Nessus安裝與使用

0x00 Nessus

Nessus號稱是世界上最流行的漏洞掃描程序,全世界有超過75000個組織在使用它。該工具提供完整的電腦漏洞掃描服務,并隨時更新其漏洞數據庫。Nessus不同于傳統的漏洞掃描軟件,Nessus可同時在本機或遠端上遙控,進行系統的漏洞分析掃描。對應滲透測試人員來說,Nessus是必不可少的工具之一。所以,本章將介紹Nessus工具的基礎知識。
Nessus概述
Nessus通常包括成千上萬的最新的漏洞,各種各樣的掃描選項,及易于使用的圖形界面和有效的報告。Nessus之所以被人們喜愛,是因為該工具具有幾個特點。如下所示:

提供完整的電腦漏洞掃描服務,并隨時更新其漏洞數據庫;
不同于傳統的漏洞掃描軟件。Nessus可同時在本機或遠程控制,進行系統的漏洞分析掃描;
其運作效能隨著系統的資源而自行調整。如果將主機配置更多的資源(如加快CPU速度或增加內存大小),其效率表現可因為豐富資源而提高;
可自行定義插件;
NASL(Nessus Attack Scripting Language)是由Tenable所發出的語言,用來寫入Nessus的安全測試選項;
完全支持SSL(Secure Socket Layer);

0x01 Nessus 安裝

1.1 獲取安裝包
官網下載:http://www.tenable.com/products/nessus/select-your-operating-system


可以根據我們自己的需求選擇安裝包。Nessus有兩個版本,分別是Home(家庭版)和Professional(專業版)。這兩個版本的區別如下所示:
家庭版:家庭版是免費的,主要是供非商業性或個人使用。該版比較適合個人使用,并且可以用于非專業的環境。
專業版:專業版是需要付費的。但是,可以免費使用七天。該版主要是供商業人士使用。它包括技術支持或附加功能,如無線并發連接等。
對于大部分人來說,家庭版的功能都可以滿足。所以,這里選擇下載家庭版。在該界面單擊Nessus Home下面的Download按鈕。
1.2 獲取激活碼
http://www.tenable.com/products/nessus/nessus-plugins/obtain-an-activation-code
選擇免費的家庭版進行注冊。

在該界面填寫一些信息,為了獲取激活碼。在該界面First Name和Last Name文本框中,用戶可以任意填寫。但是,Email下的文本框必須填寫一個合法的郵件地址,用來獲取郵件。當以上信息設置完成后,單擊Register按鈕。接下來,將會在注冊的郵箱中收到一份關于Nessus的郵件。進入郵箱打開收到的郵件,將會看到一串數字,類似XXXX-XXXX-XXXX-XXXX,即激活碼。
http://www.tenable.com/products/nessus-home

1.3 Liunx安裝

dpkg -i Nessus-6.9.1-debian6_amd64.deb   ##安裝Nessus
service nessusd start     ##啟動Nessus

在Linux系統中,Nessus工具默認安裝在/opt/nessus目錄中。
1.4 Nessus啟用
使用瀏覽器進行訪問,例如,你的IP為192.168.0.179,則瀏覽器輸入https://192.168.0.179:8834。 需要注意的是Linux下https協議。
首先我們需要注冊一個登錄名和密碼。


接下來就是填寫注冊碼,就是剛才我們郵箱獲得的注冊碼,注意此處選擇家庭版。

接下來就是等待安裝插件了。

成功安裝成功進入主頁面。

1.5 可能會出現下載插件出錯的情況

那么我們可以使用命令行進行更新下載插件

/opt/nessus/sbin/nessuscli update --plugins-only
/opt/nessus/sbin/nessuscli update --all 來更新所有(軟件更新+插件更新)

另外可以使用離線包進行更新安裝。
離線更新的網址:
https://plugins.nessus.org/v2/offline.php
需要輸入兩個信息,一個是challenge code,另一個是activation code 。challenge code獲得由/opt/nessus/sbin下的./nessuscli fetch --challenge命令。Activation code由郵件重新獲得,之前一個已經被使用過而失效。
提交信息獲得離線的plugin以及license。統統下載放置到/opt/nessus/sbin下。大小有140+M下載速度奇慢。

首先導入license。到/opt/nessus/sbin下,執行./nessuscli fetch --register-offline nessus.license
加載nessus plugins 將all-2.0.tar.gz放到目錄下,然后通過nessuscli update all-2.0.tar.gz進行升級 

國內速度比較慢,使用命令更新了好多了才成功了,更新過程可能需要十幾分鐘吧。

2.1 Windows安裝
Windows下比較簡單,選擇對應的安裝包,安裝就一直點下一步就行了,注冊以及更新就和Linux一樣,這里我們就不多介紹了。

0x03 Nessus配置和使用

3.1 Nessus配置

3.2 Nessus掃描
首先創建一個掃描,選擇一個模板



假如現在有一個XP系統,IP 192.168.0.146需要進行掃描的,則配置如下:



配置好之后就可以進行掃描了

掃描完成后可以查看掃描結果,也可以導出掃描結果。

這里看到的只是簡單的掃描配置,還有好多的設置和使用方法,還可以創建策略以及設置一些插件。還可以與其他一些工具聯合使用,以后的具體用法還會繼續學習。
生命不息,學習不止!!!

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。

推薦閱讀更多精彩內容