明鉴WEB应用弱点扫描器

产品概述

明鉴WEB应用弱点扫描器(简称:MatriXay 5.0)是安恒安全专家团队在深入分析研究B/S架构应用系统中典型安全漏洞以及流行攻击技术基础上研制而成,该产品1.0版本于2006年8月世界安全大会BlackHat和Def-Con上首次发布,2.0版本于2007年12月发布,并在08奥运会WEB安全保障中发挥了重要的作用。2009年3.6版本成功入选工信部安全中心WEB应用安全检查工具。与市场上同类产品的不同之处在于:不仅具有精确的”取证式”扫描功能,还提供了强大的安全审计、渗透测试功能,误报率和漏报率等各项关键指标均达到国际领先水平,因此,被评价为”最佳的WEB安全评估工具”。

MatriXay 5.0(2011版) 旨在降低WEB应用的风险,使国家利益、社会利益、企业利益乃至个人利益的受损风险降低,广泛适用于”等级保护测评机构、公安、运营商、金融、电力能源、政府、教育”等各领域内的互联网应用、门户网站及内部核心业务系统(如网银、网上营业厅、OSS系统、ERP系统、OA系统等)。

作为公安部等级保护测评中心专用应用安全测评工具,工信部安全中心WEB应用安全检查工具,MatriXay 5.0 (2011版) 全面支持OWASP TOP 10检测,可以帮助用户充分了解WEB应用存在的安全隐患,建立安全可靠的WEB应用服务,改善并提升应用系统抗各类WEB应用攻击的能力(如:注入攻击、跨站脚本、钓鱼攻击、信息泄漏、恶意编码、表单绕过、缓冲区溢出等),协助用户满足等级保护、PCI、内控审计等规范要求。

主要功能

深度扫描:以WEB漏洞风险为导向, 通过对WEB应用(包括WEB2.0、JAVAScript、FLASH等)进行深度遍历,以安全风险管理为基础,支持各类WEB应用程序的扫描。

WEB漏洞检测:提供有丰富的策略包,针对各种WEB应用系统以及各种典型的应用漏洞进行检测(如SQL注入、Cookie注入、XPath注入、LDAP注入、跨站脚本、代码注入、表单绕过、弱口令、敏感文件和目录、管理后台、敏感数据等)。

网页木马检测:对各种挂马方式的网页木马进行全自动、高性能、智能化分析,并对网页木马传播的病毒类型做出准确剖析和网页木马宿主做出精确定位。

配置审计:通过当前弱点获取数据库的相关敏感信息,对后台数据库进行配置审计,如弱口令、弱配置等。

渗透测试:通过当前弱点,模拟黑客使用的漏洞发现技术和攻击手段,对目标WEB应用的安全性做出深入分析,并实施无害攻击,取得系统安全威胁的直接证据。

产品特点

全面、深度、准确评估WEB应用弱点,有助于提高主动防御能力

支持的WEB应用类型

全面支持WEB 2.0,支持各类JavaScript脚本解析

全面支持FLASH解析

支持WAP类及WMLScript脚本类应用系统

支持基于HTTPS应用系统的检测

首家支持国内、国外知名WEB应用程序漏洞扫描

支持所有类型的动态页面

支持HTTP 1.0和1.1标准的WEB应用系统

支持各类认证方式

支持基于支持包括Basic、Digest、NTLM在内的认证方式

支持HTTP和SOCKS代理,并支持各种代理的认证方式。

支持的数据库类型

Oracle、MSSQL、DB2、Informix、Sybase、Mysql、PostgreSQL、Access、 Ingres等

支持的弱点类型(包含OWASP TOP 10:A1-注入攻击、A2-跨站脚本(XSS)、A3-失效的认证和会话管理:、A4-不安全的直接对象引用、A5-跨站请求伪造、A6-安全配置错误、A7-限制URL访问失败、A8-尚未认证的重定向和转发、A9-不安全的密码储藏、A10-传输层保护不足):

SQL注入    XSS跨站脚本        伪造跨站点请求(CSRF)

网页木马    隐藏字段

表单绕过    AJAX注入    弱配置

敏感信息泄漏   HI-JACK攻击        弱口令

Xpath注入    LDAP注入       框架注入

操作系统命令注入     Flash源代码泄漏    Flash跨域攻击

Cookie注入    敏感文件   第三方软件    其他各类CGI漏洞

灵活可定义的扫描工作模式

支持普通扫描模式、命令扫描模式

支持边爬行边检测、先爬行后检测、只爬行网站链接、只检测现有URL等多种扫描方式

扫描方式:简单模式(单个域名)、批量模式(多个域名)

扫描范围:当前URL、当前子域名、当前域名、任何URL

支持无人值守模式下的全自动扫描

工作方式:主动扫描、被动扫描(Proxy)

扫描深度:支持无限扫描深度

扫描过程可以随时中断/恢复,扫描结果实时存储

支持多任务、多线程、多引擎并行扫描

支持扫描例外设置

深度智能扫描引擎

全面支持SSL

自动过滤重复页面

自动检测所有参数

支持网页大小写敏感/不敏感

支持所需网页检测类型设置

独有的”取证”模式确保评估结果准确可信

直观丰富的统计报表#p#

完善的结果趋势分析

完备丰富的风险评估报告,支持各类格式输出,并可自定义内容

安装运行无需第三方软件支持

常见WEB应用攻击影响分析

MatriXay 5.0(2011版)现有的客户涵盖等级保护测评机构、公安、运营商、金融、电力能源、政府、教育等各个领域,众多世界500强企业(如:中国移动、国家电网、中国电信、南方电网、中国联通、Oracle、HP等)都使用MatriXay 提升企业内部和外部应用的整体安全性。

 

行业应用案例

运营商—-某省移动

客户面临的安全问题

网络技术日趋成熟,黑客们的注意力从以往对网络服务器的攻击逐步转移到了对 WEB 应用的攻击

所有的业务系统(如:营业系统、CBOSS系统、BBOSS系统等等)均采用B/S的架构,致使企业所面临的风险在不断增加

WEB应用系统是否存在程序漏洞,往往是被入侵后才能察觉,如何在攻击发动之前主动发现WEB应用程序漏洞?

安恒解决方案:

主动防御—- 从技术和管理两个层面为某省移动应用安全保驾护航

利用安恒WEB应用弱点扫描器建设WEB应用安全扫描平台

将WEB应用弱点扫描、风险评估纳入日常工作流程

定期检查WEB应用本身的安全性及网页上对外链接的可靠性

定期培训:黑客攻击技术、安全防范技术、编码规范等多方面的技能培训

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/128987.html<

(0)
管理的头像管理
上一篇2025-02-25 09:54
下一篇 2025-02-25 09:55

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注