自动化漏洞扫描工具Goby介绍、下载、使用、插件、功能

这篇具有很好参考价值的文章主要介绍了自动化漏洞扫描工具Goby介绍、下载、使用、插件、功能。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

  • 介绍

Goby是一款新的网络安全测试工具,它能够针对一个目标企业梳理最全的攻击面信息,同时能进行高效、实战化漏洞扫描,并快速地从一个验证入口点,切换到横向。我们希望能够输出更具生命力的工具,能够对标黑客的实际能力,帮助企业来有效地理解和应对网络攻击。

Goby 主要特性:

· 实战性:Goby 并不关注漏洞库的数量有多么多,而是关注真正用于实际攻击的漏洞数量,以及漏洞的利用深度(最小精准体,打造权威性);

· 体系性:打通渗透前,渗透中,以及渗透后的完整流程完整 DOM 事件收集,自动化触发。

· 高效性:利用积累的规则库,全自动的实现 IT 资产攻击面的梳理;效率提升数倍,发包更少速度更快、更精准;

· 平台性:发动广泛的安全人员的力量,完善上面提到的所有资源库;包括基于社区的数据共享,插件发布,漏洞共享等;

· 艺术性:安全工具原本就比较偏门,我们更多的关注功能而非美观度,所有大部分的安全工具都是其貌不扬;我们希望使用 Goby 能给大家带来感官上的享受。

  • 下载

官网下载地址:Goby - Attack surface mapping

  • 使用

下载完后,直接启动Goby.exe即可打开,不需要安装

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

新建扫描任务,点击Scan可以建立扫描任务

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

建立扫描任务后可以看到扫描的信息

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

资产信息

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

漏洞信息

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

扫描报告

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

那么以上就是新建一个扫描任务能得到的东西。

  • 插件

添加插件

插件商店有蛮多工具的,FOFAxray是我用的比较多的。

在详情内也有使用方法,我就迅速过一下FOFA怎么用吧。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

在设置中找到拓展设置

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

返回扫描,搜索app=“APACHE-kylin”,点击搜索按钮,再点击导入当前页,即可添加目标。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

扫描设置

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

资产测绘与高级设置

其实下面文字也写得比较清楚了,就不再描述了。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 goby漏洞扫描,安全,网络安全,自动化,测试工具

 

  • 功能

1、资产收集

自动探测当前网络空间存活的IP及解析域名到IP,轻量且快速的分析出端口对应的协议、Mac地址、证书、应用产品、厂商等信息。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

2、爬取子域名

在插件中下载SubDomainsBrute即可

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

goby漏洞扫描,安全,网络安全,自动化,测试工具 

3、通用POC

如果选择通用Poc,可以在漏洞>Poc管理中查看有哪些漏洞。

goby漏洞扫描,安全,网络安全,自动化,测试工具

选择相应的POC进行扫描

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

4、自定义POC

在漏洞页面中右上角点击+POC即可自定义POC。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

PoC管理两个页面,一个是漏洞信息,一个是测试。

先来看看这三个输入框,名称、查询规则、等级。

以Apache Kylin config 未授权配置泄露漏洞为例。

名称是这个Poc的漏洞名称,比如Apache Kylin config 未授权配置泄露。

查询规则app=Apache Kylin config。(这里的规则可以参考fofa语句)。

等级分为严重,高危,中危,低危。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

再来看看测试页面。

再来配置下请求包

HTTP请求方法:GET

测试URL:/kylin/api/admin/config

请求头看个人设置

POST Data不设置

goby漏洞扫描,安全,网络安全,自动化,测试工具

响应测试配置

group:AND

item:Code==200

item:Body==config

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

点击保存,需要修改文件名。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

在右上角选择自定义POC可以看到我们刚刚添加的PoC

5、暴力破解

暴力破解主要是对密码进行爆破,而通用Poc也会对密码进行爆破。

goby漏洞扫描,安全,网络安全,自动化,测试工具

 

同时暴力破解可以设置字典库,默认的字典库内容很少可以自己设定,并添加,格式为账号:密码。
例如admin:123456
在页面的后面有个浅粉色加号点击后即可添加。

goby漏洞扫描,安全,网络安全,自动化,测试工具 

  • 总结

工具优势:文章来源地址https://www.toymoban.com/news/detail-583986.html

  1. Goby可以用来自动爬取子域名、二级域名字典爆破、关联域名查询、支持连接FOFA、扩大数据源等。
  2. 可以发现非标准端口或非标准应用系统资产,进行深入的应用识别,实战场景有效。
  3. Goby预置了超过1000种设备的预置账号信息进行针对性的检查,确保风险识别的准确性和高效性,Goby也内置了多种协议的自定义字典的暴力破解测试。
  4. 攻击覆盖面广,工具内包括多种通用POC,也可以针对产品自定义POC进行测试。

到了这里,关于自动化漏洞扫描工具Goby介绍、下载、使用、插件、功能的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Nuclei漏洞扫描工具

    Nuclei漏洞扫描工具:          Nuclei 是一款基于YAML语法模板的开发的定制化快速漏洞扫描器。它使用Go语言开发,具有很强的可配置性、可扩展性和易用性。 提供 TCP、DNS、HTTP、FILE 等各类协议的扫描,通过强大且灵活的模板,可以使用 Nuclei 模拟各种安全检查。 Nucl

    2024年02月15日
    浏览(11)
  • 网络安全工具——AWVS漏洞扫描工具

    请勿乱扫目标,该扫描工具在没有授权的情况下使用是违法的 仅个人使用,不用于商业用途,使用的是15.2版本的破解版 1.下载Acunetix破解版安装包,解压安装包 2.双击允许acunetix_15.2.221208162.exe 3.双击安装包出现下面界面,安装路径可以修改 4.点击下一步填写邮箱、密码。设置

    2024年02月13日
    浏览(12)
  • 常见的安全扫描漏洞的工具、漏洞分类及处理

    Nikto 这是一个开源的Web服务器扫描程序,它可以对Web服务器的多种项目进行全面的测试。其扫描项目和插件经常更新并且可以自动更新。Nikto可以在尽可能短的周期内测试你的Web服务器,这在其日志文件中相当明显。不过,如果你想试验一下,它也可以支持 LibWhisker的反IDS方法

    2023年04月08日
    浏览(13)
  • trivy【1】漏洞扫描工具安装

    tags: 安全,trivy {% youtube %} https://www.youtube.com/watch?v=bgYrhQ6rTXA {% endyoutube %} Trivy 是一个简单而全面的漏洞/错误配置/秘密扫描器,用于容器和其他工件。 检测操作系统包(Alpine、RHEL、CentOS 等)和特定语言包(Bundler、Composer、npm、yarn 等)的漏洞。此外,扫描Terraform 和 Kubernetes 等

    2024年01月16日
    浏览(20)
  • Nessus漏洞扫描工具的安装

    链接: https://pan.baidu.com/s/1QXHAeC6Ir1LbjKCBa1GVvA 提取码: bsts 复制这段内容后打开百度网盘手机App,操作更方便哦 Nessus号称是世界上最流行的漏洞扫描程序,全世界有超过75000个组织在使用它。该工具提供完整的电脑漏洞扫描服务,并随时更新其漏洞数据库。Nessus不同于传统的漏洞

    2024年02月16日
    浏览(11)
  • Xray-强大的漏洞扫描工具

    Xray是什么? xray  (https://github.com/chaitin/xray) 是从长亭洞鉴核心引擎中提取出的社区版漏洞扫描神器,支持主动、被动多种扫描方式,自备盲打平台、可以灵活定义 POC,功能丰富,调用简单,支持 Windows / macOS / Linux 多种操作系统,可以满足广大安全从业者的自动化 Web 漏洞探

    2023年04月08日
    浏览(50)
  • Web安全 Acunetix漏洞扫描工具.

    Acunetix 是一个 自动化的 Web 应用程序安全测试工具,是通过检查 SQL 注入,跨站点脚本(XSS)和其他可利用漏洞等来审核您的 Web 应用程序 。一般来说,Acunetix 能够扫描任何通过网络浏览器访问并使用 HTTP/HTTPS 协议的网站或 web 应用程序。 Acunetix 提供了强大的的解决方案,然

    2023年04月14日
    浏览(14)
  • 漏洞扫描工具大全,妈妈再也不用担心我挖不到漏洞了

    Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行安全漏洞。 AWVS常见功能: 网站爬行

    2024年02月09日
    浏览(13)
  • 安全工具--- rengine安装---资产侦查漏洞扫描

    工具介绍 reNgine是一款针对Web应用渗透测试的自动化网络侦察框架,广大研究人员可以在针对Web应用程序的渗透测试过程中使用reNgine来实现信息收集,reNgine提供了一个自定义的扫描引擎,可以用于对网站和终端节点进行扫描和信息收集。 reNgine的优点在于它把所有的东西都集

    2024年02月02日
    浏览(35)
  • 漏洞扫描工具Nessus的安装和使用

    【实验目的】 理解漏洞扫描基本概念、基本原理; 初步掌握漏洞扫描工具Nessus的使用。 【 实验环境及准备】 计算机(连接互联网); 漏洞扫描工具nessus安装文件 【实验步骤】 1、Nessus起源于1998年,原本为免费的开源软件,2002年其创始人Renaud与两个伙伴创办了一个名为T

    2024年02月05日
    浏览(21)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包