Kategorie:
20

Jak sprawdzić, czy Twój serwer WWW jest bezpieczny? (pojawił się Nikto 2.1.0)

Nikto to otwarty (Open Source – GPL) skaner umożliwiający automatyczne wykrywanie luk w zabezpieczeniach serwerów Web. Nikto jest w stanie wykryć rodzaj serwera Web, ocenić jego aktualność oraz podatność na tysiące znanych zagrożeń. Z pewnością warto za pomocą tego narzędzia przeskanować własny serwer WWW i przeanalizować dokładnie wyniki!

O tym doskonałym narzędziu, niezwykle przydatnym do testowania bezpieczeństwa własnych serwerów, warto przypomnieć przy okazji niedawnej premiery wersji 2.1.0. Program w najnowszej wersji można pobrać pod tym adresem. Tutaj natomiast znajduje się obszerna instrukcja. Skaner ten, prekonfigurowany i gotowy do pracy znajdziemy również w przeznaczonej do wykonywania zaawansowanych testów penetracyjnych dystrybucji BackTrack Linux.

Tyle tytułem wstępu, teraz zobaczmy Nikto w akcji… Wystarczy tylko uruchomić (zbootować) komputer z płyty BackTrack Linux, a następnie uruchomić wiersz poleceń. Za pomocą polecenia cd /pentest/web/nikto przechodzimy do katalogu zawierającego nasz skaner i poleceniem nikto.pl –h adres_ip_serwera uruchamiamy domyślne skanowanie (poniżej przykładowy wynik skanowania).

Na powyższym zrzucie ekranu można zauważyć, że Nikto wykrył w docelowym systemie szereg luk:

  • nieaktualne oprogramowanie (Apache, PHP),
  • podatność na XSS,
  • podatność na HTML injection i inne ataki.

Nikto, nie ogranicza się wyłącznie do wykrycia zagrożeń. Otrzymujemy również zalecenia (takie jak zalecenia przeprowadzenia aktualizacji oprogramowania) oraz odnośniki do stron opisujących wykryte zagrożenia. Zachęcam więc do testowania własnych serwerów, zanim zrobią to za nas crackerzy!

Więcej informacji: http://hcseclab.blogspot.com/2009/11/nik...kaner.html

«
»

Znalazłeś literówkę? Zgłoś ją używając formularza!


Jeśli uważasz, że ten nius jest nieobiektywny, przedstawia nieprawdziwe wydarzenie, jest spamem lub nie spełnia standardów serwisu, napisz raport.

Niusy na podobny temat:

Komentarze (RSS)

Komentarze są prywatnymi opiniami dodających je osób. Prosimy o zachowanie kultury wypowiedzi. Komentarze obraźliwe oraz obniżające poziom serwisu będą usuwane. Więcej w regulaminie komentowania.

17 komentarzy

zwiń wątek jabol  6 November 2009 o godz. 12:27 #
Gravatar

Fajna sprawa. Ktos zna podobne zaawansowane narzedzia do sprawdzania serwera pocztowego ? I nie chodzi mi o onlinowe skanery typu sprawdz open relay i pare innych rzeczy tylko typu wlasnie Nikto. Takie doglebnie sprawdzajace.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hcsl.pl  6 November 2009 o godz. 12:57 #
Gravatar

Jeśli chodzi o inne narzędzia tego typu, to prawdziwym kombajnem do testów penetracyjnych serwerów jest Metasploit Framework. http://www.metasploit.com/ Znajdziesz tam moduły do testowania prawie wszystkiego ;) . Skonfigurowany i gotowy do pracy Metasploit znajduje się również we spomnianym w artykule BackTrack Linux LiveCD.

zwiń wątek jabol  6 November 2009 o godz. 20:05 #
Gravatar

Tak tak, ale chodzilo mi o narzedzie konkretne. Metasploit jest ogolnie frameworkiem do roznych celow.

zwiń wątek hcsl.pl  7 November 2009 o godz. 14:16 #
Gravatar

Metasploit to bardzo konkretne narzędzie :) . Wystarczy tylko uruchomić odpowiedni moduł wraz z odpowiednim payloadem. Offensive Security udostępniło w ostatnim czasie darmowe szkolenie z zakresu obsługi Metasploita, więcej informacji na ten temat: http://hcseclab.blogspot.com/2009/09/szkolenie-o-…

 
 
 
zwiń wątek likemandrake  8 November 2009 o godz. 16:55 #
Gravatar

Nessus :)

 
 
zwiń wątek sirsimon  6 November 2009 o godz. 12:47 #
Gravatar

A czy jest jakiś skaner, który umożliwia takie sprawdzenia zdalnie serwera wirtualnego bez dostępu do SSH?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hcsl.pl  6 November 2009 o godz. 12:50 #
Gravatar

Nikto nie potrzebuje dostępu do skanowanego serwera przez SSH, wystarczy tylko sieciowa widoczność sprawdzanego systemu. Należy jednak pamiętać, że raczej nie wolno skanować tym narzędziem cudzych serwerów! Takie zachowanie mogłoby zostać uznane za atak (lub przygotowanie do ataku)

 
 
zwiń wątek bsod  6 November 2009 o godz. 15:33 #
Gravatar

Uzytkownicy Ubuntu, Debiana – nie musza sciagac tego ISO.

Program jest w repozytoriach.

Apt-get udate && apt-get install nikto

skanowanie

nikto -h adresIPserwera

(uzytkownicy innych dystrybucji niech po prostu sprawdza w swoich repozytoriach)

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hcsl.pl  6 November 2009 o godz. 15:52 #
Gravatar

Dokładnie, BackTrack Linux podaję zawsze jako przykład dystrybucji, w której rozmaite narzędzie związane z bezpieczeństwem są już skonfigurowane i gotowe do pracy, ale oczywiśie każdy linux się do tego nada :) .

 
zwiń wątek tron  7 November 2009 o godz. 12:39 #
Gravatar

W repo Lennego nie ma tego Nitko jeszcze. O ile wiem Backtrack 4 bazuje już na Debianie. Więc w nowszych wersjach powinien już być.Może ktoś podać jakieś inne skanery?

zwiń wątek fEnIo  7 November 2009 o godz. 17:54 #
Gravatar

Nie kłam.

pozdr,

fEnIo

 
 
 
zwiń wątek morsik  6 November 2009 o godz. 16:21 #
Gravatar

O! Nie znałem tego, a na pewno się przyda. Wielkie dzięki (:

Choć tytuł jakiś dziwny… bardziej na jakiś "poradnik" niż news.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek ms-trex  7 November 2009 o godz. 15:22 #
Gravatar

Masakra, dzięki chłopie, to jest cudo!

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek id  7 November 2009 o godz. 17:34 #
Gravatar

Ciekawe, czemu autor screenshota zamazal czesc adresu ip? czyzby bal sie ze ktos go odkryje? czy nie wiedzialem, ze 192.168. to klasa ip prywatnych ? :)

A

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
zwiń wątek hcsl.pl  7 November 2009 o godz. 23:16 #
Gravatar

Strukturą lanu też niekoniecznie trzeba się chwalić :) .

 
 
zwiń wątek enzym  7 November 2009 o godz. 23:47 #
Gravatar

A może ktoś napisać jakie macie sposoby,aby odkryć jak ktoś wam skanuje komputer? Lubo łączy się z naszym komputerem jakiś obcy adres IP? Bo przecież tyle tych adresów sie łączy? Od razu piszę że nie jestem administratorem żadnej sieci. Chcę tylko mieć bezpieczny swój własny desktop?

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 
zwiń wątek pmb  9 November 2009 o godz. 11:23 #
Gravatar

Wykryło mi masę fałszywych alarmów. A to jakieś aplikacje których nie mam zainstalowanych podatne na XSS a to "traversal attack in the 'list' parameter" w skrypcie CGI gdzie CGI mam całkowicie wyłączone.

Ale generalnie fajna zabawka.

(Poniżej tego poziomu komentarze nie będą zagnieżdżane)
 

Uwaga! Niektóre komentarze, m.in. te dodane przez niezalogowanych i nowych użytkowników, są ręcznie moderowane. Jeśli Twój komentarz nie ukaże się od razu, nie dodawaj go ponownie, tylko cierpliwie poczekaj na akceptację.

W komentarzach możesz używać prostych znaczników HTML. Przykłady:
  • Link: <a href="http://osnews.pl">OSnews: niusy IT</a>,
  • Wytłuszczenie: <strong>tekst pogrubiony</strong>,
  • Kursywa: <em>tekst pochylony</em>,
  • Przekreślenie: <strike>tekst przekreślony</strike>,
  • Kod: <code>printf("blok kodu");</code>,
  • Cytat: <blockquote>cytat</blockquote>
Uwaga: jeśli dodasz nieznany znacznik, będzie on niewidoczny, gdyż system filtruje takie znaczniki.

Wszystkie autorskie niusy w serwisie publikowane są na licencji Creative Commons Uznanie autorstwa 2.5 Polska.

Twoja sugestia