我们认为,安全扫描应当是一件需要持续去做的事情,这种持续性并不是指每天、每周、每个月或每个季度,我们指的是每一分每一秒!这种持续性的安全扫描方式适用于以下几种场景:
假设你拥有一个动态环境,并且每分每秒都可能有新的基础设施被创建;
你想要比任何人都提前捕捉到异常安全问题;
你想要构建快速的安全响应措施;
NERVE就是针对上述几种场景而开发出来的,商业工具虽好,但这些工具往往非常“笨重”,不易扩展,而且还很费钱。
本质上来说,NERVE是一款漏洞扫描工具,可以帮助研究人员来寻找特定应用程序的配置缺陷、 *** 服务楼哦那个以及各种未修复的安全漏洞。
感兴趣的管理面板(例如Solr、Django和PHPMyAdmin等)
子域名接管
开放代码库
信息披露
废弃/默认Web页面
服务中的错误配置(Nginx、Apache和IIS等)
SSH服务器
开放数据库
开放Cache
目录索引
更佳实践方案
注意事项,该工具并非Qualys、Nessus或OpenVAS等工具的代替品,因为NERVE无法进行认证扫描,并且只能在黑盒模式下执行操作。
NERVE将会自动帮助我们安装好相应的依赖组件,除此之外,该工具还带有一个Dockerfile以供广大研究人员使用。
请注意,NERVE在初始安装过程中需要用到root访问权限。
NERVE需要的依赖服务和依赖包如下:
Web服务器(Flask)
Redis服务器
Nmap包(源码或Python nmap库)
HTTP/S访问端口(可在py文件中定义)
安装脚本会帮助我们自动化安装配置好一切,但如果你想要自己安装的话,可能就需要花点时间了。
克隆代码库:
git clone git@github.com:PaytmLabs/nerve.git && cd nerve
构建Docker镜像:
docker build -t nerve
使用镜像创建容器:
docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve
接下来打开你的浏览器,然后访问http://ip.add.re.ss:80,使用之前在命令中定义的登录凭证进行登录即可。
cd /opt/ git clone git@github.com:PaytmLabs/nerve.git && cd nerve bash install/setup.sh systemctl status nerve
接下来打开你的浏览器,然后访问http://ip.add.re.ss:80,使用终端窗口中输出的凭证进行登录即可。
GUI文档:
API文档:
登录界面:
仪表盘界面:
安全评估配置:
扫描报告:
*** 映射:
漏洞管理页面:
日志终端:
HTML报告:
NERVE项目的开发与发布遵循MIT开源许可证协议。
NERVE:【GitHub传送门】
个人黑客招徒-绕开安全宝的方法 利用反向代理和真正实行自然环境的 1 对sql层面解析差异导致 2 对系统文件层面解析差异导致 详细地址均未编号 利用反向代理和真正实行自然环境的 1 对s...
奥地利将放松部分“封锁”措施 新华社维也纳2月1日电(记者于涛)奥地利政府1日宣布,该国将在第三次全面“封锁”措施到期后谨慎放松部分新冠疫情防控措施,同时加大对违规行为的处罚力度。 奥...
如何始终删除微信东拉西扯记录,避免 丈夫或老婆根据第三方软件来修复自身的手机上东拉西扯记录?信任很多人都想要知道此方法,来避免被查出不可看的东拉西扯记录的风险性。那麼怎祥删掉才华抵达始终删除微信东拉西...
现在有很多舞伴都是最强壮的飞刀手。这个小节目可以锻炼运动员的速度。如果你想玩的话,可以在微信里找到最强壮的飞刀手。如果你想知道如何快速通过海关和更换水果刀的合作伙伴,让我们一起快速搜索相关教程!第二章...
在我们驾车越过高速路时,大家必须付款高速公路费。伴随着手机支付的普及化,大家现在可以应用支付宝钱包扫描仪编码付款高速公路费,之后还可以出具发票。怎么使用支付宝钱包出具高速过路费发票?请文章阅读叙述。...
7月23日-7月25日,天天10:00-22:00可以进入淘宝手机客户端加入流动, 凭据GPRS定位都会,在天气预报网得出该都会的最高气温为准, 当地都会气温小于30℃,不跨越3米红包, 大于3...