Gryffin - 网络安全扫描平台

2018 年 5 月 20 日 黑白之道



Gryffin是一个大型的网络安全扫描平台。它是为了解决现有扫描仪的两个具体问题而编写的:覆盖范围和规模。


更好的覆盖率转化为更少的漏报。固有的可扩展性转化为扫描和支持大型弹性应用程序基础架构的能力。简而言之,通过简单的水平缩放,每天可以扫描1000个应用程序到100,000个应用程序。


要求:


Go

PhantomJS,v2

Sqlmap(用于模糊SQLi)

Arachni(用于模糊XSS和网页漏洞)

NSQ,

在端口4160,4161处运行lookupd

在端口4150,4151运行nsqd

使用--max-msg-size = 5000000

Kibana和Elastic搜索,用于仪表盘

通过端口5000监听JSON

预先配置的泊坞窗图像


安装:


go get -u github.com/yahoo/gryffin / ...


覆盖范围:


覆盖范围有两个维度 - 一个在抓取过程中,另一个在起毛过程中。在爬网阶段,覆盖范围意味着能够找到尽可能多的应用足迹。在扫描阶段或模糊处理时,这意味着能够测试应用程序的每个部分,以深入了解一组应用程序中的漏洞。


爬网覆盖


今天,大量Web应用程序都是模板驱动的,这意味着相同的代码或路径会生成数百万个URL。对于安全扫描器,它只需要使用相同代码或路径生成的数百万个URL中的一个。格瑞芬的履带车就是这么做的。


页面重复数据删除


Gryffin的核心是一个重复数据删除引擎,将新页面与已经看过的页面进行比较。如果新页面的HTML结构与已经看到的相似,则会将其分类为重复内容并且不会进一步爬网。


DOM渲染和导航


今天大量的应用程序都是丰富的应用程序。它们主要由客户端JavaScript驱动。为了在这些应用程序中发现链接和代码路径,Gryffin的抓取工具使用PhantomJS进行DOM渲染和导航。


扫描范围


由于Gryffin是一个扫描平台,而不是扫描仪,因此它没有自己的模糊模块,即使是模糊常见的Web漏洞(如XSS和SQL注入)。


在没有必要的地方重新发明轮子并不明智。雅虎生产规模的格里芬使用开源和定制模糊器。其中一些定制模糊器可能在未来开源,可能会或可能不会成为Gryffin存储库的一部分。


下载地址:https://github.com/yahoo/gryffin


仅供于学习研究使用,不得非法使用,如非法操作,责任自行承担

文章出处:http://www.effecthacking.com,由华盟网翻译排版,转载请注明华盟网


你可能喜欢

WebVulScan - Web应用程序漏洞扫描程序

JoomlaVS-黑盒子Ruby Powered,Joomla漏洞扫描器

Vulscan - 使用Nmap进行高级漏洞扫描

登录查看更多
0

相关内容

网络安全从其本质上来讲就是网络上的信息安全。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论都是网络安全的研究领域。网络安全是一门涉及计算机科学、网络技术、通信技术、密码技术、信息安全技术、应用数学、数论、信息论等多种学科的综合性学科。
【2020新书】使用高级C# 提升你的编程技能,412页pdf
专知会员服务
57+阅读 · 2020年6月26日
Python导论,476页pdf,现代Python计算
专知会员服务
259+阅读 · 2020年5月17日
最新《Deepfakes:创造与检测》2020综述论文,36页pdf
专知会员服务
62+阅读 · 2020年5月15日
干净的数据:数据清洗入门与实践,204页pdf
专知会员服务
161+阅读 · 2020年5月14日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
76+阅读 · 2020年3月15日
Keras作者François Chollet推荐的开源图像搜索引擎项目Sis
专知会员服务
29+阅读 · 2019年10月17日
MIT新书《强化学习与最优控制》
专知会员服务
275+阅读 · 2019年10月9日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
Pupy – 全平台远程控制工具
黑白之道
43+阅读 · 2019年4月26日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
支持多标签页的Windows终端:Fluent 终端
Python程序员
7+阅读 · 2019年4月15日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
34个最优秀好用的Python开源框架
专知
9+阅读 · 2019年3月1日
抖音爬虫
专知
3+阅读 · 2019年2月11日
各平台的推荐算法,太贴切了!
算法与数据结构
4+阅读 · 2018年1月23日
Arxiv
9+阅读 · 2019年4月19日
3D-LaneNet: end-to-end 3D multiple lane detection
Arxiv
7+阅读 · 2018年11月26日
Structure Aware SLAM using Quadrics and Planes
Arxiv
4+阅读 · 2018年8月13日
Arxiv
5+阅读 · 2018年5月1日
VIP会员
相关VIP内容
【2020新书】使用高级C# 提升你的编程技能,412页pdf
专知会员服务
57+阅读 · 2020年6月26日
Python导论,476页pdf,现代Python计算
专知会员服务
259+阅读 · 2020年5月17日
最新《Deepfakes:创造与检测》2020综述论文,36页pdf
专知会员服务
62+阅读 · 2020年5月15日
干净的数据:数据清洗入门与实践,204页pdf
专知会员服务
161+阅读 · 2020年5月14日
【实用书】Python爬虫Web抓取数据,第二版,306页pdf
专知会员服务
117+阅读 · 2020年5月10日
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
76+阅读 · 2020年3月15日
Keras作者François Chollet推荐的开源图像搜索引擎项目Sis
专知会员服务
29+阅读 · 2019年10月17日
MIT新书《强化学习与最优控制》
专知会员服务
275+阅读 · 2019年10月9日
相关资讯
Kali Linux 渗透测试:密码攻击
计算机与网络安全
16+阅读 · 2019年5月13日
Pupy – 全平台远程控制工具
黑白之道
43+阅读 · 2019年4月26日
Linux挖矿病毒的清除与分析
FreeBuf
14+阅读 · 2019年4月15日
支持多标签页的Windows终端:Fluent 终端
Python程序员
7+阅读 · 2019年4月15日
I2P - 适用于黑客的Android应用程序
黑白之道
30+阅读 · 2019年3月6日
34个最优秀好用的Python开源框架
专知
9+阅读 · 2019年3月1日
抖音爬虫
专知
3+阅读 · 2019年2月11日
各平台的推荐算法,太贴切了!
算法与数据结构
4+阅读 · 2018年1月23日
Top
微信扫码咨询专知VIP会员