企业安全攻击面分析工具

VSole2022-04-22 06:09:56

以攻击者的视角来审视企业互联网资产可能存在的漏洞或其它可被攻击的可能性,这是一项极其重要的工作。今天分享几款开源的企业攻击面分析工具,可帮助甲方安全团队对攻击面进行梳理和检测。


01、Goby - Attack surface mapping

Goby是新一代的网络安全评估工具,它能够为企业梳理出最完整的攻击面信息,同时可以根据暴露在外网的漏洞快速渗透到企业内网。

官网地址:

https://gobies.org/

02、ARL - 资产安全灯塔

快速发现并整理企业外网资产,构建资产信息库,协助甲方安全团队或者渗透测试人员快速找到企业资产中的薄弱点和攻击面。

github项目地址:

https://github.com/TophantTechnology/ARL

03、linglong - 资产巡航扫描系统

系统定位是通过masscan+nmap无限循环去发现新增资产,自动进行端口弱口令爆破、指纹识别、XrayPoc扫描。

github项目地址:

https://github.com/awake1t/linglong

04、SEC-分布式资产安全扫描

SEC可用于企业对服务器资源安全进行扫描排查,可控性强、可停止运行中的扫描任务、支持分布式多节点部署,更快的扫描进度 + 节点执行信息动态反馈,快速定位漏洞。

github项目地址:

https://github.com/smallcham/sec-admin

05、w12scan - 网络安全资产扫描引擎

通过WEB接口下发任务,w12scan会自动将相关的资产聚合在一起方便分析使用。

github项目地址:

https://github.com/w-digital-scanner/w12scan


https企业资产
本作品采用《CC 协议》,转载必须注明作者和本文链接
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
以攻击者的视角来审视企业网络资产可能存在的漏洞或其它可被攻击的可能性。
往往会因为配置错误或是未及时回收等原因,依然存在着一些隐形资产
最近爆出了德国两家石油运输公司遭遇了勒索攻击,导致油价波动,让笔者深感不安。去年以来 APT化的勒索组织攻击影响到了几乎所有的重要行业,借用老美的一张ppt可以看到能源、交通、食品加工、医疗卫生、公共服务、政府机构等各行各业的龙头公司都已经有血的案例。
通过自动化检测攻击面,在一定程度上可以提升安全人员的工作效率。
如今我们生活在高度互联的世界,需要使用数字设备,并经常生成数据。为了保护数据确保隐私,以及避免遭到恶意分子伺机破坏数据安全及其他关键基础设施,网络安全专家们制定了检测和响应威胁的准则,基于这些准则,为企业组织未来的网络安全建设构建了“框架”基础。
网络空间测绘是2016年出现的一个概念
VSole
网络安全专家