精品99久久-精品99牛牛视频-精品99日产一卡2卡三卡4-精品99视频-精品99在线观看-精品9e精品视频在线观看

滲透基本流程

時間:2022-05-28點(diǎn)擊次數(shù):1032

滲透是指網(wǎng)絡(luò)安全專業(yè)人員模擬黑客入侵攻擊目標(biāo),以評估目標(biāo)的安全防御能力。一般分為:黑盒滲透試驗(yàn)、白盒滲透試驗(yàn)、灰盒滲透試驗(yàn)。

滲透的類和組織的使用和范圍,以及他們是否想模擬員工、網(wǎng)絡(luò)管理員或外部來源的攻擊。在黑盒滲透中,人員沒有獲得大量關(guān)于他將的應(yīng)用程序的信息,人員有責(zé)任收集目標(biāo)網(wǎng)絡(luò)、系統(tǒng)或應(yīng)用程序的信息;在白盒滲透中,人員將獲得完整的網(wǎng)絡(luò)、系統(tǒng)或應(yīng)用程序信息和源代碼、操作系統(tǒng)的詳細(xì)信息和其他所需信息。它可以被視為模擬內(nèi)部來源的攻擊;在灰盒滲透中,人員將具有應(yīng)用程序或系統(tǒng)的部分知識。因此,它可以被認(rèn)為是外部黑客的攻擊,黑客已經(jīng)非法訪問了該組織的網(wǎng)絡(luò)基礎(chǔ)設(shè)施文件。

從實(shí)際滲透人員的角度來看,實(shí)施過程中的一般滲透過程是什么?一般可分為目標(biāo)確認(rèn)、信息收集、漏洞發(fā)現(xiàn)、漏洞利用、內(nèi)網(wǎng)滲透權(quán)限維護(hù)、目標(biāo)獲取痕跡清理等過程。

一、目標(biāo)確認(rèn)

目標(biāo)確認(rèn)是指明確滲透的目標(biāo)(獲取權(quán)限還是獲取數(shù)據(jù)?)、范圍、時間、限制等。這個目標(biāo)有兩個含義。簡單地說,較終的目標(biāo)是什么?我想得到什么?

二、信息收集

信息收集:明確目標(biāo)后,收集目標(biāo)范圍內(nèi)的各種信息。當(dāng)你第一次接觸滲透時,你可能聽過這樣一句話:滲透的本質(zhì)是信息收集。是的,為什么要收集信息?因?yàn)椴皇占畔ⅲ舴秶鷷苷⒅F(xiàn)成域名或者一個IP,這就像殺死自己一樣。在實(shí)際的項目中,我經(jīng)常遇到一些同事帶著問題來找我,說他們不能繼續(xù)做,不能繼續(xù)深入,通常在這個時候,我會告訴他們,當(dāng)你不能再做了,然后繼續(xù)回去做信息收集,看看你錯過了什么。

那么我們在信息收集的時候要做收集哪些信息呢?怎么收集呢?信息要收集:域名、子域名、IP及端口、IP域名反向檢查、服務(wù)提供商、應(yīng)用服務(wù)系統(tǒng)版本、域名歷史分析IP、框架語言、開源情報、防御措施等。

目前市場上有很多信息收集工具,可以根據(jù)自己的喜好進(jìn)行選擇。

三、發(fā)現(xiàn)漏洞

漏洞發(fā)現(xiàn):目標(biāo)應(yīng)用系統(tǒng)的漏洞是在信息收集的基礎(chǔ)上發(fā)現(xiàn)的。漏洞發(fā)現(xiàn)我為大家整理了四個方面:

框架組件公開漏洞:根據(jù)使用的框架組件版本,找到公開漏洞進(jìn)行驗(yàn)證payload,通過手動或工具驗(yàn)證漏洞。一般來說,這種漏洞有很多漏洞。

傳統(tǒng)漏洞:如xsssql注入ssrf對于傳統(tǒng)的網(wǎng)絡(luò)安全漏洞,這部分可以用手工或工具來識別,以每個人對漏洞的掌握程度。

密碼漏洞:對系統(tǒng)登錄入口點(diǎn)進(jìn)行密碼攻擊。

代碼審計0day:在開源或未開源的情況下,獲取目標(biāo)應(yīng)用系統(tǒng)源代碼并進(jìn)行代碼審計

四、利用漏洞

利用漏洞:利用發(fā)現(xiàn)的目標(biāo)漏洞,利用漏洞獲得目標(biāo)系統(tǒng)的權(quán)限。

由于不同漏洞的特點(diǎn),漏洞使用不同,漏洞使用一個人對漏洞理解的深度,漏洞發(fā)現(xiàn)非常不同,在滲透過程中有效攻擊目標(biāo),需要充分了解每個漏洞的使用,越好,所以我們可以應(yīng)對不同的場景,建議你在經(jīng)典Web漏洞的基礎(chǔ)上,針對每種漏洞通過搜索漏洞名稱 利用方式(如SQL不斷深入學(xué)習(xí),關(guān)注各種公共漏洞,學(xué)習(xí)各種安全自動化工具的原理,如通過學(xué)習(xí)SQLMAP源碼學(xué)習(xí)SQL注入使用,學(xué)習(xí)XSS平臺使用代碼學(xué)習(xí)XSS利用。

五、維護(hù)權(quán)限

權(quán)限維護(hù)和內(nèi)網(wǎng)滲透:進(jìn)入目標(biāo)內(nèi)容,橫向擴(kuò)展,接近滲透目標(biāo)

六、目標(biāo)獲取

目標(biāo)獲取、痕跡清理:獲取滲透目標(biāo)權(quán)限或數(shù)據(jù),返回數(shù)據(jù),進(jìn)行痕跡清理。

以上是對滲透試驗(yàn)過程作者的總結(jié)。值得注意的是:1.不要在滲透試驗(yàn)過程中進(jìn)行ddos攻擊,不破壞數(shù)據(jù)。2.重要數(shù)據(jù)在前備份。任何都必須在執(zhí)行前與客戶溝通,以避免不必要的麻煩。3.鏡像環(huán)境可以生成原始系統(tǒng),然后鏡像環(huán)境。4.明確滲透試驗(yàn)范圍。



http://www.pyjl.com.cn

上一篇:Web滲透流程

產(chǎn)品推薦

主站蜘蛛池模板: 色播性播爱播放影院 | 日日嗷 | 色播影院性播影院私人影吧 | 久热中文字幕在线精品免费 | 99热精品在线免费观看 | 国产精品亚洲精品久久成人 | 波多野结衣在线观看3人 | 精品久久久久亚洲 | 日韩在线免费视频 | 色综合网亚洲精品久久 | 欧美综合色网 | 一级特级aaaa毛片免费观看 | 瑟瑟视频在线观看 | 久草加勒比 | 欧美精品免费在线 | 精品手机在线 | 日本不卡视频网站 | 交专区videossex另类 | 九九视频免费观看 | 毛片免费观看日本中文 | 日日摸日日添夜夜爽97 | 亚洲久久综合 | 一级毛片不卡片免费观看 | 亚洲国产成人久久综合野外 | 国产精品第页 | 激情综合在线 | 久久只有精品视频 | 久久99久久99精品观看 | 四虎国产精品永久一区 | 手机看片国产免费久久网 | 国产精品乱码在线观看 | 奇米888影视| 99精品欧美一区 | 尹人香蕉久久99天天拍欧美p7 | 91成年人 | 狠狠插狠狠干 | 精品无人区乱码1区2区3区在线 | 国内精品免费 | 久草色播 | 日本高清中文字幕一区二区三区 | 国产成人一区二区在线不卡 |