當前位置:首頁 >  站長 >  建站經驗 >  正文

如何進行滲透測試 都有哪些服務內容?

 2020-03-07 15:06  來源: A5用戶投稿   我來投稿 撤稿糾錯

  域名預訂/競價,好“米”不錯過

滲透測試這些是經常談到的問題了,我覺得當有了滲透接口測試之后你就會發(fā)現滲透測試這一方面也就是:1.基本漏洞測試;2.攜帶"低調"構思的心血來潮;3.鍥而不舍的信念。我們SINE安全在對客戶網站,APP進行滲透測試的過程中會發(fā)現客戶存在的很漏洞,具體滲透測試的過程這里分享一下:

首先要對客戶的網站信息內容進行搜集:

熟記做信息內容搜集時必須從客戶的滲透測試目的動手,二級域名搜集:必須留意的是不是必須做此流程,假如顧客的目的僅僅做1個平臺網站的安全性測試,這樣的話做二級域名搜集的價值并不是非常大,假如是規(guī)定對某一平臺網站開展以某些目的為指引的滲透就必須做二級域名搜集了。二級域名搜集的方式 偏重DNS系統漏洞,md5破解、DNS解析查尋等方法。針對方面的滲透而言根據旁站查尋同樣是1種構思。

IP信息內容搜集:C段與B段比較適用于目的過去IDC服務商數據中心或搭建云主機的狀況,假如是云環(huán)境大家能夠特別關注一下下公鑰或Token泄漏的狀況,我們SINE安全研究文章有許多相關的內容介紹。端口與服務項目信息內容:關鍵是根據有關軟件開展掃描,nmap、masscan。比較敏感文件目錄與相對路徑:留意取決于平常搜集的詞典與軟件分辨回到的方法;網站環(huán)境與后端開發(fā)模塊能夠依靠許多谷歌插件來分辨,還可以根據掃描器分辨.

cms源碼:這一相對比較關鍵,通常相對比較大的顧客要不是自開發(fā)系統軟件要不是完善的cms源碼系統軟件,大家搜集這一信息內容便于大家查尋已經知道系統漏洞進而深化攻擊.更多信息:也有也就是賬戶密碼、Token、HK/LK信息內容、過往系統漏洞、過往系統漏洞中的比較敏感信息內容等信息內容,搜集方式關鍵是各大搜索引擎與三方支付平臺(GitHub為關鍵平臺)。在做信息內容搜集相對比較關鍵的是平常里詞典、軟件庫的搜集,及其多隨機應變做信息內容搜集的方法,不必限制自個的構思。

第2步網站漏洞檢測

漏洞檢測關鍵取決于剛開始信息內容搜集的結果,通常會有4種結果:可立即運用的,例如比較敏感文件數據信息泄露;可間接性運用,后端開發(fā)模塊或cms源碼版本號處在已經知道系統漏洞的影響區(qū)域之內;將來能用,方面信息內容現階段不可以列出許多作用,可是在后面的滲透全過程時會提供作用,例如某一局域網的賬戶密碼;無用信息。通常漏洞檢測也就是常見的網站漏洞,服務器環(huán)境漏洞,如sql語句注入、XSS跨站;許多CVE級別漏洞,如:CVE-2018-10372;網站邏輯漏洞,垂直越權漏洞等等,我們SINE安全工程師在平常的滲透當中不斷積累經驗,漏洞檢測的情況下就不容易慌,不會出太多的問題。

第3步后滲透:假如有必須做后滲透的情況下,通常涉及:局域網滲透,管理權限保持,管理權限提高,獲得用戶hash,電腦瀏覽器賬戶密碼等。有關這方面小B同樣是菜雞寫不出來很有營養(yǎng)價值的文章,同樣是正在學習的文章,大家能夠多看看網上的資料。

滲透測試工作小結:

不必總直視著一個方面不放,構思必須開啟;

并不是每一回都能取得成功取得管理權限或是尋找高危級別的系統漏洞的:給1臺只對外開放了80的獨立服務器給你入侵,立即攻擊就算了!使用APT也能完成呢。首先要對內部員工弄個釣魚,獲得1個局域網管理權限,再橫縱中移動,尋找可瀏覽目的的互聯網段,再想法子從里面獲得賬戶.這份滲透測試報告書是甲方考核本次滲透測試實際效果的證明,因此報告書尤為重要。要導出這份好的報告書必須大家保證下列幾條:

1.和客戶溝通報告書的規(guī)定,不一樣的顧客針對報告書的具體程度也是不相同的,有一些顧客乃至會提供報告格式只需填寫相匹配的信息。網站在上線之前,一定要進行滲透測試服務,對網站代碼的漏洞進行檢測,避免后期網站業(yè)務發(fā)展較大,因產生漏洞而導致重大的經濟損失,國內做滲透測試的公司也就是SINESAFE,綠盟,鷹盾安全,啟明星辰做的比較專業(yè)。

2.對系統漏洞了解充分深入細致,必須敘述清晰系統漏洞的簡述、系統漏洞的?險、系統漏洞的風險級別(風險級別的計算方法)、系統漏洞的察覺全過程(圖文并茂融合的方法是最合適的,與此同時規(guī)定大家在做滲透測試時形成較好的全過程日志習慣)、系統漏洞的修補提議(不一樣顧客針對系統漏洞的修補規(guī)定是不相同的,外部環(huán)境系統軟件的修補提議也應當是不相同的)。

申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!

相關標簽
網站滲透測試

相關文章

  • 網站安全評估滲透測試手法分析

    互聯網的廣泛應用不僅給用戶帶來了便利,也帶來了許多問題。近年來,出現了各種網站攻擊方法,也出現了許多相應的網絡滲透測試和評估方法。為了提高網站的整體安全性,整合網絡滲透測試和評估具有重要的實際應用價值。本文首先研究了滲透測試的主要技術,總結了滲透測試的方法和特點。

  • 網站安全防護滲透測試常見的攻擊方法

    國內對滲透測試以及安全評估的研究起步較晚,并且大多集中在在滲透測試技術上的研究,安全評估方面也有部分企業(yè)和研宄團體具有系統的評估方式。然而國內對基于滲透測試的自動化集成系統研宄還非常少

  • 網站安全滲透測試報告模板的一些經驗總結

    理想情況下,您的滲透測試模板應包括:通常測試的測試列表。有時候客戶會問這個,提前做好準備。每種漏洞類型的結果和解決方案(XSS、CSRF、XXE……)報告的基本大綱(主要大綱和頁碼)我曾經做過一個月的任務,其中滲透測試的實際時間不超過一周。我們被要求寫、描述和重寫報告五六次。

  • 進行網站滲透測試的新人學習感悟

    無論是讀書,還是練習,你都需要總結,讀書的總結會幫你提煉出書本上的知識點;練習的總結會幫你在以后的道路上不斷的去復習,少走彎路。概括起來最好有兩種方法:一是繪制思維導圖,思維導圖比較適合梳理自己的思路點。

  • 網站做滲透測試服務的準備條件

    對于客戶的滲透測試來說,在進行前與用戶溝通某些有關事項是非常必要的:首先是滲透測試的目的:用戶這次的需求是什么?等待保險、日常安全檢查或者其他目的,不同的目的決定了不同的漏洞評估等級,在測試過程中也感受到不同的方法。二是滲透測試總體目標:總體目標通常分為服務器和軟件系統,這兩個總體目標的滲透方式大致

熱門排行

信息推薦