韩国色三级伦不卡高清在线观看_91成人免费观看_九九99国产精品视频_亚洲影视在线观看

Web滲透流程

時間:2022-05-31點擊次數:1377

一次偶然的機會,我有幸邀請了一家web來對自己的web系統進行安全。四周后,我與幾位安全專家進行了多次溝通,完成了威脅建模、滲透和白盒,發現了28個漏洞。經驗是寶貴的,所以有必要總結一下。

現在,隨著企業信息化建設的發展,越來越多的重要數據將以電子媒體的形式存儲,不僅方便了企業辦公,而且造成了巨大的安全風險。近年來,隨著APT隨著攻擊的蔓延,越來越多的企業遭受了不可挽回的重大損失。

面對目的明確、裝備精良、經驗豐富的雇傭軍攻擊者,傳統的安全設備似乎無能為力。企業需要做的是定期進行專業的滲透,以降低風險,加強安全。

那么,什么是滲透呢?

滲透是滲透工程師充分模擬黑客可能使用的攻擊技術和漏洞發現技術,深入探測目標網絡、主機和應用的安全性,發現系統中較脆弱的環節。

假如說安全檢測是橫向地毯式自動化掃描

可見滲透試驗的目的是發現目標系統潛在的業務漏洞風險。

安全問題反映在輸入輸出問題上,可以分析數據流。首先了解滲透的過程,用工具找到漏洞,理解和復制它。

如何進行Web滲透?

完整web滲透試驗框架

需要的web成千上萬的應用程序需要建立一個完整的安全框架戶的安全服務質量。

項目建立、時間安排、人力分配、目標制定、廠家接口人確定;

系統分析&威脅分析:針對具體情況web應用程序、分析系統架構、使用組件、外部界面等STRIDE對威脅模型進行相應的安全威脅分析,輸出安全威脅分析表,重點關注top3威脅;

制定試驗用例:根據威脅分析結果制定相應的試驗用例,試驗用例按模板輸出,具有可執行性;

執行&漏洞挖掘:試驗用例執行&發散試驗,挖掘相應的安全問題or漏洞;

問題修復&回歸:指導客戶應用開發人員修復安全問題or確保安全問題or修復漏洞,未引入新的安全問題;

項目總結評審:項目流程總結、輸出文檔評審、相關文檔歸檔。

2、Web滲透試驗過程的應用

信息收集主要分為三個階段:→漏洞發現→利用漏洞,仔細分析各個階段的流程:

一、信息收集

在信息收集階段,我們需要盡可能多地收集目標web腳本語言類型、服務器類型、目錄結構、開源軟件、數據庫類型、所有鏈接頁面、等各種信息

腳本語言類型:常見的腳本語言類型包括:php、asp、aspx、jsp等

方法:

1 爬網站所有鏈接,查看后綴

2 直接訪問頁面后面沒有不同的后綴

3 查看robots.txt,查看后綴

服務器類型:常見web服務器包括:apache、tomcat、IIS、ngnix等

方法:

1 查看header,判斷服務器類型

2 根據錯誤信息判斷

3 根據默認頁面判斷

目錄的結構:了解更多的目錄,可能發現更多的弱點,如:目錄瀏覽、代碼泄漏等。

方法

1 使用字典枚舉目錄

2 用爬蟲爬整個網站或者用google等待搜索引擎獲取

3 查看robots.txt是否泄漏

使用的開源軟件:如果我們知道目標使用的開源軟件,我們可以找到相關軟件的漏洞,直接網站。

方法

指紋識別(網絡上有很多開源指紋識別工具)

數據庫類型:對不同的數據庫有不同的方法。

方法

1 使應用程序報錯,查看報錯信息

2 掃描服務器數據庫端口(沒有NAT防火墻不過濾時有效)

所有鏈接頁面:這類似于之前的訪問目錄結構,但這不僅是訪問網站的所有功能頁面,有時也是管理員備份的源代碼。

方法

1 使用字典枚舉頁面

2 用爬蟲爬整個網站或者用google等待搜索引擎獲取

3 查看robots.txt是否泄漏

使用:許多網站使用開源框架來快速開發網站,因此收集網站的框架信息也非常重要。

方法

指紋識別(網絡上有很多開源指紋識別工具)

二、發現漏洞

在這個階段,我們應該對癥下藥,不要盲目掃描。首先,我們應該確定目標應用程序是否使用公共開源軟件、開源框架等,然后進行深入的漏洞掃描。

開源軟件的漏洞發現

開源軟件:常見的開源軟件包括wordpress、phpbb、dedecms等

開源框架:常見的開源框架有Struts2、 Spring MVC、ThinkPHP等

中間件服務器:常見的中間件服務器jboss、tomcat、Weblogic等

數據庫服務:常見的數據庫服務mssql、mysql、oracle、redis、sybase、MongoDB、DB2等

開源軟件的方法

1 通過指紋識別軟件判斷開源軟件的版本信息,找到相應版本的漏洞進行

2 可以進行簡單的暴力破解、默認密碼嘗試等操作,如默認后臺登錄頁、數據庫服務端口認證等。

3 用開源漏洞發現工具掃描漏洞,如:WPScan

關于自主開發的應用

手動:在這個階段,我們需要手動所有與用戶互動的功能,如留言、登錄、下單、退出、退貨、付款等。

軟件掃描:使用免費軟件掃描,如:appscan、wvs、netsparker,burp等

可能的漏洞

Owasp關鍵點

上傳代碼安全文件

包括代碼安全文件

代碼安全之SSRF

重置邏輯漏洞的密碼

支付漏洞的邏輯漏洞

越權訪問邏輯漏洞

平臺安全中間部件安全

三、利用漏洞

利用不同的弱點有不同的漏洞,需要更多的知識點。一般來說,這個階段有兩種方法,一種是手動,另一種是工具

手工

手動是一種漏洞檢測技術,通過客戶端或服務器訪問目標服務,手動向目標程序發送特殊數據,包括有效和無效的輸入,觀察目標狀態,對各種輸入做出反應,并根據結果發現問題。手動不需要額外的輔助工具,可以由人員獨立完成,相對容易實現。但這種方法高度依賴于人員,需要人員了解目標。手動可用于Web需要用戶交互的應用程序、瀏覽器等程序。

這種方法可用于特殊過濾等操作,或在網絡上沒有成型的工具。

工具

網絡上有很多好用的免費使用工具,比如sql注入的sql p、針對軟件漏洞的 tesploit等。


http://www.agrivod.com

下一篇:滲透基本流程

產品推薦

韩国色三级伦不卡高清在线观看_91成人免费观看_九九99国产精品视频_亚洲影视在线观看

            一区二区三区中文字幕精品精品 | 欧美午夜精品一区二区蜜桃| 精品成a人在线观看| 亚洲成人动漫在线观看| 97久久精品人人做人人爽50路| 久久这里都是精品| 久草中文综合在线| 欧美tickling网站挠脚心| 免费久久99精品国产| 欧美一区二区三区白人| 日韩激情视频在线观看| 欧美日韩日日骚| 午夜国产不卡在线观看视频| 欧美日韩一级大片网址| 天天亚洲美女在线视频| 91精品视频网| 蜜桃av一区二区三区| 日韩一级黄色片| 久久福利视频一区二区| 精品国产污污免费网站入口 | 中文一区二区在线观看| 成人少妇影院yyyy| 亚洲特黄一级片| 欧洲一区在线电影| 亚洲国产成人91porn| 欧美亚洲综合一区| 免费精品视频最新在线| 久久老女人爱爱| 成人中文字幕在线| 亚洲综合激情小说| 欧美丰满美乳xxx高潮www| 久久国产日韩欧美精品| 中文字幕免费一区| 日本精品视频一区二区| 七七婷婷婷婷精品国产| 久久久久久久电影| 91丝袜呻吟高潮美腿白嫩在线观看| 亚洲视频在线一区二区| 666欧美在线视频| 国产精品亚洲午夜一区二区三区| 亚洲欧洲日产国产综合网| 欧美日韩中文字幕一区二区| 韩国v欧美v日本v亚洲v| 亚洲欧洲日韩在线| 日韩一区二区三区四区 | 26uuu亚洲综合色欧美| 成人av在线资源| 婷婷综合五月天| 国产蜜臀97一区二区三区| 欧美色电影在线| 国产伦精一区二区三区| 一区二区三区波多野结衣在线观看| 91精品啪在线观看国产60岁| 大桥未久av一区二区三区中文| 亚洲影视在线观看| 欧美国产激情二区三区| 欧美日韩1区2区| caoporm超碰国产精品| 日韩av一二三| 亚洲男人都懂的| 久久久久久久久久看片| 欧美丝袜第三区| 9i在线看片成人免费| 久久精品免费观看| 五月婷婷激情综合网| 日韩理论在线观看| 久久久精品国产免费观看同学| 欧美日本免费一区二区三区| youjizz国产精品| 国产久卡久卡久卡久卡视频精品| 亚洲与欧洲av电影| 中文字幕综合网| 欧美激情一区在线观看| 欧美sm美女调教| 91精品中文字幕一区二区三区| 91小视频在线免费看| 高清在线观看日韩| 国产在线视视频有精品| 日韩黄色免费电影| 午夜不卡在线视频| 亚洲精品高清在线| 综合av第一页| 国产精品日韩成人| 国产精品免费av| 国产日本欧洲亚洲| 国产亚洲欧洲997久久综合 | 欧美va亚洲va| 宅男噜噜噜66一区二区66| 欧美日韩一级片在线观看| 色婷婷综合在线| 97久久人人超碰| 日本韩国一区二区| 欧美性大战久久久| 欧美色图激情小说| 欧美日韩一级大片网址| 欧美视频精品在线| 91麻豆精品国产91久久久| 欧美丝袜丝交足nylons图片| 欧美日韩一区二区在线观看| 欧美在线视频全部完| 欧美三级蜜桃2在线观看| 欧美日本在线视频| 日韩欧美成人激情| ww亚洲ww在线观看国产| 国产欧美日韩在线看| 亚洲欧美在线另类| 一区二区欧美视频| 调教+趴+乳夹+国产+精品| 麻豆国产精品视频| 国产精品亚洲第一区在线暖暖韩国| 国产大片一区二区| 色综合久久综合网欧美综合网| 在线免费观看视频一区| 在线播放一区二区三区| 日韩精品一区二| 国产精品免费av| 亚洲午夜在线观看视频在线| 美女视频黄a大片欧美| 国产成人精品三级| 色又黄又爽网站www久久| 在线亚洲人成电影网站色www| 欧美日韩dvd在线观看| 久久天天做天天爱综合色| 综合中文字幕亚洲| 蜜臀av性久久久久av蜜臀妖精| 国产成人自拍高清视频在线免费播放| 91视频免费观看| 欧美不卡视频一区| 亚洲免费在线视频| 麻豆国产欧美日韩综合精品二区 | 日韩你懂的在线观看| 国产精品丝袜久久久久久app| 亚洲成人在线网站| 国产成人自拍高清视频在线免费播放| 色综合色综合色综合| 欧美成人一区二区| 亚洲乱码国产乱码精品精98午夜| 欧美aaaaa成人免费观看视频| www.成人网.com| 日韩精品在线一区二区| 亚洲自拍另类综合| 国产不卡视频在线播放| 欧美色手机在线观看| 国产精品免费观看视频| 免费xxxx性欧美18vr| 色婷婷av一区二区三区大白胸 | 视频一区欧美精品| 成人永久免费视频| 精品久久国产97色综合| 亚洲一区二区三区三| 成人午夜激情影院| 337p日本欧洲亚洲大胆色噜噜| 亚洲一二三四在线观看| av日韩在线网站| 久久久www成人免费无遮挡大片| 午夜精品视频在线观看| 99r国产精品| 国产精品卡一卡二| 国产精品一区二区久激情瑜伽 | 国产精品2024| 日韩一区二区在线观看视频| 一区二区三区在线高清| 成人夜色视频网站在线观看| 欧美一级精品在线| 日韩电影在线观看网站| 欧美日韩性生活| 亚洲综合在线第一页| 色综合一区二区三区| 中文字幕在线不卡一区 | 高清国产午夜精品久久久久久| 91精品国产丝袜白色高跟鞋| 天天操天天色综合| 欧美日本国产一区| 天堂一区二区在线| 欧美日韩免费一区二区三区视频| 一区二区三区在线观看网站| 色综合天天天天做夜夜夜夜做| 中文字幕制服丝袜成人av | 日韩精品一区二区三区在线播放| 日日夜夜精品视频天天综合网| 欧美色视频一区| 五月天激情小说综合| 91精品国产色综合久久久蜜香臀| 婷婷国产v国产偷v亚洲高清| 777xxx欧美| 韩国女主播一区二区三区| 精品国一区二区三区| 国产在线精品一区二区三区不卡| 久久综合狠狠综合久久激情| 国产suv精品一区二区883| 中文字幕免费不卡| 色综合久久久久久久久| 亚洲尤物视频在线| 欧美一区二区久久久| 老司机精品视频一区二区三区| 日韩欧美国产综合一区| 国产一区二区三区国产| 亚洲国产高清在线| 在线免费精品视频| 麻豆精品视频在线观看免费|