【無料ツールで作るセキュアな環境(25)】〜nessusの導入〜(執筆:office) | ScanNetSecurity
2024.04.27(土)

【無料ツールで作るセキュアな環境(25)】〜nessusの導入〜(執筆:office)

 今回はセキュリティスキャナとして最も有名な nessus について解説したい[1]。ここで言うセキュリティスキャナとは、遠隔地から特定のネットワークを監査し、それがクラッカーによって侵入、あるいは悪用が可能か否かを査証するツールのことである。

特集 特集
 今回はセキュリティスキャナとして最も有名な nessus について解説したい[1]。ここで言うセキュリティスキャナとは、遠隔地から特定のネットワークを監査し、それがクラッカーによって侵入、あるいは悪用が可能か否かを査証するツールのことである。

 nessusは、Renaud Deraison氏を中心としたNessus Projectによっての開発が行われていて、その成果はフリーで提供されている。nessusの特徴は、開いている特定のポートのサービスを仮定せずに監査を行うという、強力な調査能力にある。従って、仮にWebサービスを通常のポート80ではなくポート1234で行っていたとしても、そのWebサービスの脆弱性までもが調査されて明らかになる。

 Nessusはクライアントとサーバの二種類のソフトウェアで構成されている。サーバが動作するのはPOSIX準拠のUnix系OSのみで、Windows系では利用できない。なお、サーバにはNmapがインストールしてある必要がある。一方クライアントはPOSIX準拠のUnix版だけでなく、Widnwos版、java版が使える。但しjava版は2年以上更新されていないので、その使用は推奨されていない。

 RedHat用のrpmファイルは

6.x用: ftp://ftp.nessus.org/pub/nessus/nessus-1.0.8/RPMs/
7.0用: http://guinness.freshrpms.net/pub/RPMS/redhat-7.0/nessus/
7.1用: http://seawolf.freshrpms.net/pub/nessus/

からダウンロードできる。4つのファイルをダウンロードして、
# rpm -Ivh nessus-1.0.8-1.i386.rpm
# rpm -Ivh nessus-client-1.0.8-1.i386.rpm
# rpm -Ivh nessus-devel-1.0.8-1.i386.rpm
# rpm -Ivh nessus-plugins-1.0.8-1.i386.rpm

としてインストールする。執筆時点でのnessusの最新バージョンは1.0.8であるが、RedHat7.0用のrpmは1.0.7のようである。ソースから構築する場合は、
ftp://ftp.nessus.org/pub/nessus/nessus-1.0.8/src/

から

nessus-libraries-1.0.8.tar.gz
libnasl-1.0.8.tar.gz
nessus-core-1.0.8.tar.gz
nessus-plugins-1.0.8.tar.gz

をダウンロードし、これら4つのファイル各々に対して

tar zxvf nessus-*****-1.0.8.tar.gz
cd nessus-*****
./configure
make
make install

という操作を繰り返し、インストール作業を行う。上記の作業でサーバ、クライアント両方のインストールされる。

次に、クライアントから接続するためのユーザアカウントを作る。

office
office@ukky.net
http://www.office.ac/

[1] http://www.jp.nessus.org/
[2] http://cgi.nessus.org/plugins/dump.php3

詳しくはScan本誌をご覧下さい
http://www.vagabond.co.jp/vv/m-sc.htm

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  5. 重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

    重い 高い 検索も使いにくいメールを企業の 6 割が使う理由

  6. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  7. 研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

    研究開発の推進責務が撤廃ほか ~「NTT法」改正法律成立を受け NTT がコメント

  8. RoamWiFi R10 に複数の脆弱性

    RoamWiFi R10 に複数の脆弱性

  9. 2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

    2024年第1四半期 IPA 情報セキュリティ安心相談窓口の相談状況、サポート詐欺被害時の漏えい可能性判断ポイントほか

  10. 脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

    脆弱性診断自動化ツール「AeyeScan」を基盤に「診断マネジメントプラットフォーム」を提供

ランキングをもっと見る