网站安全检测工具-final_第1页
网站安全检测工具-final_第2页
网站安全检测工具-final_第3页
网站安全检测工具-final_第4页
网站安全检测工具-final_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、网站安全检测工具本文介绍了一些目前比较流行的网站安全自动检测工具,对工具的性能和效果给出了评估意见。HackerTargetcom*(对服务器安全性检测较好,网站检测一般) HYPERLINK /free-securitv-vu_In_erabilitv-sca_ns /free-securitv-vuInerabilitv-scans/在线免费安全检测网站HackerT可以对服务器和网站进行安全检测。使用方法是在线提交检测申请,在检测结束后,检测报告会以邮件方式发送到指定的邮箱。DMLiNE3CANlSRMK.Eli-QLXKHE1EAACMAJ3VT5wc*iAilner-bllHyOnl

2、nvTin血friTQSCdnieiSTdK-IM-dMUMHfiMtl晦QigiSQ闻叶uxuny佃U呷.nMrirHOJ吨ivkInrrngtxCpMMnuvtwrtfhnmrwhVhi-jm-wuEfiimmqiff.pwimqcrHirrmticpMrtwex审iimfhmmiFSMdk?ks忖如弹tarpi口顷才tnwcwijftftw耳哺“&Mv匕drrkvTTmHCirtyEmifitiICAMhERKSCRrDDH册師l-Mfntff|2p*aSWEhKiSMi.he圖呷pQ1祁1*Agiw曲初幻iQpEMHfnWifikutwwfarMAh#vfiiurSmhviMrahJt

3、vrcFbrna叩inrhiiifl-ivihjAKMojmH-furcFTirE(nM団MX.叶cfliMicannvUU.kflrlif飪IpAPwfcnMIM.LMb-QMufmiMiAE.tXfZQ-fmo.ADwifblaifit4wr3DnriSQLIfwkw国liUAW*hK的qWwCXOrupdriSKurfry士mmihWahnhmdiwMb潮i*m!hh3rDfAfvib*F,hrilwmu斷me!uUwrhiunipaxMncmeJIhIm4iIwli比kmimiHuvirMtQnqilhi-iIrtrieqiillWMtaz-siwilrrwigarMiriintafT

4、fapanne14/aivRCmruAKnpacww!nnknancTuial叭柜wtneeurasCh*ctoituiwwyucTwin.uwindww.iripridHiR;mihhurdwihQcmifwrikunwiluriQ.JoarttaKH-tyimrtK.irnmiftIrflMMmArurpImnmiwqikrwaiwuIijrd-wiFUHhw|-mMiu他iVhW*im*伽”11*UHackerTarget提供了一些在线扫描检测服务器的工具,其中:1.NmapPortScanner扫描一个IP地址所有打开的端口,以邮件的形式发送检测报告,以(IP:9为例:Starting

5、Nmap5.51( HYPERLINK )at2012-02-0602:15ESTN(9)Hostisup(0.28slatency).Notshown:992filteredportsPORT22/tcpSTATESERVICEVERSIONOpenSSH4.5(protocol1.99)openssh25/tcpopensmtpPostfixsmtpd80/tcpopenhttpApachhettpd2.2.19(FreeBSD)mod_ssl/2.2.19OpenSSL/0.9.8ePHP/5.2.12withSuhosin-Patch)81/tcpopenhttpApachhettpd

6、2.2.19(FreeBSD)mod_ssl/2.2.19OpenSSL/0.9.8ePHP/5.2.12withSuhosin-Patch)143/tcpopenimapCourierImapd(released2008)443/tcpopenssl/httpApachehttpd2.2.19(FreeBSD)mod_ssl/2.2.19OpenSSL/0.9.8ePHP/5.2.12withSuhosin-Patch)3306/tcpopenmysqlMySQL(unauthorized)报告中列出了服务器打开的端口以及相应的服务。OpenVasVulnerabilitySeanner检测

7、一个指定IP地址服务器,给出可能的安全风险,生成一个比较全面的报告。以(IP:9为例,在提交测试需求之后两小时左右,收到了一份详细的网站安全分析报告。OpenVas是HackerTarget所有检测服务中最有意义的一项。这个检测对于服务器安全性有比较全面的评估。SQLInjectionTestScanner通过URL中定义参数的方式检测SQL,网址输入需要带参数的形式,如:?id=7NiktoWebServerScan-Niktov214+TargetIP:+TargetHostname:+TargetPort:+StartTime:21115710559802012-02-0702:42:0

8、3+Server:Apache/2219(FreeBSD)mod_ssl/2219OpenSSL/098e+PHP/5.2.12withSuhosin-PatchRetrievedx-powered-byheader:+PHP/5212+PHP/5.2.12appearstobeoutdated(currentisatleast5,3,5)+mod_ssl/2219appearstobeoutdated(currentisatleast2.8.31)+(maydependonserverversion)OpenSSL/09Ope)earstobeoutdated(currenisatleast

9、1.0.0d).OpenSSL0.9.8risalsocurrent+Multipleindexfilesfound(note,thesemaynotallbeunique):+index.jhtml,index.php,index.htm,index.pl,index.aspx,index.asp,+index.do,index.php3,index.cfm,index.cgi,index.html,index.shtml,+mod_ssl/2.2.19OpenSSL/098ePHP/5.2.12withSuhosin-Patchmod_ssl2.8.7andlowerrevulnerabl

10、etoaremotebufferoverflowwhichmayallowaremoteshell(difficulttoexploit)CVE-2002-0082,OSVDB-756.+DEBUGHTTPverbmayshowserverdebugginginformationSeehttp:/msdnmicrosoftcom/en-us/library/e8z01xdh%28VS80%29aspxfordetails.+OSVDB-877:HTTPTRACEmethodisactive,suggestingthehostis+vulnerabletoXST+/webmail/:Webbas

11、edmailpackageinstalled.+OSVDB-29786:/adminphp?en_log_id=0&action=config:EasyNewsfrom HYPERLINK http:/www.webrc.ca http:/www.webrc.caverstLoniallowsremoteadminaccess.ThisPHPfileshouldbeprotected.ote+OSVDB-29786:/adminphp?en_log_id=0&action=users:EasyNewsfrom HYPERLINK http:/www.webrc.ca http:/www.web

12、rc.caversion4.3allowsremadminaccess.ThisPHPfileshouldbeprotected.+/adminphp4?reg_login=1:MonAlbumfromversion0.6.2dallowsremoteadminaccess.Thisshouldbeprotected.+OSVDB-12184:/indexphp?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C1000ff!HPrevealspotentiallysensitiveinformationviacertainHTTPrequeststhatcontainsp

13、ecificQUERYstrings.+OSVDB-12184:/somephp?=PHPE9568F36-D428-11d2-A769-00AA001ACF42:PHPrevealspotentiallysensitdfermationviacertainHTTPrequeststhatcontainspecificQUERYstrings.+OSVDB-12184:/somephp?=PHPE9568F34-D428-11d2-A769-00AA001ACF42:PHPrevealspotentiallysensitdfermationviacertainHTTPrequeststhatc

14、ontainspecificQUERYstrings.+OSVDB-12184:/somephp?=PHPE9568F35-D428-11d2-A769-00AA001ACF42:PHPrevealspotentiallysensitdfermationviacertainHTTPrequeststhatcontainspecificQUERYstrings.+OSVDB-3092:/admin.htm:Thismightbeinteresting.+OSVDB-3092:/admin.html:Thismightbeinteresting.+OSVDB-3092:/adminphp:This

15、mightbeinteresting.+OSVDB-3092:/adminphp3:Thismightbeinteresting.+OSVDB-3092:/adminshtml:Thismightbeinteresting.+OSVDB-3092:/admin/:Thismightbeinteresting.+OSVDB-3092:/download/:Thismightbeinteresting.+OSVDB-3092:/service/:Thismightbeinteresting.+OSVDB-3092:/test/:Thismightbeinteresting.er+OSVDB-309

16、2:/admin.nsf:Thisdatabasecanbereadwithoutauthentication,whichmayrevealsensitiveinformation.+OSVDB-3093:/admin/index.php:Thismightbeinteresting.hasbeenseeninweblogsfromanunknownscann+/admin.asp:Adminloginpage/sectionfound.+/admin/index.asp:Adminloginpage/sectionfound.+/admin/index.html:Adminloginpage

17、/sectionfound.+5478itemschecked:27error(s)and31item(s)reportedonremotehost+EndTime:2012-02-0703:20:10(2287seconds)+1host(s)tested检测一个网站,发现尽可能多的安全隐患。WhatWebWebSiteAnalysis检测一些简单的页面信息,作用不大。/200200HTTPServernginx/1.0.5,nginx1.0.5,IP19,JQuery,PHP536-13ubuntu33,X-Powered-ByPHP/536-13ubuntu33,CookiesPHPSE

18、SSID,TitleFEITIAN:HOMEURL:Status:200CookiesDescription:DisplaythenamesofcookiesintheHTTPheaders.Thevaluesarenotreturnedtosaveonspace.String:PHPSESSIDHTTPServerDescription:HTTPserverheaderstringString:nginx/1.0.5(fromserverstring)IPDescription:IPaddressofthetarget,ifavailable.String:19JQueryDescripti

19、on:JavascriptlibraryPHPDescription:PHPisawidely-usedgeneral-purposescriptinglanguagethatisespeciallysuitedforWebdevelopmentandcanbeembeddedintoHTML.-homepage: HYPERLINK / /Version:5.3.6-13ubuntu3.3TitleDescription:TheHTMLpagetitleString:FEITIAN:HOME(frompagetitle)X-Powered-ByDescription:X-Powered-By

20、HTTPheaderString:PHP/5.3.6-13ubuntu3.3(fromx-powered-bystring)nginxDescription:Nginx(Engine-X)isafree,open-source,high-performaneeHTTPserverandreverseproxy,aswellasanIMAP/POP3proxyserver.-Homepage: HYPERLINK / /Version:105DrupalSecurityScan针对Drupal架构的网站安全性检测,貌似我们用不到。JoomlaSecurityScan针对Joomla架构的网站安全

21、性检测,貌似我们用不到Netsparker(网站安全检测工具)/netsparker/Netsparker是一个付费的全面检测网站安全性的工具,从介绍说明中看,它会扫描所有的页面内容,尝试攻击页面内的表单,URL链接等,并给出分析报告。申请了一个试用版测试了一下。从结果来看,的确是扫描到了站点的页面,生成Tsitemap。然后对每个页面的安全隐患有一个评级,如严重、重要、中等、轻微等等。对于每一个安全问题,报告中有详细的问题说明,解决建议及参考资源等等。看了一两个问题的分析,感觉比较有用。但是比较不幸的是,Netsparker的价格实在是太高了。但是有Netsparker的社区免费版本,虽然功

22、能少一点,但是检测效果还是不错的。W3af(网站安全检测工具)/这个软件是免费软件。一个全面检测网站安全性的工具,里面有超过千种的检测方法,包含一些像暴力破解的攻击手段。对于网站的安全分析主要集中在服务器环境信息泄露和SQL注入攻击上,对交互页面的安全性检查较好。由于软件包含的方法非常多,对网站的检测速度需要几个小时。Skipfish(基于字典的网站安全检测工具) HYPERLINK http:/code.google.eom/p/skipfish/ http:/code.google.eom/p/skipfish/ HYPERLINK /2010/11/un_dersta_ndin_g-a_

23、nd-us_in_g-skipfish.htm /2010/11/understanding-and-using-skipfish.htmlGoogle推出的网站安全性检测工具,据初步了解,软件使用字典攻击的方式猜测网站下的目录及文件,同时尝试SQL注入方式进行攻击。软件需要在Linux系统下安装运行,运行生成HTML形式的检测结果。在使用工具是,对字典的选择非常重要。因为字典将用于猜测网站的页面。详细的说明可以看dictionariesREADME-FIRST说明。具体来说,全面检测的话可以直接拷贝一份完全的字典到软件目录即可:cpdictionaries/complete.wldictio

24、nary.wl./skipfish-Wdictionary.wl.otheroptions因为Skipfish有自动更新字典的功能,因此建议对于不同的网站,每次检测之前重新生成字典文件。检测结果:Websecurify(简单易用的网站安全检测工具) HYPERLINK / /一个免费的非常简单易用的网页漏洞检测工具。进入工具后只需直接输入网址开始检测。检测报告里给出了风险类型,存在问题的网页地址,具体检测方法以及相应的改进建议。比较好的是,检测报告根据风险类型对所有的风险进行了归类,然后在每一类下列出所有存在类似问题的网页。从检测效果来说,免费版和正式版差不多41是免费版无法导出检测结果。We

25、bSecurity的风险类别及说名:SQLInjection-SQL注入SQL注入式通过注入代码的方式攻击网站数据库。主要通过用户输入非法的字符攻击。网站如果对于用户输入没有过滤,可能存在这种风险。解决办法:过滤用户输入的数据,然后拼接SQL指令。Cross-siteScripting(XSS)-跨站攻击跨站攻击是恶意用户输入恶意代码创建网页,在其他用户访问页面时窃取用户的信息,控制用户浏览器。解决办法:在用户创建动态页面时对于用户提供的数据进行过滤。OpenRedirect-重定向通过网页的参数定义网页转向。如果对输入的参数没有检查,就可能转向钓鱼网站。解决办法:有重定向功能的网页需要使用白

26、名单的方式过滤网址。Cross-siteRequestForgery-伪造跨站请求攻击的思路是,在被攻击用户的本地浏览器中可能保存了一些身份认证信息,允许被攻击用户无需认证即可操作(例如银行网站在用户浏览器中保留了Cookie或者Session,允许用户无需认证就可以进行转账)。而伪造跨站请求,就是在一个另外的网站的页面中,给出一个伪造的跨站请求(比如说另外一个论坛里给出一个网址链接,让被攻击用户进行银行转账)。由于被攻击用户的浏览器是被信任的,因此伪造的跨站请求也被视为合法的操作。解决办法:敏感操作中需要加入随机机制并进行校验。BannerDisclosure-信息泄露网页内容中出现了可能的

27、服务器信息,如服务器类型、版本,网页服务版本,数据库版本等。PathDisclosure-目录泄露网页内容中出现了可能的服务器目录。IPDisclosureTP地址泄露网页内容中出现了可能的内网IP地址。EmailDisclosure一Email地址泄露网页内容中出现了可能的有效邮件地址。ErrorDisclosure一错误泄露网页内容中出现了可能的错误报告。AutocompleteEnabled-激活表单自动填写功能WebCruiser网络漏洞扫描器,结构紧凑,强大的网络安全扫描工具它有一个漏洞扫描器和一系列的安全工具。它可以支持扫描网站以及网络漏洞SQL注入、跨站脚本XPath注射等。所以

28、,WebCruiser也是一个自动SQL注入工具,一种XPath注入工具和一个跨站脚本工具主要特点:*漏洞扫描器:SQL注入、跨站脚本XPath注射等;SQL注入扫描器;SQL注入工具;SQL注入*SQL服务器;SQL注入*MySQL;SQL注入*DB2;Post数据;*跨站脚本扫描仪;XPath扫描仪;*报告输出。Scrawlr(网站地图及外部链接扫描工具)惠普提供的一个针对SQL注入攻击的检测工具,会扫描网站的所有页面,然后尝试注入攻击页面。从使用的效果来看,这个工具对于网站安全漏洞的检测效果一般,但是扫面网站地图和外部链接的功能比较实用,尤其可以列出所有网站的外部链接,可以用来检测网站是

29、否已被攻击。不得不感叹一下,国内对于这方面的东西太少了,目前给出的报告比较丰富的就是60的了,其他的还有一些黑客软件能够查出一些漏洞,与国外的相比,实在是差距甚远啊。Acunetix免费版主要提供跨站攻击检测,效果一般。Safe3web漏洞扫描96/这是一个免费的软件,如果交费注册的话还可以检查更多的项目。目前只是进行ql注入和跨站攻击检测。SQL注入网页抓取:网页抓取模块采用广度优先爬虫技术以及网站目录还原技术。广度优先的爬虫技术的不会产生爬虫陷入的问题,可自定义爬行深度和爬行线程,网站目录还原技术则去除了无关结果,提高抓取效率。并且去掉了参数重复的注入页面,使得效率和可观性有了很大提高。S

30、QL注入状态扫描技术:不同于传统的针对错误反馈判断是否存在注入漏洞的方式,而采用状态检测来判断。所谓状态检测,即:针对某一链接输入不同的参数,通过对网站反馈的结果使用向量比较算法进行比对判断,从而确定该链接是否为注入点,此方法不依赖于特定的数据库类型、设置以及CGI语言的种类,对于注入点检测全面,不会产生漏报现象。并且具备绕过IDS、IPS检测功能,扫描到隐藏的注入点。以下是对 HYPERLINK 的检测:*Safe3Web漏洞扫描朗免费版v9.6Q冈夕报表乂设置爷嵇助,0需同显示冋右禮复制或导出数WPhttp:/baiik/hccb/admin.php?m=Articles&a=post&I

31、D=m=Articles存在XSS漏洞http:/bank/tlcb/admin.php?m=Articles&a=post&ID=m=Articles存在XSS漏洞http:/baiik/cmbc/admin.php?m=Articles&a=post&ID=m=Articles存在XSS洞http:/bank/hxb/admin.php?m=Articles&a=postftID=m=Articles存在XSS混洞http:/bank/bankcomm/admin.php?m=Articles&a=post&ID=m=Articles存在XSS漏洞 HYPERLINK .c .cn/ban

32、k/bankcomm/admin.php?m=Articles&a=post&ID=m=Articles HYPERLINK .c .cn/bank/cmbc/admin.php?m=Articles&a=post&ID=m=Articles HYPERLINK .c .cn/bank/hccb/admin.php?m=Articles&a=post&ID=m=Articles HYPERLINK .c .cn/bank/hxb/admin.php?m=Articles&a=post&ID=m=Articles HYPERLINK .c .cn/bank/tlcb/admin.php?m=Ar

33、ticles&a=post&ID=m=Articles存在xss漏洞360网站安全检测检测前需要在360网站注册,然后将验证代码或文件上传至要检测的网站,确认申请检测的人是该网站的管理员后才会开始检测,检测完成,会有报告发到邮箱,也可以直接在线查阅。以下是对 HYPERLINK 的检测:2D12-0209 HYPERLINK 迳倾|*高危IH检测时间:2012-02-0914:36:02HIPJ&tit:1M详堰地址:*顷市中电华通结果安全漏洞M匪高危安全履洞口个丽)网马2正常恶建篡改正常googleS索屏蔵*正常网立占安全检测详情漏洞等级溜洞名称漏洞危害溜洞详情存在届洞的网页地址&高危跨站脚

34、本攻击户可以ffiffiavaScript、VBScript.ActiveX.HTML语言甚至Flash利用应用的温洞,从而获取具他用户信息。攻击者能盗取会话cookie.获取账户、脚其他用户身份,M至可以悸改网页到细他用户的内客。明httD:/ HYPERLINK /user/reaister.htmPEnau /user/reaister.htmPEnau.httD:/ HYPERLINK /user/reaister.htmPEnou /user/reaister.htmPEnou.httD:/ HYPERLINK /user/reaister.htmPEnau /user/reaist

35、er.htmPEnau.httD:/ HYPERLINK /user/reaister.html7Enau /user/reaister.html7Enau.httD:/ HYPERLINK /user/reaister.htmPEnau /user/reaister.htmPEnau.httD:/ HYPERLINK http:/www.ft www.ft:80/userlreaister.htmPE.httD:/ HYPERLINK .cn:80/user/reaister.htmPE.O严重发现.zip、.rar、.g乙.tar.gz.gz翱丁包文件这塑7包文件中有可能包含了很參敏憊信息或程序的源代码,取

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论