Веб-версияОткрыть в Telegram

Пост🚨 اسکن امنیتی وب‌سرور با Nikto (روی Kali)

8 мая 2026
|
| کانال امنیت و شبکه |
🚨 اسکن امنیتی وب‌سرور با Nikto (روی Kali) خیلی وقت‌ها یه وب‌سرور بالا آوردیم (مثلاً Apache یا Nginx) و خیال‌مون راحته که چون «جواب می‌ده»، پس اوضاع امنه. اما تو دنیای واقعی، کلی misconfig ساده و باگ قدیمی هست که فقط منتظر یه اسکنر مثل Nikto نشسته 🙂 Nikto یه Web Server Scanner اوپن‌سورس و قدیمیه که هنوزم تو Kali Linux و خیلی از تست‌های OWASP به‌صورت جدی استفاده می‌شه: https://cirt.net/Nikto2 تو این پست، روی خود Kali یه اسکن واقعی روی یه تارگت تست (یا لَب داخلی) انجام می‌دیم و خروجی رو طوری می‌خونیم که واقعاً به درد Hardening بخوره. 🔧 نصب و اجرای پایه روی Kali روی Kali معمولاً Nikto از قبل نصبه، ولی برای اطمینان: sudo apt update sudo apt install nikto حالا یه اسکن ساده روی یه تارگت تست (مثلاً یه لَب داخلی روی 192.168.1.10): nikto -h http://192.168.1.10 Nikto شروع می‌کنه به چک‌کردن: • نسخه و بنر وب‌سرور • فایل‌ها و دایرکتوری‌های معروف (مثل /phpmyadmin/ یا backup ها) • misconfigهای رایج و vulnerabilityهای شناخته‌شده (طبق DB داخلی خودش) 💡 چند گزینه خیلی کاربردی ۱️⃣ مشخص‌کردن پورت خاص (مثلاً 8080): nikto -h 192.168.1.10 -p 8080 ۲️⃣ خروجی به فرمت HTML برای گزارش: nikto -h 192.168.1.10 \ -o report.html -Format html بعداً همین فایل رو می‌شه برای تیم یا مدیر شبکه فرستاد که دقیق ببینه چه چیزهایی پیدا شده. ۳️⃣ اسکن با Virtual Host (وقتی چند سایت روی یه IP هست): nikto -h 192.168.1.10 -vhost example.com ⚠️ چند نکته مهم (و کاملاً واقعی) • Nikto صدای زیادی روی لاگ‌ها تولید می‌کنه؛ برای تست نفوذ قانونی عالیه، برای تست «مخفی» اصلاً مناسب نیست. • حتماً فقط روی سیستم‌هایی که اجازه مکتوب داری اجرا بشه؛ لاگ وب‌سرور به‌وضوح نشون می‌ده یه اسکن گسترده انجام شده. • نتیجه Nikto «Final Verdict» نیست؛ بیشتر یه لیست «چیزهایی که باید چک کنی». هر Finding رو باید با مستندات رسمی (مثلاً Apache, Nginx یا OWASP) تطبیق بدی. 📌 چرا برای ادمین‌ها و DevOpsها مهمه؟ چون خیلی وقت‌ها تیم Dev یه Feature رو سریع بالا می‌آره و چیزهایی مثل directory listing باز می‌مونه، یا نسخه یه CMS قدیمی عوض نمی‌شه. یه اسکن ساده Nikto قبل از پابلیک‌کردن سرویس، می‌تونه کلی ریسک رو زود شناسایی کنه. امتحانش روی یه لَب امن یا تست‌سرور داخلی واقعاً دید خوبی از سطح حمله وب‌سرورت می‌ده؛ چند بار که با گزارش‌هاش کار کنی، کم‌کم موقع تنظیم وب‌سرور خودت از همون اول امن‌تر کانفیگ می‌کنی 🔐 🔖 #Security #امنیت #Nikto #Kali_Linux #Web_Security #Vulnerability_Scanning #امنیت_وب #PenTest #Network_Security 👤 Developix 💎 Channel: @DevelopixNetwork
10 · 1.4K ·

Рядом в ленте

|| کانال امنیت و شبکه |🔒 ساده‌ترین ارتقا امنیت: غیرفعال کردن TLS قدیمی روی Nginx خیلی از سرورهای وب هنوز TLS 1.0 و TLS 1.1 را روشن نگه می‌دارند، درحالی‌که این نسخه‌ها سال‌هاست ناامن و|| کانال امنیت و شبکه |📡 تحلیل ترافیک شبکه با tcpdump؛ از صفر تا یک ابزار حرفه‌ای توی دنیای Network & Security یکی از مهم‌ترین مهارت‌ها اینه که بتونی ترافیک واقعی شبکه رو ببینی و بفهم
это сообщение
|| کانال امنیت و شبکه |🛡️ فعال‌سازی HSTS؛ قفل‌کردن سایت روی HTTPS خیلی وقت‌ها کاربر یک بار با HTTP به سایت وصل می‌شود و اگر وسط راه مهاجم وارد شود، می‌تواند ترافیک را به سمت خودش هدای|| کانال امنیت و شبکه |Фотография

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем