Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >聚合型代码审计工具QingScan使用实践

聚合型代码审计工具QingScan使用实践

原创
作者头像
汤青松
发布于 2022-01-09 07:10:27
发布于 2022-01-09 07:10:27
6850
举报
文章被收录于专栏:PHP技术大全PHP技术大全

一、简介

笔者最近看到很多公众号在推荐QingScan这款扫描器平台,也好奇了起来,花了半小时将QingScan搭建了起来;

搭建起来之后,进入控制台中看了下QingScan的功能列表,发现除了公众号介绍的黑盒扫描功能外其实还有不少功能,我比较喜欢的是里面的白盒审计功能,里面集成了fortifysemgrep河马webshellkunlun-msonarqubePHP依赖Python依赖java依赖的扫描工具,所以写下这篇文章跟大家分享一下~

二、功能概览

我安装好QingScan后,进入QingScan控制台,最先看到的是黑盒扫描和白盒审计的统计图,以及上方的导航栏。

2.1 图表分析

统计图分为了两类,如下图所示:

在上图中可以看到,

第一类是白盒审计结果统计,展示了扫描结果中的高中低漏洞比例和按照日期扫描到的结果,以及按照漏洞分类统计的比例。

第二类是主机扫描的统计结果,展示了扫描出的端口比例,以及主机端口比例,还有一个应该是根据端口识别成组件的统计结果。

2.2 添加项目

我根据自己感兴趣的功能,点击了导航栏上的白盒审计->项目列表->添加项目,会弹出一个添加项目的窗口,经过尝试发现只需要填写项目名称和地址即可,其他都是选填项,如下图所示

在上图中填写完资料后,结果会添加到项目列表,在图中可以看到已经添加了一个项目。

三、结果分析

3.1 项目内部

添加完项目之后,在项目列表中会发现各种工具对应的数字增长了,如下图所示

将鼠标放到数字位置上方会看到对应工具的扫描完成时间,点击链接会跳转到对应的工具列表,这里就不展开说明了。

3.2 详情页

我惦记了查看按钮,发现进入了详情页,在详情页可以看到项目的一些基本信息,以及各种工具的一部分扫描结果,如下图所示

在上图中可以看到基本信息中包含了添加项目时候填写的信息,工具动态中的时间是指各种工具扫描完成的时间。

3.3 fortify扫描结果

往详情页下面可以看到fortify的部分扫描结果,如下图所

在上图中可以看到图中展示了漏洞类型、危害等级、参数污染来源、执行位置、以及审核状态等信息,审核状态是一个下拉组件,可以直接进行审核操作。

3.3 semgrep扫描结果

往详情页下滚动鼠标,还可以看到semgrep对项目的扫描结果,如下图所示

同样展示了漏洞类型、危害等级、执行位置、以及审核状态等信息,审核状态是一个下拉组件,也可以直接进行审核操作。

3.4 依赖扫描

四、工具介绍

下面是我将QingScan的一部分介绍复制过来的

4.1 介绍

QingScan 是一款聚合扫描器,本身不生产安全扫描功能,但会作为一个安全扫描工具的搬运工; 当添加一个目标后,QingScan会自动调用各种扫描器对目标进行扫描,并将扫描结果录入到QingScan平台中进行聚合展示

4.2 在线演示

在线体验地址:http://txy8g.songboy.site:8112/ 用户名:admin 密码:admin

注:在线体验地址为功能演示,不会对目标实际扫描~

4.3 靶场系统

您在安装之后请不要对未获得足够授权的目标进行扫描,同时为了让你能够快速上手,我们搭建了一些靶场系统授权你进行安全扫描:

  1. http://txy8g.songboy.site:8888/home/index.php 轻松渗透测试系统测试

作者:汤青松

日期:2022年1月9日

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
一个批量漏洞挖掘工具,黏合各种好用的扫描器
QingScan是一款聚合扫描器,本身不生产安全扫描功能,但会作为一个安全扫描工具的搬运工;当添加一个目标后,QingScan会自动调用各种扫描器对目标进行扫描,并将扫描结果录入到QingScan平台中进行聚合展示
辞令
2022/01/05
1.1K0
一个批量漏洞挖掘工具,黏合各种好用的扫描器
【开源分享】QingScan一个批量漏洞挖掘工具。白帽子工具平台
QingScan 是一款聚合扫描器,本身不生产安全扫描功能,但会作为一个安全扫描工具的搬运工;当添加一个目标后,QingScan会自动调用各种扫描器对目标进行扫描,并将扫描结果录入到QingScan平台中进行聚合展示
程序猿的栖息地
2022/08/31
7410
【开源分享】QingScan一个批量漏洞挖掘工具。白帽子工具平台
开源 Swallow 代码审计系统体验
最近在哔哩哔哩看 到Swallow 代码审计系统的宣传,发现功能比较适合我目前的工作需要,安装使用了一下,简单做了一个笔记,分享给有需要的朋友.
汤青松
2023/03/28
8870
开源 Swallow 代码审计系统体验
QingScan——一款好用的批量漏洞挖掘工具
乌鸦安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。
乌鸦安全
2022/01/25
1.6K0
QingScan——一款好用的批量漏洞挖掘工具
开源 Swallow 代码审计系统体验
最近在哔哩哔哩看 到Swallow 代码审计系统的宣传,发现功能比较适合我目前的工作需要,安装使用了一下,简单做了一个笔记,分享给有需要的朋友.
汤青松
2023/03/31
8460
开源 Swallow 代码审计系统体验
QingScan 快速集成自定义工具
QingScan是一个漏洞扫描聚合平台,添加目标后30款工具自动调用;不少人也想自己添加工具进来,其实添加非常简单,我们已经帮你考虑好了,你不用写代码只需要在界面操作就可以完成。
汤青松
2022/03/23
4530
QingScan 快速集成自定义工具
QingScan 一个漏洞扫描工具
QingScan 是一款聚合扫描器,本身不生产安全扫描功能,但会作为一个安全扫描工具的搬运工;当添加一个目标后,QingScan会自动调用各种扫描器对目标进行扫描,并将扫描结果录入到QingScan平台中进行聚合展示
用户8478399
2022/09/22
6250
QingScan扫描器安装、使用
QingScan是一个安全工具整合系统,解决你平时使用各种工具一个个打 开填写扫描目标的麻烦过程;QingScan工具只需要你把URL给它,它会调 用市面上各种扫描工具,对URL扫描,最后把结果汇聚展示
婷婷的橙子
2021/12/10
1.1K0
第38篇:Checkmarx代码审计/代码检测工具的使用教程(1)
Checkmarx是以色列研发的一款代码审计工具,是.NET开发的,只能在Windows下使用。很多人喜欢把它和fortify进行比较,其实很难说两款工具孰优孰劣,各有秋千吧,两款工具配合起来互补一下更好。Checkmarx和Fortify一样,是商业版的,没有免费版。就我本人实战使用的经验来看,对于有些高危漏洞,有时候Fortify能扫出来,有时候Checkmarx能扫出来,没法评判哪个工具更厉害。Checkmarx的使用教程网上很少,我看了它的说明书,说明书写得有点复杂,我写一个简单的教程方便大家上手吧。
ABC_123
2023/02/24
4.3K2
第38篇:Checkmarx代码审计/代码检测工具的使用教程(1)
三款自动化代码审计工具
0x01 简介 工欲善其事,必先利其器。 在源代码的静态安全审计中,使用自动化工具代替人工漏洞挖掘,可以显著提高审计工作的效率。 学会利用自动化代码审计工具,是每一个代码审计人员必备的能力。在学习PHP源代码审计的过程中,本人搜集使用了多款自动化工具。本文将简要介绍其中三款比较实用的工具:RIPS、VCG、Fortify SCA。 RIPS是一款开源的,具有较强漏洞挖掘能力的自动化代码审计工具。它使用PHP语言编写的,用于静态审计PHP代码的安全性。 VCG(VisualCodeGrepper),是一款支
FB客服
2018/02/07
10.7K0
三款自动化代码审计工具
第37篇:fortify代码审计工具的使用技巧(1)-审计java代码过程
在正式文章之前,插播一下:恭喜梅西圆梦,获得世界杯冠军,加冕球王,一场精彩绝伦的球赛。开心之后,还是要静下心学习的,我们也要继续努力。
ABC_123
2023/02/24
6.6K0
第37篇:fortify代码审计工具的使用技巧(1)-审计java代码过程
蜻蜓:GitLab结合fortify实现自动化代码审计实践
在甲方做安全的同学可能会有一项代码审计的工作,通常需要从gitlab把代码拉取下来,然后使用代码审计工具进行扫描,然后对结果进行人工确认;
汤青松
2022/12/08
8010
蜻蜓:GitLab结合fortify实现自动化代码审计实践
蜻蜓:GitLab结合fortify实现自动化代码审计实践
在甲方做安全的同学可能会有一项代码审计的工作,通常需要从gitlab把代码拉取下来,然后使用代码审计工具进行扫描,然后对结果进行人工确认;
汤青松
2023/01/10
8180
蜻蜓:GitLab结合fortify实现自动化代码审计实践
代码审计系统 Swallow 开发回顾
做甲方安全建设,SDL是一个离不开的话题,其中就包含代码审计工作,我从最开始使用编辑器自带的查找,到使用fortify工具,再到后来又觉得fortify的扫描太慢影响审计效率,再后来就想着把fortify集成到自己的业务系统中去
汤青松
2023/04/04
4630
代码审计系统 Swallow 开发回顾
第39篇:Coverity代码审计/代码扫描工具的使用教程
前面几期介绍了Fortify及Checkmarx的使用,本期介绍另一款代码审计工具Coverity的使用,Coverity可以审计c、c++、Java等代码,使用起来非常麻烦,相比于Fortify和Checkmarx,Coverity对于代码审计工作最大的遗憾就是,Coverity要求代码完美编译(不知道有没有网友可以解决这个缺憾),而我们在日常的工作中,不太可能拿到可以完美编译的源代码,因此我不常用这个工具,这大概也是Coverity在国内使用量不如Fortify和Checkmarx的原因吧。
ABC_123
2023/02/24
4.3K0
第39篇:Coverity代码审计/代码扫描工具的使用教程
开源代码审计系统 Swallow 内测发布
这个月的主要目标是检验蜻蜓的编排系统和优化,我基于蜻蜓开发dolphin的ASM系统,这两周主要开发代码审计系统 swallow.
汤青松
2023/03/25
1.4K0
开源代码审计系统 Swallow 内测发布
Rad爬虫结合W13Scan扫描器挖掘漏洞
这几天一直在研究W13Scan漏洞扫描器,因为对Python不是太熟悉,所以进度有点慢,一直没看懂怎么将代理请求的数据转发到扫描队列中去,决定先熟悉熟悉这个功能再说;Rad爬虫最近比较火,于是就是就选择它了
汤青松
2020/12/08
1.7K0
第43篇:国内商用代码审计工具CodePecker啄木鸟的使用教程
最近感染了新冠,大病初愈,没有气力写复杂的文章了,就抽空把《代码审计工具系列教程》写完吧,前面几期介绍了商用代码审计工具Fortify、Checkmarx、Coverity、Klocwork的使用,同时也着重介绍了国内少有人提起的Fortify命令行的使用方法,方便大家调用Fortify命令行程序进行自动化代码审计平台的开发。
ABC_123
2023/02/24
2.6K0
第43篇:国内商用代码审计工具CodePecker啄木鸟的使用教程
从0开始聊聊自动化静态代码审计工具
自从人类发明了工具开始,人类就在不断为探索如何更方便快捷的做任何事情,在科技发展的过程中,人类不断地试错,不断地思考,于是才有了现代伟大的科技时代。在安全领域里,每个安全研究人员在研究的过程中,也同样的不断地探索着如何能够自动化的解决各个领域的安全问题。其中自动化代码审计就是安全自动化绕不过去的坎。
Seebug漏洞平台
2020/09/28
2K0
从0开始聊聊自动化静态代码审计工具
Semgrep结合GitLab实现代码审计实践-服务端
前段时间在做代码审计,发现很多项目都存在安全隐患,大多数是来自于参数未过滤所造成的;为了解决这个问题,我将Web安全开发规范手册V1.0进行了培训,但是效果并不是太理想,原因是培训后开发者的关注点主要在功能完成度上,安全编码对于他们来说并不是核心指标;
汤青松
2022/03/23
9540
Semgrep结合GitLab实现代码审计实践-服务端
推荐阅读
相关推荐
一个批量漏洞挖掘工具,黏合各种好用的扫描器
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档