@


本系列侧重方法论,各工具只是实现目标的载体。

命令与工具只做简单介绍,其使用另见《安全工具录》。

本文以 kali-linux-2023.2-vmware-amd64 为例。

1:OpenVAS / GVM

1.1:介绍

OpenVAS(Open Vulnerability Assessment System)是开放式漏洞评估系统,也可以说是一个包含着相关工具的网络扫描器。用于识别和评估计算机系统和网络中存在的安全漏洞,提供了漏洞扫描、漏洞检测和报告等功能。

OpenVAS 是一个客户端/服务器架构。

服务器上(仅限于Linux),需要四个程序包:

  • OpenVAS-Server:实现基本的扫描功能
  • OpenVAS-Plugins:一套网络漏洞测试程序
  • OpenVAS-LibNASL 和 OpenVAS-Libraries:实现服务器功能所需要的组件

客户端上(Windows 或 Linux 均可),用户仅需要 OpenVAS 客户端。

OpenVAS 从 10 版本后改名 GVM。

OpenVASGVM 实际上是同一个项目的两个不同版本。

OpenVAS 是早期的版本,是一个开源的漏洞评估工具。

随着时间的推移,OpenVAS 项目发展成为了 GVM。

GVM(Greenbone Vulnerability Management)是一个更完整的综合漏洞管理解决系统,包括漏洞扫描、漏洞管理、漏洞报告和风险评估等功能。

GVM 由多个组件组成,包括:

  • OpenVAS 漏洞扫描器
  • Greenbone Security Assistant(GSA):用于漏洞管理和报告的 Web 界面
  • Greenbone Management Protocol(GMP):用于与 GVM 进行交互的 API。

官网:www.openvas.org

可以认为 OpenVAS 与 GVM 就是同一种东西。

1.2:安装

参考文章:《OpenVAS 安装及基本配置》

1.3:使用

参考文章:《openvas 简单使用》

扫描时可选择的配置有很多,细节也很多,但初步使用的话按上面的参考文章研究研究就能搞清楚。就先这样吧。(。-ω-)zzz

示例01:对 Win2003 的扫描:

附上一篇文章:《一步一步带你体验 openvas》。初步看了一下,是我这个傻子能看懂的。之后再详细研究。

2:Nessus

2.1:介绍

Nessus 是一款网络扫描工具,广泛用于评估计算机系统、网络设备、虚拟化环境、移动设备的安全性。

Nessus 主要功能和特点:

  • 深入扫描:深入扫描目标系统,识别各种弱点。
  • 漏洞数据库:使用包含多个漏洞和安全问题的数据库。
  • 定制化和灵活性:提供广泛的扫描选项和配置。
  • 报告和分析:详细的扫描报告,包括风险评级、漏洞描述、修复建议等。
  • 合规性扫描:可以根据不同的安全标准和法规要求(如PCI DSS、HIPAA等)进行扫描。

OpenVAS 最初是作为 Nessus 的开源分支而发展起来的。

2.2:安装

参考文章:《Nessus 的使用》

2.3:使用

参考文章:《Nessus 的使用》

示例01:对 Win2003 的扫描:

3:Nexpose

Nexpose 是商业的漏洞扫描管理工具,通过全面的漏洞扫描和细致的报告,能够识别和评估网络和系统中的漏洞,并提供相应的修复建议和漏洞管理功能。

安装参考文章:《Nexpose 漏洞扫描器》

这里就先不尝试了。不愧是商业工具。d===( ̄▽ ̄*)b 顶


梧桐叶上三更雨,叶叶声声是别离。

——《鹧鸪天》(宋)周紫芝

《Kali渗透基础》08. 弱点扫描(二)的更多相关文章

  1. Kali Linux渗透基础知识整理(二)漏洞扫描

    Kali Linux渗透基础知识整理系列文章回顾 漏洞扫描 网络流量 Nmap Hping3 Nessus whatweb DirBuster joomscan WPScan 网络流量 网络流量就是网 ...

  2. kali渗透-基础篇

    渗透之meterpreter 模拟场景:小明是我室友,整天游戏人生,浑浑噩噩,前途迷茫,每次上课交作业都要看我的,于是我开启了apche服务器,给他下载作业(别问我为什么不用QQ传,因为要装逼!),他 ...

  3. 小白日记22:kali渗透测试之提权(二)--抓包嗅探

    抓包嗅探 通过抓包嗅探目标机器的流量,发现账号密码. Windows系统 1.Wirehshark 2.Omnipeek 3.commview 4.Sniffpass 只会抓取识别传输密码的明文协议, ...

  4. kali渗透测试之缓冲区溢出实例-windows,POP3,SLmail

    kali渗透测试之缓冲区溢出实例-windows,POP3,SLmail 相关链接:https://www.bbsmax.com/A/xl569l20Jr/ http://4hou.win/wordp ...

  5. Kali Linux渗透基础知识整理(四):维持访问

    Kali Linux渗透基础知识整理系列文章回顾 维持访问 在获得了目标系统的访问权之后,攻击者需要进一步维持这一访问权限.使用木马程序.后门程序和rootkit来达到这一目的.维持访问是一种艺术形式 ...

  6. kali渗透综合靶机(十二)--SickOs1.2靶机

    kali渗透综合靶机(十二)--SickOs1.2靶机 靶机下载地址:https://www.vulnhub.com/entry/sickos-12,144/ 一.主机发现 1.netdiscover ...

  7. kali渗透综合靶机(二)--bulldog靶机

    kali渗透综合靶机(二)--bulldog靶机 靶机下载地址:https://download.vulnhub.com/bulldog/bulldog.ova 一.主机发现 netdiscover ...

  8. 小白日记32:kali渗透测试之Web渗透-扫描工具-QWASP_ZAP

    扫描工具-QWASP_ZAP 十大安全工具之一,集成性工具,功能完善,而且强大.既可做主动扫描,也可做截断代理.开源免费跨平台,简单易用,体验相对混乱,但在主动扫描方面,相对占优.[kali集成] # ...

  9. C#开发移动应用系列(3.使用照相机扫描二维码+各种基础知识)

    前言 上篇文章地址: C#开发移动应用系列(1.环境搭建) C#开发移动应用系列(2.使用WebView搭建WebApp应用) 今天我们来讲一下如何使用Camera来调用照相机扫描二维码. (Tips ...

  10. kali渗透综合靶机(七)--Super-Mario-Host靶机

    kali渗透综合靶机(七)--Super-Mario-Host靶机 靶机百度云下载  链接:https://pan.baidu.com/s/13l1FUgJjXArfoTOfcmPsbA 提取码:a8 ...

随机推荐

  1. ClickHouse笔记: Ubuntu/Centos下的安装, 配置和用户管理

    ClickHouse ClickHouse 属于 OLAP 数据库 OLTP 与 OLAP OLTP (On-Line Transaction Processing 联机事务处理), 注重事务处理, ...

  2. vue全家桶进阶之路44:Vue3 Element Plus el_row和el_col组件

    在 Vue 3 中,Element Plus 也提供了 ElRow 和 ElCol 组件,用于实现栅格布局. ElRow 组件的常用属性: gutter:栅格间距,默认为 0. type:布局模式,可 ...

  3. DataGridView数据内容自适应列宽

    数据自适应宽度某一列dataGridView1.Columns[@"列名"].AutoSizeMode = DataGridViewAutoSizeColumnMode.AllCe ...

  4. 用批处理干掉汇编masm link六回车

    干掉麻烦的六回车 踏破铁鞋无觅处,得来全不费功夫 前言 最近在上汇编语言的课,在手动编译链接的时候你可能做过以下操作: 输入 masm 1.asm 回车 回车 回车 输入 link 1.obj 回车 ...

  5. nc工具利用

    c: 瑞士军刀/网络测评工具    将本地的cmd 权限移交到外网 nc工具:应用    本地cmd打开, 输入  nc -e cmd 远程ip  5577  #连接到远程ip的5577 远程cmd打 ...

  6. 【一步步开发AI运动小程序】十一、人体关键点跳跃追踪

    随着人工智能技术的不断发展,阿里体育等IT大厂,推出的"乐动力"."天天跳绳"AI运动APP,让云上运动会.线上运动会.健身打卡.AI体育指导等概念空前火热.那 ...

  7. JupyterLab Server 搭建与使用笔记

    两三个月前,有幸拿到了云筏的一个 4 核 16G,1TB硬盘,300M带宽位于欧洲的云服务器,自带的开箱即用的 RStudio Server 也非常给力,但最近这两天在升级 R 的时候遇上了不少问题, ...

  8. 10.5. 版本控制(如Git)

    版本控制系统(Version Control System,VCS)是软件开发过程中用于管理源代码的工具.它可以帮助你跟踪代码的变更历史,方便回滚到之前的版本,以及协同多人共同开发.Git是当前最流行 ...

  9. Android strings.xml按照key修改

    strings.xml匹配替换 将两个Android项目中的多语言字符串文件(strings.xml)进行比较,如果其中一个项目中包含另一个项目没有的字符,则合并到单一的输出文件,并以 key 在原始 ...

  10. 解决适用EntityFramework生成时报错“无法解析依赖项。"EntityFramework 6.4.4" 与 ' EntityFramework.zh-Hans 6.2.0 约束:EntityFramework(=6.2.0)'不兼容。"

    起因:通过vs2022创建mvc项目时, 执行添加"包含视图的MVC5控制器(使用Entity Framework)时 点击添加,出现错误提示  解决方法: 在您的解决方案资源管理器中,右键 ...