CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 漏洞列表
  3. 正文

漏洞管理

2018年11月12日 1361点热度 0人点赞 0条评论
  • FB招聘站
  • 分类阅读
  • 专栏
  • 公开课
  • FIT 2019
  • 企业服务
  • 用户服务
  • 搜索
  • 投稿
  • 登录
  • 注册

Archery:开源漏洞评估和管理工具

secist2018-02-26共306987人围观 ,发现 13 个不明物体工具

Archery是一款开源的漏洞评估和管理工具,它可以帮助开发和渗透测试人员执行漏洞扫描及管理漏洞。Archery使用流行的开源工具来执行对Web应用及网络的全面扫描。它还可执行Web应用程序动态验证扫描,并使用selenium覆盖整个应用程序。开发人员也可以使用该工具来实现其DevOps CI/CD环境。

photo.png

相关文档

https://archerysec.github.io/archerysec/

API文档

Demo

20180212090841.png

工具概述

  • 使用开源工具执行Web和网络漏洞扫描。
  • 关联和协作所有原始扫描数据,并最终以合并的方式展示它们。
  • 执行Web应用程序验证扫描。
  • 使用selenium执行Web应用程序扫描。
  • 漏洞管理。
  • 支持通过REST API来执行扫描和漏洞管理。
  • 适用于DevOps团队的漏洞管理。

注意

当前该项目正处于开发阶段,还有很多工作正在进行中。

环境需求

  • Python 2.7
  • OpenVas 8
  • OWASP ZAP 2.7.0
  • Selenium Python Firefox Web驱动

Burp扫描器

可按照以下说明文档,启用Burp REST API。启用REST API后,你可以使用Archery管理和触发扫描。

  • Burp REST API

安装

$ git clone https://github.com/archerysec/archerysec.git
$ cd archerysec
$ pip install -r requirements.txt
$ python manage.py collectstatic
$ python manage.py makemigrations networkscanners
$ python manage.py makemigrations webscanners
$ python manage.py makemigrations projects
$ python manage.py makemigrations APIScan
$ python manage.py migrate
$ python manage.py createsuperuser
$ python manage.py runserver

注意:请确保在每次git pull之后执行这些步骤(除了createsuperuser)。

设置

Zap设置

  1. 转到设置页
  2. 编辑ZAP设置或导航到URL:http://host:port/setting_edit/
  3. 填写所有必填信息并点击保存。

OpenVAS设置

  1. 转到设置页
  2. 编辑OpenVAS设置或导航到URL:http://host:port/networkscanners/ openvas_setting
  3. 填写所有必填信息并点击保存。

路线图

  • API自动漏洞扫描。
  • 扫描前执行侦察。
  • 并发扫描。
  • 漏洞POC图片。
  • 云安全扫描。
  • 仪表盘。
  • 易于安装。

首席开发人员

Anand Tiwari - https://github.com/anandtiwarics

联系我们

  • 官方网站
  • Twitter
  • Facebook

*参考来源:GitHub,FB小编 secist 编译,转载请注明来自FreeBuf.COM

secist

secist312 篇文章等级: 9级
|
|
  • 上一篇:Altdns:运用置换扫描技术的子域发现工具
  • 下一篇:基于SonarQube的自动化代码缺陷检测:WebGoat实战(一)
发表评论

已有 13 条评论

  • Andy (8级)曾梦想仗剑走天涯,看一看世界的繁华。 2018-02-26回复1楼

    路过来捡个工具~

    亮了(0)
  • upon 2018-02-26回复2楼

    看起来还不错……不过我用不到。。。

    亮了(0)
  • Cheng_Hunyo (1级)在你取得成功的问题上没有什么诀窍可寻,只有你越努力工作,你才... 2018-02-26回复3楼

    测试一把 看看如何

    亮了(0)
  • Scales (3级)剑未佩妥,出门便已是江湖。 2018-02-26回复4楼

    感觉不错 测试一下

    亮了(0)
  • xtpeeps (1级)xt. 2018-02-26回复5楼

    openvas 8…

    亮了(0)
  • 老毒师 2018-02-27回复6楼

    这样来钱快

    亮了(0)
  • Paladin1412 2018-02-27回复7楼

    他们网站引用别的js搞得,不知道是自己人插的还是被黑了

    亮了(0)
  • RevengeRangers 2018-02-27回复8楼

    对,以前以为我手机中毒了,看来不止一个人啊 你们freebuf有毒吧?好多次了,手机打开你们网页居然跳转到支付宝领红包。。。不管是WiFi还是4g。

    亮了(3)
  • 卿听i 2018-02-27回复9楼

    我的也是这样[允悲]

    亮了(0)
  • biock (3级) 2018-02-27回复10楼

    值得搭建测试

    亮了(0)
  • 静默 (4级) 2018-02-27回复11楼

    有人测试成功了么

    亮了(0)
  • 咪咕猫 2018-02-27回复12楼

    我也是,太他妈坑爹了

    亮了(0)
  • 静默 (4级) 2018-03-01回复13楼

    该项目如果要完整的去搞,建议放弃,太多坑了,等作者更新到稳定版吧,文档也写的很粗略

    亮了(0)

 

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

secist

secist

每个人的心中都有一个梦。。

312文章数60评论数

最近文章

Jndiat:通过T3协议攻击Weblogic服务器

2018.11.12

使用presentationhost.exe绕过AppLocker白名单限制

2018.11.12

Java反序列化漏洞:在受限环境中从漏洞发现到获取反向Shell

2018.11.09

浏览更多

相关阅读

  • 99%的人都不知道的秘密:世上竟有如此酷炫的钓鱼系统!
  • 军火库:渗透测试工具流行性大调查
  • ERP专用渗透测试框架SAP Bizploit v1.50
  • 免费Android客户端静态代码安全分析工具—Dexter
  • DOM-based XSS扫描工具-Ra.2发布

特别推荐

关注我们 分享每日精选文章

活动预告

  • 11月

    FreeBuf精品公开课·双11学习狂欢节 | 给努力的你打打气

    已结束
  • 10月

    【16课时-连载中】挖掘CVE不是梦(系列课程2)

    已结束
  • 10月

    【首节课仅需1元】挖掘CVE不是梦

    已结束
  • 9月

    【已结束】自炼神兵之自动化批量刷SRC

    已结束

FREEBUF

  • 免责声明
  • 协议条款
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2018 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

0daybank

标签: 暂无
最后更新:2018年11月12日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me