Hiển thị các bài đăng có nhãn Website Service/Application Security/Development. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn Website Service/Application Security/Development. Hiển thị tất cả bài đăng

Thứ Tư, 26 tháng 10, 2011

Nikto 2.1.4 - Tool dùng để scan lỗ hổng Web Server

Nikto là một công cụ quyét lỗ hổng Web Server nguồn mở, do Chris Sullo và David Lodge viết và phát triển.
Ảnh: Internet

Nikto là một công cụ có khả năng kiểm tra Web Server trong thời gian nhanh nhất có thể.

Đầu tiên, nó sẽ tiến hành kiểm tra tổng thể Web Server, bao gồm:

- Kiểm tra hơn 6400 tập tin/CGIs (Common Gateway Interface) có khả năng gây nguy hiểm.

- Kiểm tra các phiên bản cũ của hơn 1200 máy chủ, để từ đó đưa ra các giải pháp nâng cấp hợp lý.

- Kiểm tra các vấn đề thường gặp cho hơn 270 máy chủ.

- Kiểm tra các thiết lập cấu hình Web Server như: file index, những tùy chọn cấu hình HTTP Server,...

- Quyét các chỉ mục và Plugins thường xuyên, cập nhật tự động để đảm bảo an toàn cho máy chủ Web,...

-> Sau đó, kết quả sẽ được lưu vào trong 1 file log.

Ngoài ra, Nikto còn hỗ trợ phương thức Anti-IDS của LibWhisker - dùng trong trường hợp bạn muốn thử nghiệm hệ thống IDS của mình có hoạt động hiệu quả hay không.

I. Tính năng chính

1. Hỗ trợ SSL (Unix với OpenSSL, Windows với Perl /NetSSL của ActiveState).

2. Hỗ trợ đầy đủ HTTP Proxy.

3. Kiểm tra các thành phần máy chủ đã lỗi thời.

4. Lưu báo cáo dạng text đơn giản với các định dạng: *.Xml, *.Html, *.Nbe hoặc *.Csv.

5. Có các mẫu (template) nâng cao để dễ dàng tùy chỉnh báo cáo.

6. Quyét nhiều cổng trên một máy chủ, và nhiều máy chủ thông qua tập tin đầu vào (bao gồm cả nmap đầu ra).

7. Kỹ thuật mã hóa IDS của LibWhisker.

8. Dễ dàng cập nhật thông qua dòng lệnh

9. Xác định phần mềm cài đặt thông qua các header, favicon và các tập tin.

10. Máy chủ xác thực với Basic và NTLM.

11. Liệt kê các subdomain.

12. Liệt kê tên người dùng Apache và Cgiwrap.

13. Thay đổi linh hoạt các kỹ thuật để đảm bảo nội dung trên các máy chủ Web.

14. Quét để kiểm tra, loại trừ hoặc điều chỉnh các lớp dễ bị tổn thương bên trong máy chủ Web.

15. Kiểm tra việc xác thực users (bao gồm nhiều id/pw mặc định).

16. Kiểm tra việc xác thực trên tất cả các thư mục, bao gồm cả thư mục gốc.

17. Nâng cao việc kiểm tra để giảm mức sai thông qua nhiều phương thức: headers, nội dung trang, nội dung hàm băm.

18. Quyét và thông báo cáo headers "bất thường".

19. Có thể thiết lập các trạng thái tương tác, tạm dừng và thay đổi chi tiết.

20. Tích hợp phần đăng nhập vào Metasploit.

II. Những yêu cầu hệ thống

- Bất kì hệ thống nào hỗ trợ Perl thì đều có thể chạy Nikto.

Windows: Sử dụng ActiveState Perl hoặc Strawberry Perl. Một vài tính năng của POSIX sẽ không hoạt động trên nền Windows, ví dụ như các dòng lệnh tương tác.

Mac OS X

Linux: RedHat, Debian, Knoppix,...

Unix: Solaris,...

- Để sử dụng được SSL thì module Net::SSLeay Perl phải được cài đặt.

- Để sử dụng đăng nhập với Metasploit, modules RPC::XML và RPC::XML::Client phải được cài đặt.

Perl: http://www.cpan.org/
LibWhisker: http://www.wiretrip.net/
ActiveState Perl: http://www.activestate.com/
OpenSSL: http://www.openssl.org/

Password Extract files: kieu.baomathethong

Tác giả bài viết: Vương Lan Kiều

Chủ Nhật, 23 tháng 10, 2011

Zed Attack Proxy (ZAP) 1.4.0.1 - Tool dùng để test ứng dụng web

Zed Attack Proxy (ZAP) là một công cụ nguồn mở, được tích hợp để thử nghiệm thâm nhập, mục đích là tìm ra các lỗ hổng trên ứng dụng web. Do OWASP (Open Web Application Security Project) viết và phát triển.

ZAP được thiết kế bởi những người đã có kinh nghiệm trong lĩnh vực bảo mật lâu năm. Một công cụ rất lý lưởng cho các nhà phát triển ứng dụng, tester, và những ai yêu thích thử nghiệm thâm nhập.

ZAP cho phép quyét tự động, bộ công cụ kèm theo cho phép tìm lỗ hổng bằng tay. 

ZAP được coi là một Intercepting Proxy. 

1. Tính năng chính

  • Intercepting Proxy
  • Tự động quyét
  • Quyét thụ động
  • Quyét Brute-Force
  • Spider
  • Fuzzer
  • Quyét cổng
  • Chứng chỉ SSL động
  • Giao diện lập trình ứng dụng
  • Tích hợp Beanshell

2. Ngôn ngữ hỗ trợ

  • Anh
  • Bồ Đào Nha
  • Trung Quốc
  • Đan Mạch
  • Pháp
  • Đức
  • Hy Lạp
  • Indonesia
  • Nhật Bản
  • Hà Lan
  • Tây Ban Nha

3. Hệ thống hỗ trợ

  • Windows, Linux, Mac OS X


Tác giả bài viết: Vương Lan Kiều

Thứ Tư, 25 tháng 8, 2010

Websecurify 0.9 - Công cụ thẩm định bảo mật web

Websecurify là phần mềm dùng để tích hợp với môi trường kiểm tra bảo mật web. Websecurify kết hợp một số công nghệ với nhau để đạt kết quả test tự động và thủ công là tốt nhất.


Ảnh: Internet

Websecurify với giao diện người dùng được thiết kế cẩn thận. Tất cả các tools và tính năng được tích hợp với nhau. Điều này nó cho phép việc chuyển đổi từ tác vụ này sang tác vụ khác linh hoạt. Dễ dàng khi làm việc với luồng dữ liệu phức tạp, khi phải tổng hợp nhiều dữ liệu.

Bộ phân tích và quyét các kiểu tấn công xây dựng sẵn, có khả năng dò tìm nhiều kiểu tấn công. Danh sách những kiểu tấn công dò tìm tự động bao gồm:

  • SQL Injection
  • Local and Remote File Include
  • Cross-site Scripting
  • Cross-site Request Forgery
  • Information Disclosure Problems
  • Session Security Problems
  • Các kiểu khác được mô tả trong OWASP TOP 10.

Websecurify xây dựng hiệu quả dựa trên các trình duyệt hàng đầu hiện nay và dựa trên công nghệ web hiện đại nhất ví dụ như HTML5.

1. Đặc điểm chính

  • Xây dựng cho các nền tảng chính: Windows, Mac OS, Linux.
  • Giao diện người dùng dễ sử dụng.
  • Hô trợ tiêu chuẩn hóa quốc tế dựng sẵn.
  • Dễ dàng mở rộng với sự trợ giúp của các Add-ons và Plug-ins.
  • Phần thông báo có thể tùy biến (customize) và xuất (export) chi tiết ở bất cứ mức độ nào.
  • Phần thiết kế có thể sửa lại và sử dụng tiếp.
  • Các công cụ test thủ công mạnh mẽ và bộ trợ giúp (helper) thuận tiện.
  • Nhóm hỗ trợ chia sẻ.
  • Dùng công nghệ phân tích và quyét tiên tiến.
  • Tích hợp dịch vụ hỗ trợ dựng sẵn.
  • Có thể mở rộng thông qua nhiều ngôn ngữ như JavaScript, Python, C/C++, Java.

2. Một số điểm mới 

  • Giao diện người dùng nâng cao.
  • Mở rộng và phát triển giao diện lập trình ứng dụng (API).
  • Khả năng xảy ra lỗi ít hơn.
  • Hiệu năng test tăng đáng kể.
  • Tự động đưa ra cảnh báo khi có nguy hiểm trên màn hình.
  • Tích hợp với mạng Websecurify.
  • Phối cảnh workspace.
  • Cập nhật tự động những phần mở rộng tích hợp trong các ứng dụng.

Link download: http://code.google.com/p/websecurify/

Tác giả bài viết: VH
Nguồn: http://baomathethong.blogspot.com/