Dans cet article de LinuxSecurity, on y décrit les bases de l'installation et de l'utilisation de Nessus. Nessus a deux composantes, un client et un serveur. Le serveur peut tourner sur des plateformes UNIX, dont Linux et OpenBSD (et bien d'autres), tandis que le client peut fonctionner sur des systèmes d'exploitation variés dont... Windows. Dans cet article, Banchong Harangsri nous décrit l'installation et l'utilisation du serveur mais aussi du client.
NdR : Les captures d'écran sont pratiques et simplifient la compréhension. Cette nouvelle est une libre adaptation du début de l'article de LinuxSecurity.
Aller plus loin
- L'article en question sur LinuxSecurity (35 clics)
- Le site de Nessus (miroir français) (72 clics)
# un outil pour djeunz rebelz ?
Posté par Lucas . Évalué à -10.
Ca ressemble à un truc dans la droite ligne des troyens que les jeunes windowsiens s'envoyent en pensant être sur les pas de mitnick.
Nessus teste des dizaines et des dizaines de trous, sans faire aucune optimisation (si la machine est sous windows, pourquoi tester si bind ou openssh sont vulnérables ?) Il est très lent (forcément, vu le nombre de tests), et est pas très discret dans les logs de la machine testée.
Bien sûr, on peut le configurer pour le limiter aux failles qui nous intéressent, mais c'est très fastidieux.
En plus, il me semble que les mises à jour pour détecter les nouveaux trous sont très lentes à venir. Du coup, c'est aussi inutile pour vérifier ses machines contre le trou du jour de bugtraq...
> /dev/null
[^] # Re: un outil pour djeunz rebelz ?
Posté par Benoît Sibaud (site web personnel) . Évalué à 10.
D'abord les djeun'z ne s'envoient pas des troyens mais des chevaux de Troie (trojan en anglais).
D'autre part, openssh existe sous Windows (dans Cygwin et aussi à part, cf openssh.org), et on peut donc trouver un sshd même sous Windows.
Concernant les mises à jour, c'est un logiciel libre, qui dépend de la bonne volonté des gens. Le problème est à mon avis plus dans les boîtes de sécu qui gardent leurs nouvelles failles sous le coude, plutôt que de les fournir.
Pour le reste, voir les explications sur nessus.org
[^] # Re: un outil pour djeunz rebelz ?
Posté par Moby-Dik . Évalué à -6.
C'est un peu réducteur. Pourquoi certains jeunes ne s'enverraient-ils pas des Troyens ?
C'est un troll ?
Non, c'est un cheval.
[^] # Re: un outil pour djeunz rebelz ?
Posté par Thomas S. (site web personnel) . Évalué à 10.
Evidement ce n'est pas sont role, il sert a detecter les failles de securité sur un poste/reseau dont le propiétaire serait consentant. Pas a être utiliser par des rebelz (ou alors des rebelz trés con).
D'ailleur il paraitrait qu'il puisse faire tomber un service sur certaines configurations ce qui est encore moins discret (un peu agressif les tests des fois )
[^] # Re: un outil pour djeunz rebelz ?
Posté par domi . Évalué à 10.
C'est un outil ... On peut se servir d'un marteau pour démolir, voire tuer. Mais on peut aussi s'en servir pour fabriquer et construire.
Nessus, un script-kiddy pourra s'en servir pour ennuyer ses voisins de réseau au bahut, pour scanner une plage IP sur le net.
Mais un administrateur pourra tout aussi bien utiliser Nessus pour vérifier que ses serveurs sont bien protégés.
Personnellement j'ai utilisé Nessus au boulot pour vérifier que je n'avais pas laissé de services ouverts inutile et/ou potentiellement dangereux (j'en avais oublié un !) et que les services ouverts ne présentaient pas de faille.
[^] # Re: un outil pour djeunz rebelz ?
Posté par Deraison Renaud . Évalué à 10.
[^] # Re: un outil pour djeunz rebelz ?
Posté par Lucas . Évalué à 10.
[^] # Re: un outil pour djeunz rebelz ?
Posté par Deraison Renaud . Évalué à 10.
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.