基于OSSIM平台的漏洞扫描详解

Openvas是一套开源漏洞扫描系统,如果手动搭建需要复杂的过程,花费不少人力和时间成本,因为它是套免费的漏洞扫描系统,功能上不逊色于商业版的漏洞扫描器,受到不少用户的青睐,下表对比了NeXpose、RSAS和启明的漏洞扫描器的主要功能。

有了以上背景之后,下文主要针对OSSIM平台下如何以图形化方式操作漏洞扫描的过程。

准备工作:首先确保没有运行的扫描进程和任务

扫描漏洞同时升级漏洞库会导致升级失败。

第一步:同步插件

  1. #openvas-nvt-sync 
  2. [i] This script synchronizes an NVT collection with the 'OpenVAS NVT Feed'. 
  3. [i] The 'OpenVAS NVT Feed' is provided by 'The OpenVAS Project'. 
  4. [i] Online information about this feed: 'http://www.openvas.org/openvas-nvt-feed.html'. 
  5. [i] NVT dir: /var/lib/openvas/plugins 
  6. [i] Will use rsync 
  7. [i] Using rsync: /usr/bin/rsync 
  8. [i] Configured NVT rsync feed: rsync://feed.openvas.org:/nvt-feed 
  9. OpenVAS feed server - http://www.openvas.org/ 
  10. This service is hosted by Intevation GmbH - http://intevation.de/ 
  11. All transactions are logged. 
  12. Please report synchronization problems to [email protected]
  13. If you have any other questions, please use the OpenVAS mailing lists 
  14. or the OpenVAS IRC chat. See http://www.openvas.org/ for details. 
  15. receiving incremental file list 
  16. deleting gb_openssl_38562.nasl.asc 
  17. deleting gb_openssl_38562.nasl 
  18. ./ 
  19. COPYING 
  20.          588 100%  574.22kB/s    0:00:00 (xfer#1, to-check=13347/13355) 
  21. COPYING.GPLv2 
  22.        18002 100%   17.17MB/s    0:00:00 (xfer#2, to-check=13346/13355) 
  23. COPYING.files 
  24.      1819904 100%    1.77MB/s    0:00:00 (xfer#3, to-check=13345/13355) 
  25. DDI_Directory_Scanner.nasl 
  26.        32957 100%   32.74kB/s    0:00:00 (xfer#4, to-check=13342/13355) 
  27. DDI_Directory_Scanner.nasl.asc 
  28.          198 100%    0.20kB/s    0:00:00 (xfer#5, to-check=13341/13355) 
  29. ... ... 

同步数万个插件时间比较长,消耗资源不大,可以去喝杯咖啡啦,或者了解一下插件的组成。

表1 Openvas主要脚本分类及分布情况

 

 

 

第二步:更新插件(做这一步操作,建议在轻负载下进行)

#perl /usr/share/ossim/scripts/vulnmeter/updateplugins.pl migrate /* 比较消耗CPU和磁盘I/O */

2015-09-07 07:27:33 Framework profile has been found…

2015-09-07 07:27:33 Deleting all tasks in 192.168.11.150 …

2015-09-07 07:27:33 updateplugins: configured to not updateplugins

2015-09-07 07:27:33 updateplugins: configured to not repair DB

2015-09-07 07:27:33 BEGIN – DUMP PLUGINS

2015-09-07 07:29:01 FINISH – DUMP PLUGINS [ Process took 88 seconds ]

2015-09-07 07:29:01 BEGIN – IMPORT PLUGINS

2015-09-07 07:30:00 FINISH – IMPORT PLUGINS [ 40473 plugins – Process took 59 seconds ]

2015-09-07 07:30:00 BEGIN – UPDATE CATEGORIES

2015-09-07 07:30:00 FINISH – UPDATE CATEGORIES [ Process took 0 seconds ]

2015-09-07 07:30:00 BEGIN – UPDATE FAMILIES

2015-09-07 07:30:00 FINISH – UPDATE FAMILIES [ Process took 0 seconds ]

2015-09-07 07:30:00 BEGIN – UPDATE OPENVAS_PLUGINS

2015-09-07 07:30:03 FINISH – UPDATE OPENVAS_PLUGINS [ Process took 3 seconds ]

2015-09-07 07:30:03 BEGIN – UPDATE NESSUS_PREFERENCES

2015-09-07 07:30:03 show tables like “vuln_nessus_preferences_defaults”

2015-09-07 07:30:03 updateprefs: Getting plugin preferences

2015-09-07 07:30:05 FINISH – UPDATE NESSUS_PREFERENCES [ Process took 2 seconds ]

2015-09-07 07:30:06 Creating Deep profile…

2015-09-07 07:30:06 Filling categories……………

2015-09-07 07:30:06 Done

2015-09-07 07:30:06 Filling families…………………………………………………….

2015-09-07 07:30:06 Done

2015-09-07 07:30:06 Filling plugins…

2015-09-07 07:30:13 Filling preferences in Alienvault DB…

2015-09-07 07:30:14 Done

2015-09-07 07:30:14 Deep profile inserted

2015-09-07 07:30:15 Creating Default profile…

2015-09-07 07:30:15 Filling categories……………

2015-09-07 07:30:15 Done

2015-09-07 07:30:15 Filling families…………………………………………………….

2015-09-07 07:30:15 Done

2015-09-07 07:30:15 Filling plugins…

2015-09-07 07:30:23 Filling preferences in Alienvault DB…

2015-09-07 07:30:24 Done

2015-09-07 07:30:24 Default profile inserted

2015-09-07 07:30:24 Creating Ultimate profile…

2015-09-07 07:30:24 Filling categories……………

2015-09-07 07:30:24 Done

2015-09-07 07:30:24 Filling families…………………………………………………….

2015-09-07 07:30:24 Done

2015-09-07 07:30:24 Filling plugins…

2015-09-07 07:30:32 Filling preferences in Alienvault DB…

2015-09-07 07:30:33 Done

2015-09-07 07:30:33 Ultimate profile inserted

2015-09-07 07:30:33 BEGIN – UPDATE PORT SCANNER

2015-09-07 07:30:35 FINISH – UPDATE PORT SCANNER [ Process took 2 seconds ]

Updating plugin_sid vulnerabilities scanner ids

plugins fetched

Updating…

Script id:94151, Name:IT-Grundschutz M4.288: Sichere Administration von VoIP-Endger?ten, Priority:0

Script id:703073, Name:Debian Security Advisory DSA 3073-1 (libgcrypt11 – security update), Priority:1

Script id:804624, Name:Adobe Reader Plugin Signature Bypass Vulnerability (Windows), Priority:2

Script id:868149, Name:Fedora Update for kernel FEDORA-2014-9959, Priority:5

Script id:95048, Name:IT-Grundschutz M5.145: Sicherer Einsatz von CUPS, Priority:0

Script id:842216, Name:Ubuntu Update for linux USN-2616-1, Priority:4

Script id:105036, Name:Open科学 Detection, Priority:0

Script id:868005, Name:Fedora Update for audacious-plugins FEDORA-2014-8183, Priority:1

Script id:869350, Name:Fedora Update for springframework FEDORA-2015-6862, Priority:5

… …

Script id:105084, Name:Multiple ManageEngine Products Arbitrary File Upload Vulnerability, Priority:3

Script id:867751, Name:Fedora Update for python-keystoneclient FEDORA-2014-5555, Priority:3

Script id:882209, Name:CentOS Update for nss CESA-2015:1185 centos6, Priority:2

Script id:842209, Name:Ubuntu Update for libmodule-signature-perl USN-2607-1, Priority:5

经过一刻钟等待终于更新完成。注意,该过程需要一气呵成,中途不能强制退出。

下面用时间轴表示每个步骤的演进顺序和所花费的时间,如下图所示。从某日的00:34:34开始到00:38:50结束的过程。

如果有些用户不习惯在CLI下操作升级命令,这一工作同样可以在WebUI中完成。

第三步:验证更新

我们看到最后一行显示总数为40473,这个数值和下载的插件数量一直,代表升级完成。

注意:漏洞升级视频大家可访问:http://www.tudou.com/programs/view/kyTmc42Ky14/

第四步:开始漏洞扫描-定制策略

首先扫描资产,建立资源池,这里就不详细介绍。在OSSIM系统里默认定义了三种策略,默认为Default,该策略最为常用。

如果需要更改策略,请点击CREATE NEW PROFILE按钮。

接着开始扫描,填写任务名称,选择Sensor,选择策略,选择资源池内的主机,最后点击新建任务按钮。

扫描准备

漏洞扫描时那些进程最繁忙?

Htop是Linux系统中的一个互动的进程查看工具,该命令可以帮助管理员了解扫描发生的变化。#htop -d 50

一次扫描多少机器合适?

如果所监控网段服务器数量超过25台,这里假设是100台,那么至少分4次扫描,例如直接输入“192.168.11.0/24”,这样表示一个网段,那么OSSIM系统负载将会明显增大,扫描等待时间明显延长,可能会长达数天,直到超过一个计划任务的周期,这样可能造成一个恶性循环,直到拖垮整个系统。

进过300多分钟都没有结束的任务最后逃脱不了失败的命运。

扫描结果分析

 

 

不过在分析时,谈到“过时”的漏洞问题,在一些古老些操作系统Windows NT/2000、Solaris7/8、Linux(2.2 、2.4内核)曾经存在的那些系统漏洞、网络服务器漏洞,在现代系统中已经绝迹,受影响系统已经被修复,这种漏洞变得没有任何价值。对这些系统进行漏洞扫描变得没有意义。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/128882.html<

(0)
管理的头像管理
上一篇2025-02-25 08:43
下一篇 2025-02-25 08:44

相关推荐

  • IDC服务商为何需要ISO27001认证?,办理流程是什么?

    ISO27001认证对IDC服务商而言,不是可选项,而是安全能力的硬指标,没有它,你很难证明自己的数据保护水平,为什么ISO27001认证是IDC服务商的入场券合规门槛:不是你想不想,而是客户要当企业选择IDC托管服务器或租用云资源时,合规审查是第一步,金融、医疗、政务类客户在招标文件里,通常会明确要求服务商提……

    2026-07-26
    0
  • 服务器带宽100M实际速度多少,为什么跑不满?

    服务器带宽100M,实际下载速度的理论峰值是12.5MB/s,但受网络协议开销、链路损耗和服务器性能等因素影响,实用速度通常在10-12MB/s之间,选择正规持牌服务商可接近理论值,理论速度与实际速度的差异带宽单位Mbps(兆比特每秒)与下载速度常用的MB/s(兆字节每秒)存在8倍换算关系:100Mbps……

    2026-07-26
    0
  • 站群优化和服务器到底有多大关系?,站群服务器配置怎么选?

    站群优化和服务器有多大关系?答案很直接:服务器是站群优化的“命门”,没有合格的服务器,一切优化手段都是空中楼阁,服务器硬件配置:站群优化的“地基”站群运作依赖大量并发请求,服务器硬件资源直接决定响应速度,百度爬虫对响应时间极其敏感,超过3秒就可能影响抓取频率,硬件配置必须满足以下三点:CPU和内存:站群程序通常……

    2026-07-26
    0
  • 裸金属服务器到底是物理机还是云,怎么选?

    裸金属服务器本质上是一台物理机,但它通过云平台的管理,具备了云服务器的弹性、按需付费和自动化特性,因此它既是物理机,也是云服务的一种特殊形态,裸金属服务器的核心定义裸金属服务器(Bare Metal Server)是用户独享一台完整物理服务器的计算服务,它不存在虚拟化层,CPU、内存、硬盘、网络资源全部归你支配……

    2026-07-26
    0
  • 自营机房和代理机房有什么区别,哪个更稳定可靠

    自营机房和代理机房最根本的区别在于基础设施的归属权与运营主体,自营机房由服务商自主建设、维护并持证运营,提供全程可控的IDC服务;代理机房则通过转售第三方资源,缺乏底层控制力, 选择自营还是代理,直接关系到业务的稳定性、安全边际和售后深度,近年来,随着工信部对IDC行业持证经营的要求逐步收紧,越来越多企业开始关……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注