核报告。
9Watchfire AppScan呀,它属于一款针对商业层面的Web漏洞扫描程序呢。AppScan能够在应用程序的整个开发周期里,都给予安全方面的测试,借此让部件测试以及开发早期的安全保障实现了简化。它具备扫描好多常见漏洞的能力,像跨站脚本攻击、HTTP响应拆分漏洞、参数篡改、隐式字段处理、后门/调试选项、缓冲区溢出等之类的。
10N-Stealth,其中N-Stealth是一款用于Web服务器安全扫描的商业级程序,它在升级频率方面,相较于一些免费的Web扫描程序,像是Whisker/libwhisker、Nikto等,要更高一些,它宣称自身含有“30000个漏洞和漏洞程序”,还称“每天会增加大量的漏洞检查”,然而这种说法是让人产生质疑的。仍需留意,事实上全部通用的VA工具,像Nessus、ISS Internet Scanner、Retina、SAINT、Sara等,都涵盖Web扫描部件,尽管这些工具并非素来都能维持软件更新,也不见得十分灵活,N-Stealth主要针对Windows平台予以扫描,然而并不提供源代码。
很赞哦!