Sziasztok,
Ti milyen eszközöket használtok Linuxos szerverek biztonsági tesztelésére? Külső és belső eszközök is érdekelnének. Esetleg olyanok is érdekelnek, amelyek a telepített webes appok biztonságát is megpróbálják ellenőrizni.
Köszi,
KAMI
- 7183 megtekintés
Hozzászólások
mod_security
auditd
selinux
grsecurity
shorewall
--
1 leszel vagy 0 élő vagy hulla!
- A hozzászóláshoz be kell jelentkezni
hmmmmm
a kérdés nem ez volt!
mod_security = Apache-ba illeszthető alkalmazás firewall
auditd = rendszered belső működését monitorozó loggoló eszköz
selinux = Biztonsági megoldás a Linux kernelhez, a rendszeren futó alkalmazások korlátozását szolgálja
grsecurity = firewall konfigoló eszköz, kiterjesztés?
szóval a kérdező -szerintem- nem ezt kérdezte, ő a rendszerét szeretné tesztelni, hogy az alkalmazott rendszer beállítását szeretné tesztelni, biztonságos-e?
- A hozzászóláshoz be kell jelentkezni
"grsecurity = firewall konfigoló eszköz, kiterjesztés"
Nem egeszen. :)
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Feliratkozom
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
énis
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
-+-+-+
Dropbox tarhely
Cave Canem
+-+-+-
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
"A +1 az a proletárlájk."
- A hozzászóláshoz be kell jelentkezni
:D
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
nmap, nessus, metasploit, canvas, paros, burp, ratproxy, dirbuster, lynis, ...
De itt a hangsuly nem a toolokon van.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
+nikto?
[insert line here]
B.C. 3500 - DIY Vehicle / A.D. 30 - DIY Religion / A.D. 1991 - DIY OS
- A hozzászóláshoz be kell jelentkezni
.
- A hozzászóláshoz be kell jelentkezni
http://www.backtrack-linux.org/
https://www.owasp.org/index.php/Category:OWASP_Download
kezdesnek...
OpenBSD 4.7/i386 theo for the prezident:D
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Ez engem is érdekelne, hogy ki mit használ. Pl. mekkora/milyen cégnél érdemes kicsengetni az évi 1200 dodót egy nessusért, illetve hogy a használt megoldások figyelmeztettek-e valaha is pl. egy ottfelejtett, régi phpmyadmin-ra, vagy érdemesebb inkább a debian-security listát olvasni.
- A hozzászóláshoz be kell jelentkezni
Fizetos alkalmazasokbol webapp tesztelesre acunetix wvs, rational appscan, illetve mostanaban feljovoben a netsparker. Mondjuk ez utobbi meg sok hianyosagtol szenved, csak kiegeszitokent hasznalhato a tobbihez, viszont van benne 1-2 tenyleg jopofa dolog.
Mivel ezek mind eleg huzos aron vannak, ezert kis cegeknek nyilvan nem palya meg az adott domainre/ipre korlatozott verzio sem. Az acunetix meg az appscan is megtalalja az otthagyott phpmyadmint, megprobal verziot is azonositani, az alapjan megmondani hogy az bugos verzio-e, de ettol joval tobbre kepesek. A debian-security listakat olvasgatni lehet de attol meg valahogy le kell ellenorizni hogy fel is lett-e rakva a patch, illetve webapp temajaban/custom alkalmazasoknal az nem fog sokat segiteni. A fent emlitett cuccok a banner meg verzioazonositason felul rendes dinamikus analizist vegeznek. A hasznalatuk eleg nagy segitseg, de nyilvan nem fogja teljes mertekben kivaltani a manualis auditot.
Nem webapp temara a nessus talan a fizetosokbol ami hasznalhato, illetve a gfi languard. A qualysguard meg nagy nev de azt sohasem lattam, arrol nem tudok nyilatkozni.
- A hozzászóláshoz be kell jelentkezni
Van egy ilyen is: http://www.iss.net/
- A hozzászóláshoz be kell jelentkezni
Mindenesetre hasznos lista gyűlik itt össze.
KAMI | 神
--
Támogatás | OxygenOffice | Fordításaim és SeaMonkey
- A hozzászóláshoz be kell jelentkezni
... pluszegyekbol. :)
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Webalkalmazás, kiszolgáló tesztelésére érdekes a Google-féle Skipfish is.
KAMI | 神
--
Támogatás | OxygenOffice | Fordításaim és SeaMonkey
- A hozzászóláshoz be kell jelentkezni
kiprobaltam, nekem nem tunt tul 'accurate'-nek, vagy hogy is mondjam. vannak jobb alkalmazasok, de prove me wrong.
edit: ez kicsit ilyen szaj jartatas dolog inkabb, mert nem emlekszem a konkret esetre, ugyhogy affele nosztalgikus ideszolas csak, nem igazan informacioerteku.
[insert line here]
B.C. 3500 - DIY Vehicle / A.D. 30 - DIY Religion / A.D. 1991 - DIY OS
- A hozzászóláshoz be kell jelentkezni
pl.: saint, régen ingyé volt, valahol biztos van még belőle,
itt meg egy lista:
http://sectools.org/vuln-scanners.html
- A hozzászóláshoz be kell jelentkezni