<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>scan lỗi &#8211; AnonyViet</title>
	<atom:link href="https://anonyviet.com/tag/scan-loi/feed/" rel="self" type="application/rss+xml" />
	<link>https://anonyviet.com</link>
	<description>Webiste chia sẻ kiến thức công nghệ thông tin, mạng máy tính, bảo mật phổ biến nhất Việt Nam. Luôn cập nhật tin tức, thủ thuật nóng hổi nhất</description>
	<lastBuildDate>Wed, 16 Dec 2020 00:40:40 +0000</lastBuildDate>
	<language>vi</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://anonyviet.com/wp-content/uploads/2018/10/cropped-ico-logo-75x75.png</url>
	<title>scan lỗi &#8211; AnonyViet</title>
	<link>https://anonyviet.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>14 Công cụ Scan Lỗ Hổng Web để khai thác</title>
		<link>https://anonyviet.com/14-cong-cu-scan-lo-hong-web-de-khai-thac/</link>
					<comments>https://anonyviet.com/14-cong-cu-scan-lo-hong-web-de-khai-thac/#comments</comments>
		
		<dc:creator><![CDATA[AnonyViet]]></dc:creator>
		<pubDate>Sat, 09 Apr 2016 15:51:17 +0000</pubDate>
				<category><![CDATA[Basic Hacking]]></category>
		<category><![CDATA[quét lỗ hổng website]]></category>
		<category><![CDATA[scan lỗi]]></category>
		<category><![CDATA[Website]]></category>
		<guid isPermaLink="false">http://anonyviet.com/?p=1887</guid>

					<description><![CDATA[Trong quá khứ nhiều website nổi tiếng đã bị hacker tấn công và gây ra những hậu quả nghiêm trọng gây mất uy tín cho doanh nghiệp. Việc kiểm tra an ninh cho website vô cùng quan trọng nhằm tránh những tổn thất trong tương lai. Việc đánh giá an ninh cho website cần có [&#8230;]]]></description>
										<content:encoded><![CDATA[<p>Trong quá khứ nhiều website nổi tiếng đã bị hacker tấn công và gây ra những hậu quả nghiêm trọng gây mất uy tín cho doanh nghiệp. Việc kiểm tra an ninh cho website vô cùng quan trọng nhằm tránh những tổn thất trong tương lai. Việc đánh giá an ninh cho website cần có những chuyên gia có tay nghề với chi phí lớn ngoài ra cần phối hợp sử dụng các công cụ Application Security Scanner để nhanh chóng tìm và đưa ra các bản vá kịp thời đảm bảo an ninh cho các website.</p>
<p>Application Security Scanner là chương trình phần mềm cho phép kiểm tra các LỖ HỔNG an ninh trên website.</p>
<p>Application Security Scanner với các bản thương mại mang lại hiệu quả khá cao như web Acunetix, bên cạnh đó còn nhiều chương trình webscan mã nguồn mở mang lại hiệu quả khá cao giúp các chuyên gia hay lập trình viên nhanh chóng, đỡ mất thời gian tìm ra các lỗi an ninh trên hệ thống website.</p>
<p>Các bạn không nên nhầm lẫn giữa các chương trình mã nguồn mở với các chương trình miễn phí chúng hoàn toàn khác nhau. Mã nguồn mở là có kho mã nguồn về ứng dụng đó để người dùng có thể tùy biến theo nhiều kiểu khác nhau, có khi được phát triển thành ứng dụng bán lấy tiền có khi chia sẻ miễn phí nhưng tất cả đều phải công bố mã nguồn còn các ứng dụng miễn phí tất nhiên là free nhưng mã nguồn của nó thì chưa biết được.</p>
<p>1. <b>Grabber</b>:<br />
Là một máy quét lỗ hổng ỨNG DỤNG WEB các lỗ hổng mà nó có thể phát hiện:<br />
<a href="https://anonyviet.com/wp-content/uploads/2016/04/1-1.png" rel="attachment wp-att-1888"><img fetchpriority="high" decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/1-1.png" alt="1" width="764" height="670" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 9"></a>Cross site scripting<br />
SQL injectionAjax testing<br />
File inclusion<br />
JS source code analyzer<br />
Backup file check<br />
Công cụ này được đánh giá chạy khá nhanh với các website nhỏ và mất nhiều thời gian với các website lớn.<br />
Cộng cụ này phát triển bằng ngôn ngữ python và không cung cấp trình giao diện nào cho người dùng. Các bạn có thể tùy biến hay nghiên cứu mã nguồn của nó.</p>
<p>Download it here: <a class="externalLink" href="http://rgaucher.info/beta/grabber/" target="_blank" rel="nofollow noopener">http://rgaucher.info/beta/grabber/</a><br />
Source code on Github: <a class="externalLink" href="https://github.com/neuroo/grabber" target="_blank" rel="nofollow noopener">https://github.com/neuroo/grabber</a></p>
<p>2. <b>Vega</b>:</p>
<p><img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/2-1.jpg" alt="2" width="800" height="710" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 10"><br />
Đây là công cụ phát triển dựa trên ngôn ngữ lập trình java có thể chạy trên nền tảng OSX, Window, Linux.<br />
Công cụ Vega có thể tìm kiếm các lỗ hổng SQL injection, header injection, directory listing, shell injection, cross site scripting, file inclusion và một số lỗ hổng ứng dụng web khác.<br />
Bạn có thể cài đặt số luồng quét tối đã mỗi giây khi bắt đầu kiểm tra 1 website.</p>
<p>Documentation: <a class="externalLink" href="https://subgraph.com/vega/documentation/index.en.html" target="_blank" rel="nofollow noopener">https://subgraph.com/vega/documentation/index.en.html</a><br />
Download Vega: <a class="externalLink" href="https://subgraph.com/vega/" target="_blank" rel="nofollow noopener">https://subgraph.com/vega/</a></p>
<p>3. <b>Zed Attack Proxy:</b></p>
<p><img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/3-1.png" alt="3" width="649" height="470" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 11"><br />
Đây là công cụ được phát triển bởi AWASP chạy được trên nền tảng Window, OSX, Unix, Linux. Đây là công cụ đơn giản và dễ sử dụng.<br />
Những tính năng của nó được liệt kê dưới đây:<br />
Intercepting Proxy<br />
Automatic Scanner<br />
Traditional but powerful spiders<br />
Fuzzer<br />
Web Socket Support<br />
Plug-n-hack support<br />
Authentication support<br />
REST based API<br />
Dynamic SSL certificates<br />
Smartcard and Client Digital Certificates support</p>
<p>Download ZAP : <a class="externalLink" href="http://code.google.com/p/zaproxy/" target="_blank" rel="nofollow noopener">http://code.google.com/p/zaproxy/</a></p>
<p>4. <b>Wapiti</b> :</p>
<p><a href="https://anonyviet.com/wp-content/uploads/2016/04/4-1.png" rel="attachment wp-att-1891"><img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/4-1.png" alt="4" width="400" height="414" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 12"></a><br />
Đây cũng là một công cụ kiểm tra an ninh website tốt. Phương thức kiểm tra an ninh trên web của nó là quét các đường link và chèn giữ liệu test lên các đối tượng ( texbox&#8230;), nó hỗ trợ GET cà POST HTTP. Các lỗ hổng có thể được phát hiện bằng công cụ này:</p>
<p>File Disclosure<br />
File inclusion<br />
Cross Site Scripting (XSS)<br />
Command execution detection<br />
CRLF Injection<br />
SEL Injection and Xpath Injection<br />
Weak .htaccess configuration<br />
Backup files disclosure</p>
<p>Đây là công cụ sử dụng dòng lệnh để thao tác nên dành cho các chuyên gia với các bạn mới bắt đầu thì sẽ khó sử dụng.</p>
<p>Download Wapiti with source code: <a class="externalLink" href="http://wapiti.sourceforge.net/" target="_blank" rel="nofollow noopener">http://wapiti.sourceforge.net/</a></p>
<p>5. <b>W3af</b> :</p>
<p><img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/w3af_cold_start.png" alt="w3af_cold_start" width="1280" height="774" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 13"><br />
Công cụ kiểm tra an ninh web này được phát triển bằng ngôn ngữ python. Sử dụng công cụ này bạn có thể kiểm tra được hơn 200 lỗ hổng ứng dụng web bao gồm các lỗ hổng nguy hiểm như: SQL injection, Cross-Site Scripting.</p>
<p>Điều đặc biệt là công cụ này được đi kèm với giao diện đồ họa với các tùy chọn cho phép người dùng dễ dàng sử dụng.<br />
Chi tiết hơn về công cụ này:</p>
<p><a class="externalLink" href="https://github.com/andresriancho/w3af/" target="_blank" rel="nofollow noopener">https://github.com/andresriancho/w3af/</a><br />
Download it from the official website: <a class="externalLink" href="http://w3af.org/" target="_blank" rel="nofollow noopener">http://w3af.org/</a></p>
<p>6. <b>WebScarab</b> :</p>
<p><img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/5-1.png" alt="5" width="907" height="403" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 14"><br />
Đây không phải một công cụ dành cho người mới bắt đầu vì nó được thiết kế cho những người hiểu biết tốt về HTTP và biết viết mã.<br />
Ngoài các tính năng như các công cụ kiểm tra an ninh website khác công cụ có chức năng như con nhện tự động tìm kiếm các link của mục tiêu và đưa ra các kịch bản nhằm kiểm tra lỗ hổng trên các link đó.<br />
Các lỗ hổng có thể được phát hiện bởi công cụ: SQL injection, XSS&lt; CRLF và nhiều hơn nữa.</p>
<p>Source code of the tool is available on Github: <a class="externalLink" href="https://github.com/OWASP/OWASP-WebScarab" target="_blank" rel="nofollow noopener">https://github.com/OWASP/OWASP-WebScarab</a><br />
Download WebScarab here: <a class="externalLink" href="https://www.owasp.org/index.php/Category:OWASP_WebScarab_Project" target="_blank" rel="nofollow noopener">https://www.owasp.org/index.php/Cate&#8230;Scarab_Project</a></p>
<p>7. <b>Skipfish</b> :<br />
<img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/6-1.png" alt="6" width="1107" height="780" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 15"><br />
Đây là công cụ viết bằng ngôn ngữ lập trình C. Nó được tối ưu để có thể chạy 2000 request mỗi giây mà không cần quá nhiều CPU máy tính nên tốc độ khá nhanh.<br />
Công cụ này được chạy trên các nền tảng: OSX, Linux, Window.</p>
<p>Download Skipfish or code from GOogle Codes: <a class="externalLink" href="http://code.google.com/p/skipfish/" target="_blank" rel="nofollow noopener">http://code.google.com/p/skipfish/</a></p>
<p>8. <b>Ratproxy</b>:<br />
Ratproxy cũng là một công cụ mã nguồn mở kiểm tra an ninh ứng dụng web. Nó hỗ trợ Linux, FreeBSD, MacOS X, và (Cygwin) môi trường Windows.<br />
<a href="https://anonyviet.com/wp-content/uploads/2016/04/ratproxy-screen.gif" rel="attachment wp-att-1896"><img decoding="async" class="aligncenter size-full " src="https://anonyviet.com/wp-content/uploads/2016/04/ratproxy-screen.gif" alt="ratproxy-screen" width="560" height="431" title="14 Công cụ Scan Lỗ Hổng Web để khai thác 16"></a><br />
Công cụ này được thiết kế để khắc phục những vấn đề người dùng thường gặp phải khi sử dụng các công cụ proxy khác để kiểm tra an ninh. Nó có khả năng phân biệt giữa css và mã JavaScript. Nó cũng hỗ trợ giao thức SSL khi kiểm tra an ninh, có nghĩa là bạn cũng có thể xem dữ liệu khi website chạy SSL.</p>
<p>Bạn có thể đọc thêm về công cụ này ở đây: <a class="externalLink" href="http://code.google.com/p/ratproxy/wiki/RatproxyDoc" target="_blank" rel="nofollow noopener">http://code.google.com/p/ratproxy/wiki/RatproxyDoc</a><br />
Download <a class="externalLink" href="http://code.google.com/p/ratproxy/" target="_blank" rel="nofollow noopener">http://code.google.com/p/ratproxy/</a></p>
<p>9. <b>SQLMap</b> :<br />
Đây có lẽ là công cụ sử dụng phổ biến nhất và nhiều bạn biết về nó.<br />
QALMap được viết trên ngôn ngữ lập trình Python và chạy bằng command line trên cả 3 nền tảng OSX, Linux, Window.<br />
Bạn có thể tìm hiểu thêm về công cụ này tại:</p>
<p><a class="externalLink" href="https://github.com/sqlmapproject/sqlmap" target="_blank" rel="nofollow noopener">https://github.com/sqlmapproject/sqlmap</a><br />
Download SQLMap here: <a class="externalLink" href="https://github.com/sqlmapproject/sqlmap" target="_blank" rel="nofollow noopener">https://github.com/sqlmapproject/sqlmap</a></p>
<p>10.<b> Wfuzz</b>:</p>
<p>Wfuzz là một công cụ mã nguồn mở tự do có để kiểm tra an ninh ứng dụng web. Nó có thể được sử dụng để thực thi truy vấn GET và POST nhằm phát hiện các lỗ hổng an ninh như SQL, XSS, LDAP và nhiều thứ khác. Nó cũng hỗ trợ cookie fuzzing, multi-threading, SOCK, Proxy, Authentication, parameters brute forcing, multiple proxy&#8230;vvv<br />
Đây là công cụ không hỗ trợ giao diện nên các bạn phải dùng dòng lệnh để sử dụng.</p>
<p>Download Wfuzz from code.google.com: <a class="externalLink" href="http://code.google.com/p/wfuzz/" target="_blank" rel="nofollow noopener">http://code.google.com/p/wfuzz/</a></p>
<p>11. <b>Grendel-Scan</b>:<br />
Đây là công cụ được phát triển bằng ngôn ngữ Java chạy được trên các nền tảng OSX, Linux và Window. Nó giúp các chuyên gia nhanh chóng tìm ra các lỗ hổng ứng dụng web.</p>
<p>Download the tool and source code: <a class="externalLink" href="http://sourceforge.net/projects/grendel/" target="_blank" rel="nofollow noopener">http://sourceforge.net/projects/grendel/</a></p>
<p>12. <b>Watcher</b>:<br />
Khác với các công cụ khác đây là một chương trình thụ động dưới dạng add-on. Để sử dụng nó bạn cần cài đặt Fiddler trước rùi cài thêm add-on Watcher vào.<br />
Là một máy quét thụ động nên nó không gây ảnh hưởng tới website hay cơ sở hạ tầng của website đó.</p>
<p>Download watcher and its source code: <a class="externalLink" href="http://websecuritytool.codeplex.com/" target="_blank" rel="nofollow noopener">http://websecuritytool.codeplex.com/</a></p>
<p>13. <b>X5S</b>:<br />
Đây của là một add-on của Fiddler để dùng được nó bạn cũng phải cài đặt Fiddler trước.</p>
<p>Download X5S and source code from codeplex: <a class="externalLink" href="http://xss.codeplex.com/" target="_blank" rel="nofollow noopener">http://xss.codeplex.com/</a></p>
<p>14. <b>Arachni</b>:<br />
Arachni là một công cụ mã nguồn mở được phát triển để cung cấp một môi trường thử nghiệm thâm nhập. Công cụ này có thể phát hiện các lỗ hổng bảo mật ứng dụng web khác nhau. Nó có thể phát hiện các lỗ hổng khác nhau như SQL Injection, XSS, Local File inclusion, remote file inclusion, unvalidated redirect và nhiều lỗ hổng khác.</p>
<p>Download this tool here: <a class="externalLink" href="http://www.arachni-scanner.com/" target="_blank" rel="nofollow noopener">http://www.arachni-scanner.com/</a></p>
<p>Qua bài viết này các bạn có thể biết thêm một số công cụ giúp tìm kiếm lỗ hổng an ninh website. Bài viết mình chỉ giới thiệu sơ qua về các công cụ trên hy vọng các bạn sẽ có các bài chi tiết giới thiệu tầng công cụ đó để mọi người cùng tìm hiểu.</p>
<p style="text-align: right;">Nguồn: resources dot infosecinstitute dot com</p>
<p style="text-align: right;">Công cụ quét lỗ hổng Website</p>
<p style="text-align: right;">Công cụ scan lỗi Website</p>
]]></content:encoded>
					
					<wfw:commentRss>https://anonyviet.com/14-cong-cu-scan-lo-hong-web-de-khai-thac/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
	</channel>
</rss>
