1. 程式人生 > >【安全牛學習筆記】NEXPOSE

【安全牛學習筆記】NEXPOSE

信息安全;security+;

NEXPOSE

Rapid 7

Nexpose

完整的漏洞管理實現

環境準備

建議VM 4G內存

http://download2.rapid7.com/download/NeXpose-v4/NexposeVA.ova

http://IP_addr:3780 (nxadmin / nxpassword)

操作系統賬號密碼:nexpose

http://www.rapid7.com/products/nexpose/virtual-appliance-enterpirse.jsp

K3LQ-5PPS-RTS5-LTS5 (14天後過期)

[email protected]:~$ ifconfig

[email protected]:~$ sevrice nexposeconsole.rc restart

掃描結果分析

False positive:

誤報

False negative

漏報

漏洞掃描工具NexPose安裝使用

  Nexpose 是一款極佳的漏洞掃描工具,跟一般的掃描工具不同,Nexpose自身的功能非常強大。可以更新其漏洞數據庫,以保證最新的漏洞被掃描到。可以給出哪那些漏洞可以被Metasploit Exploit,哪些漏洞在Exploit-db裏面有exploit的方案。可以生成非常詳細的,非常強大的Report,涵蓋了很多統計功能和漏洞的詳細信息。

  可以給出漏洞的解決方案。

  軟件安裝 (選擇免費版本)

  下載地址:http://www.rapid7.com/vulnerability-scanner.jsp

  下載完畢後

  chmod +x NeXposeSetup-Linux64.bin

  ./NeXposeSetup-Linux64.bin

  在安裝期間需要一個企業的郵箱,來註冊驗證碼。這個郵箱不能是免費的GMAIL,126之類的,必須是企業賬戶,我用@139.com是可以的。

  安裝完畢後:

  cd /opt/rapid7/nexpose/nsc 然後執行./nsc

  https://ip:3780 登錄頁面出來後就ok了。

  軟件使用

  https://ip:3780 首先要登錄成功,安裝期間已經建立過用戶了,輸入用戶名和密碼。

  HOME->new static stie =>

  General ,name :10.20.10.128

  Assets:included assets:10.20.10.128

  Scan setup:Full audit

  ==>Save

  回到HOME,site listing =>Scan

  然後靜等結果出來就好了.

------------------------------------------------------------------------------------------

Nexpose是領先的漏洞評估工具之一。Nexpose社區版是一個免費的程序,其他版本是收費的。在這篇文章中,我們將使用Nexpose免費社區版,裏面有掃描32主機的能力。用戶界面幹凈、報告強大。像大多數我們看到的產品,Nexpose sports一個易於使用的,組織良好的儀表盤,它支持範圍廣泛的報告包括PCI 法規遵從性。若要下載Nexpose,只需自己在網站上註冊並下載它。

註:該掃描工具必須運行在64位系統上。

打開瀏覽器並轉到http://localhost:3780,我們將看到Nexpose主頁。

在主頁上,我們可以看到有一個“站點列表”部分,點擊“New Static Site”,它將給“Site Configuration”設置。

第一個配置設置是“一般信息。 ”我們可以在上面的圖中看到,我們給一個名稱為“Site”設置的重要性”很高”並添加一些關於網站的描述,現在我們點擊“Next”。

“Assets”配置頁面有兩個部分,上面的圖中可以看到:“Included Assets”和“Excluded Assets.”。在“Included Assets”中我們將提供兩個目標IP地址。 如果你要掃描整個網絡範圍,那麽你會給整個IP範圍:192.168.0.1-254。 如果你有一些選擇的IP列表,那麽你可以通過使用“導入列表”功能導入該文件。 “Excluded Assets”是用來從掃描中排除Assets。 如果你要掃描整個IP範圍,你想排除一些IPs的掃描,把這些IPs排除。 完成後,點擊“Next”為下一個配置。

接下來配置的是為“Scan Setup”裏的第一個選項為“Scan Template”選擇掃描模板,以滿足您的需求。這裏我們使用的是“Full audit”模板為我們的掃描。

“Enable schedule”是在Nexpose一個獨特的功能,它提供了基於計劃的審核。它允許你設置一個起始日期和時間,以及掃描的時間。如果您使用的是常規的審計,那麽安全審計這是一個完美的功能。完成設置後“Scan Setup”,點擊“Next.”。

接下來的配置是“Credentials Listing”,基本上,在這裏我們可以執行基於系統用戶名和密碼證書掃描。對於Windows系統,我們必須給予中小企業SMB帳戶憑據,Linux 系統,我們必須給SSH憑證。在這裏我們不給予任何憑據,以便只跳過它,然後單擊“Next”。

接下來的配置是“Web Applications”。我們不需要在這裏設置,所以點擊“Next”。

接下來的配置是有關組織的,而我們將要進行脆弱性評估的信息; Nexpose將使用此信息在報告中。填寫表格或跳過它,然後單擊“Next”。

最後一個配置為“Access Listing”如果有多個 Nexpose 控制臺用戶,我們可以設置用戶權限以訪問此站點。單擊”Save”,將保存配置。

在這裏我們可以看到網站列表,我們創建了網站,添加Oscorp公司並準備掃描。 點擊“Scan”,在右側有一個播放按鈕。

它將在一個新窗口提示開始一個新的掃描;在這裏,我們能看到我們的目標IP地址。 點擊“Start”。

正如在上面的圖中可以看出,我們的掃描已經開始,在“Discovered Assets”中,我們可以看到我們的目標IP的系統名稱和操作系統正在運行。

一旦掃描完成後會我們可以在這裏看到“Assets Listing”,我們已經看到“Assets by Operating System”。在本節中,Nexpose按操作系統列出了所有assets。在這裏,我這裏顯示微軟Windows 7旗艦版,另一個是微軟Windows XP。 另一個是“Assets by Software”,Nexpose列出所有安裝在目標IP的軟件。

接下來點擊“Vulnerabilities”選項卡,查看所有的漏洞。 在這裏我們可以看到“Exposures”。 第一個圖標意味著容易受到惡意軟件的攻擊,第二個是metasploit可以利用的,第三個是已發布的漏洞。 現在讓我們檢查這三個圖標做什麽。 單擊“M”圖標。

它顯示的利用方式是metasploit所提供的, 這意味著我們可以通過使用 metasploit 利用此漏洞。其他圖標顯示漏洞已發布的exp,所以我們可以從 exploit-db下載這些漏洞並利用此漏洞 。

接下來點擊惡意軟件的圖標,看看它給了什麽樣的信息。

它顯示了可用的惡意軟件工具包,從中我們可以利用此漏洞。

我們可以在上圖中看到一些可用於此漏洞的惡意軟件套件。

現在我們將進入報告部分,單擊“Reports”選項卡上。

給一個報告名字,並選擇一個報告模板類型。

接下來選擇報告格式。在這裏,我們選擇的PDF格式。然後選擇“sites”,然後點擊加號圖標。

從“Select Report Scope”在這裏,我們選擇我們Oscorp公司的站點,然後單擊“Done”。

我們的報告在這裏生成;點擊報告進行查看。

該筆記為安全牛課堂學員筆記,想看此課程或者信息安全類幹貨可以移步到安全牛課堂


Security+認證為什麽是互聯網+時代最火爆的認證?


牛妹先給大家介紹一下Security+


Security+ 認證是一種中立第三方認證,其發證機構為美國計算機行業協會CompTIA ;是和CISSP、ITIL 等共同包含在內的國際 IT 業 10 大熱門認證之一,和CISSP偏重信息安全管理相比,Security+ 認證更偏重信息安全技術和操作。

通過該認證證明了您具備網絡安全,合規性和操作安全,威脅和漏洞,應用程序、數據和主機安全,訪問控制和身份管理以及加密技術等方面的能力。因其考試難度不易,含金量較高,目前已被全球企業和安全專業人士所普遍采納。

Security+認證如此火爆的原因?

原因一:在所有信息安全認證當中,偏重信息安全技術的認證是空白的, Security+認證正好可以彌補信息安全技術領域的空白 。

目前行業內受認可的信息安全認證主要有CISP和CISSP,但是無論CISP還是CISSP都是偏重信息安全管理的,技術知識講的寬泛且淺顯,考試都是一帶而過。而且CISSP要求持證人員的信息安全工作經驗都要5年以上,CISP也要求大專學歷4年以上工作經驗,這些要求無疑把有能力且上進的年輕人的持證之路堵住。在現實社會中,無論是找工作還是升職加薪,或是投標時候報人員,認證都是必不可少的,這給年輕人帶來了很多不公平。而Security+的出現可以掃清這些年輕人職業發展中的障礙,由於Security+偏重信息安全技術,所以對工作經驗沒有特別的要求。只要你有IT相關背景,追求進步就可以學習和考試。


原因二: IT運維人員工作與翻身的利器。

在銀行、證券、保險、信息通訊等行業,IT運維人員非常多,IT運維涉及的工作面也非常廣。是一個集網絡、系統、安全、應用架構、存儲為一體的綜合性技術崗。雖然沒有程序猿們“生當做光棍,死亦寫代碼”的悲壯,但也有著“鋤禾日當午,不如運維苦“的感慨。天天對著電腦和機器,時間長了難免有對於職業發展的迷茫和困惑。Security+國際認證的出現可以讓有追求的IT運維人員學習網絡安全知識,掌握網絡安全實踐。職業發展朝著網絡安全的方向發展,解決國內信息安全人才的匱乏問題。另外,即使不轉型,要做好運維工作,學習安全知識取得安全認證也是必不可少的。


原因三:接地氣、國際範兒、考試方便、費用適中!

CompTIA作為全球ICT領域最具影響力的全球領先機構,在信息安全人才認證方面是專業、公平、公正的。Security+認證偏重操作且和一線工程師的日常工作息息相關。適合銀行、證券、保險、互聯網公司等IT相關人員學習。作為國際認證在全球147個國家受到廣泛的認可。

在目前的信息安全大潮之下,人才是信息安全發展的關鍵。而目前國內的信息安全人才是非常匱乏的,相信Security+認證一定會成為最火爆的信息安全認證。

近期,安全牛課堂在做此類線上培訓,感興趣可以了解

本文出自 “11662938” 博客,請務必保留此出處http://11672938.blog.51cto.com/11662938/1965526

【安全牛學習筆記】NEXPOSE