好用的在线漏洞检测工具推荐 多款实用网络安全扫描工具整理

检测维修 0 9

相当不错的10几个安全漏洞检查工具

1. Nmap

Nmap就一直是网络发现和攻击界面测绘的首选工具。

nmap.org/

2. Aircrack-ng

Aircrack-ng这款覆盖数据包捕捉以及能开展破解WAP和WEP在内各类攻击的无线评估工具套装。

www.aircrack-ng.org/

3. Wifiphisher

Wifiphisher是伪造恶意接入点的那个工具, 可针对WiFi网络起自动化网络钓鱼效攻击。

wifiphisher.org

4. Burp Suite

要搭配Web来应用的浏览器, 作为免费发行的本版功能非常局限, 不过付费售出的专项版本(每位使用人员349美元的统一计算收费)却设有全方位的网上内容抓取与探查扫瞄能力。

portswigger.net/burp/

5. OWASP ZAP

OWASP Zed攻击代理(ZAP)是可与Burp Suite置于同一水平的一项开发应用测试工具。这是一项经过公开传播源代码编写开发的工具。OWASP提议人们将ZAP当作应用测试来进行使用, 并发布了一整套专业教程, 指引从事专业项目的人在长远项目实施过程中高效利用所拥有的该工具。

网站域名www点owasp.org, 路径索引页index点php, 项目名称为OWASP Zed攻击代理项目。

6. SQLmap

SQLmap是一款“自动化SQL植入与数据库接管工具”, SQLmap适配所有普通数据库平台——MySQL、MSSQL、Access、DB2、PostgreSQL、Sybase、SQLite, 另有六种各式不同攻击手法。

sqlmap.org/

7. CME(CrackMapExec)

CME是一款后漏洞利用工具, 可帮助自动化大型活动目录(AD)网络安全评估任务。其缔造者——昵称“byt3bl33d3r”的黑客, 称该工具的生存概念为, 使用AD内置功能/协议达成所需功能, 并规避大多数终端防护/IDS/IPS解决方案。

CME仍采用PowerSploit工具包和Impacket库。

8. Impacket

是由CEM所使用的Impicket, 是在IPv4/IPv6与SMB1-3上, 专为TCP、UDP、ICMP、IGMP和ARP如此之类的协议从事低级编程访问的一种Python类库。

gitHub點com斜線CoreSecurity斜線impacket。

9. PowerSploit

PowerSploit是评估过程中所使用一系列模块的集合。这些模块如同一名字所揭示的那样, 是用于各类Windows系统之上的PowerShell的。其功能囊括驻留在内、杀软规避当中、网络渗漏情况、代码的执行操作、各类脚本的修改项目以及全面侦察应对的诸多场景等种种方面。

github点com斜杠PowerShellMafia斜杠PowerSploit。

10. Luckystrike

出自“curi0usJack”之手的Luckystrike, 是一款恶意Excel(.xls)还有Word(.doc)的文档生成工具。Luckystrike竟可与标准命令行的、PowerShell脚本还有可执行程序(EXE)相互使用。

github点com斜杠curi0usJack斜杠luckystrike。

11. BeEF(浏览器漏洞利用框架)

BeEF是运用客户端攻击途径考评目标周遭环境真实安全态势的心趁手利器。基于该工具配备的各项功能及相关选段, 众多安全技术研究从业者皆对BeEF有所提及, 并评价说是极为好用。

beefproject.com/

12. THC-Hydra

THC-Hydra是款网络登录破解器支持多个服务。实际它支持服务数量超48个, 包括思科auth、思科enable、IMAP、IRC、LDAP、MS-SQL、MYSQL、Rlogin、Rsh、RTSP和SSH(v1和v2)。该工具不甚复杂, 详细说明文档覆盖很多细节, 方便新手启用。

github的/vanhauser-th/thc-hydra。

13. Immunity Debugger

Immunity Debugger 是协助安全人员编制漏洞利用程序、解析恶意软件与逆向编程二进制文件的工具, 涵盖功能繁杂, 唯独两份文档能绝佳解析其中大量功能: 一份是伊戈尔·诺夫科维奇编撰的概览, 一份是SANS阅览区有关基础逆向编程的论稿。

倘若逆向或是漏洞运用程序编写已在你的专业能力集以内, 那你可能已经十分熟稔该技术性专用工具了;若都还没, 值得一看。

14. 社会工程工具箱(SET)

如其名称所标示, SET系针对社会工程的渗透测试框架, 属于大众度极高的工具, 即便在电视荧幕之上亦有其出现的踪影;美剧《机器人先生》里SET频频施展的场面, 令诸位黑客不由心生共鸣且相视莞尔。

源自TrustedSec的另两款也都值得一提工具: Unicorn, 用于PowerShell的降级攻击和内存代码的直接注入(和SET的绝佳搭配相匹配), 还有nps_payload, 生成对应入侵并进行检测的规避类型载荷。

15. Metasploit

Metasploit框架太常用了似的, 默认必备工具似的之一, 除了Kali Linux, 就数它被安全专家们提最多。Kali是Linux发行版的一种且, 提的工具大多被预装在Kali中。

这些年, Metasploit总会作为许多渗透测试员的重点工具存在着, 就连被Rapid7收购结束以后,还是如同开源项目整体般得到全面扶持, 整个漏洞利用程序开发者圈层都始终推动该工具发展着。要是漏洞或漏洞利用程序发生在新闻报道里, Metasploit必定会把它归入进去。需求核对特定网络已有漏洞状况? Metasploit可替你处理完成。

github点com斜杠rapid7斜杠metasploit框架。

16. 渗透测试工具速查表

HighOn.Coffee博客的渗透测试工具速查表, 能提供从网络配置至端口扫描以至网络服务攻击各类常用命令的各项高级参考内容, 各种相关选项均应有尽有。

访问名为penetration-testing-tools-cheat-sheet的内容可到highon.coffee的博客板块。

17. SecLists

SecLists, 光从名字看去就知晓, 此乃是一份列表集库, 放那GitHub, 列表类型覆盖用户名、口令、普遍的数据模式、模糊测试载荷、shell各类事物, 助力渗透测试人员快速完成手头上的任务。

github.com/danielmiessler/长长的List集合简称SecLists。

相关推荐: