前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >漏洞扫描工具汇总「建议收藏」

漏洞扫描工具汇总「建议收藏」

作者头像
全栈程序员站长
发布2022-09-30 11:03:04
2.3K0
发布2022-09-30 11:03:04
举报

大家好,又见面了,我是你们的朋友全栈君。

漏洞扫描器可以快速帮助我们发现漏洞,如SQL注入漏洞、CSRF、缓冲区溢出等。下面就介绍几种常用的漏洞扫描工具

Fortify

代码审计工具Fortify SCA (Fortify Static Code Analyzer),一款软件代码安全测试工具,提供静态源码扫描能力,包含了五大引擎分析系统:语义、结构、数据流、控制流、配置流。分析的过程中与特有的软件安全漏洞规则集进行全面的匹配、查找,从而将源代码中存在的安全漏洞扫描出来,并生成报告。 Fortify软件是收费的,如果个人使用可以看看有无激活成功教程版,软件使用的规则安装在Core\config\rules。 软件使用步骤如下图:

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

Burp Suite

Burp Suite 是用于攻击web 应用程序的集成平台,包含了许多工具。

模块

描述

Proxy

拦截浏览器的http会话内容,给其他模块功能提供数据

Target

站点地图,主要显示信息,如:会默认记录浏览器访问的所有页面,使用Spider模块扫描后,可以再此看到爬虫所爬行的页面及每个页面的请求头和响应信息。

Spider

网络爬虫,能完整的枚举应用程序的内容和功能。

Scanner

帮助测试人员发现web应用程序的安全漏洞。

Intruder

高度可配置的工具,最重要的是配置Attack Type、程序变量以及字典,可以对web应用程序进行自动化攻击

Decoder

解码器,支持对URL、HEX、HTML等格式字符进行编码或解码。

Comparer

字符串比较器,可以快速发现两段字符串中的差异。

Repeater

HTTP请求编辑工具。

其他

自带解决中文乱码、恢复默认选项、使用插件功能

安装和简单使用可以参考:https://www.cnblogs.com/zewutest/p/13895187.html

AWVS

自动化的web应用程序安全测试工具,可以扫描任何通过web浏览器访问的和遵循HTTP/HTTPS规则的web站点和应用。

AppScan

AppScan是IBM的一款web应用安全测试工具,能扫描和检测所有常见的 Web 应用安全漏洞,例如 SQL 注入(SQL-injection)、跨站点脚本攻击(cross-site scripting)、缓冲区溢出(buffer overflow)及最新的 Flash/Flex 应用及 Web 2.0 应用曝露等方面安全漏洞的扫描。

DependencyCheck

Dependency-Check是OWASP(Open Web Application Security Project)的一个实用开源程序,用于识别项目依赖项并检查是否存在任何已知的,公开披露的漏洞。目前,已支持Java、.NET、Ruby、PHP、Node.js、Python等语言编写的程序,并为C/C++构建系统(autoconf和cmake)提供了有限的支持。而且该工具还是OWASP Top 10的解决方案的一部分。 工具链接:https://github.com/jeremylong/DependencyCheck 使用命令:

代码语言:javascript
复制
./cli/target/release/bin/dependency-check.sh -h
./cli/target/release/bin/dependency-check.sh  --project example --out . --scan ./src/test/resources

SonarQube

一款静态代码质量分析工具,支持Java、Python、PHP、JavaScript、CSS等25种以上的语言,而且能够集成在IDE、Jenkins、Git等服务中,方便随时查看代码质量分析报告。 下载地址:https://www.sonarqube.org/downloads/,安装、配置及使用网上有很多教程和方案,可自行Google或百度。

总结

这些工具有的自己使用过,有的只是总结一下,仅供参考。后续如果遇到新的漏洞分析和扫描工具,再继续补充,欢迎读者给予补充和建议。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/194338.html原文链接:https://javaforall.cn

本文参与 腾讯云自媒体分享计划,分享自作者个人站点/博客。
原始发表:2022年9月13日 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • Fortify
  • Burp Suite
  • AWVS
  • AppScan
  • DependencyCheck
  • SonarQube
  • 总结
相关产品与服务
脆弱性检测服务
脆弱性检测服务(Vulnerability detection Service,VDS)在理解客户实际需求的情况下,制定符合企业规模的漏洞扫描方案。通过漏洞扫描器对客户指定的计算机系统、网络组件、应用程序进行全面的漏洞检测服务,由腾讯云安全专家对扫描结果进行解读,为您提供专业的漏洞修复建议和指导服务,有效地降低企业资产安全风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档