当前位置: 首页 > news >正文

NISP的渗透测试怎么操作的

渗透测试是对用户信息安全措施积极评估的过程。通过系统化的操作和分析,积极发现系统和网络中存在的各种缺陷和弱点,如设计缺陷和技术缺陷。

渗透测试是对系统任何弱点、技术缺陷、漏洞的主动分析过程。这个主动分析是从一个攻击者可能存在的位置来进行的,并从这个位置有条件主动利用安全漏洞。

一、明确目标

确定范围:测试目标的范围、ip、域名、内外网、测试账户。

 确定规则:能渗透到什么程度,所需要的时间、能否修改上传、能否提权、等等。

确定需求:web应用的漏洞、业务逻辑漏洞、人员权限管理漏洞、等等。

二、信息收集

方式:主动扫描,开放搜索等。

开放搜索:利用搜索引擎获得:后台、未授权页面、敏感url、等等。

基础信息:IP、网段、域名、端口。

应用信息:各端口的应用。例如web应用、邮件应用、等等。

系统信息:操作系统版本

版本信息:所有这些探测到的东西的版本。

服务信息:中间件的各类信息,插件信息。

人员信息:域名注册人员信息,web应用中发帖人的id,管理员姓名等。

防护信息:试着看能否探测到防护设备。

三、 漏洞探测

利用上一步中列出的各种系统,应用等使用相应的漏洞。

方法:

漏扫,awvs,IBM appscan等。

结合漏洞去exploit-db等位置找利用。

在网上寻找验证poc。

内容:

系统漏洞:系统没有及时打补丁

WebSever漏洞:WebSever配置问题

Web应用漏洞:Web应用开发问题

其它端口服务漏洞:各种21/8080(st2)/7001/22/3389

通信安全:明文传输,token在cookie中传送等。

相关文章:

  • 安装Nginx教程
  • Java_接口基本介绍
  • 16、Java——QuickHit游戏
  • SpringBoot--Controller获取HttpServletRequest
  • 牛客刷题笔记
  • 我把华为云的Ubuntu 18.04升级到了Ubuntu 22.04
  • Google Earth Engine-02(主界面介绍)
  • 5.java数据结构与算法 ---- 第七章 八大排序(冒泡;选择;插入/希尔;快排;归并;基数)
  • 新学期你立一个什么样的FLAG?
  • 【数据结构与算法】第九篇:哈希表原理
  • 自动驾驶江湖重新排位:毫末智行“重感知、轻地图”优势初现
  • [JS]变量
  • 用户登录更新中:网关,token,全局异常处理
  • Unity Pico Neo3 基础开发流程
  • 图的刷题..
  • (三)从jvm层面了解线程的启动和停止
  • Dubbo 整合 Pinpoint 做分布式服务请求跟踪
  • JavaScript工作原理(五):深入了解WebSockets,HTTP/2和SSE,以及如何选择
  • Java方法详解
  • Linux编程学习笔记 | Linux IO学习[1] - 文件IO
  • NSTimer学习笔记
  • 前端代码风格自动化系列(二)之Commitlint
  • 使用 QuickBI 搭建酷炫可视化分析
  • 使用阿里云发布分布式网站,开发时候应该注意什么?
  • 思考 CSS 架构
  • 携程小程序初体验
  • LevelDB 入门 —— 全面了解 LevelDB 的功能特性
  • #162 (Div. 2)
  • $().each和$.each的区别
  • ()、[]、{}、(())、[[]]等各种括号的使用
  • (003)SlickEdit Unity的补全
  • (echarts)echarts使用时重新加载数据之前的数据存留在图上的问题
  • (pt可视化)利用torch的make_grid进行张量可视化
  • (pytorch进阶之路)CLIP模型 实现图像多模态检索任务
  • (定时器/计数器)中断系统(详解与使用)
  • (删)Java线程同步实现一:synchronzied和wait()/notify()
  • (算法二)滑动窗口
  • (一) storm的集群安装与配置
  • (一)Java算法:二分查找
  • (转)Windows2003安全设置/维护
  • *ST京蓝入股力合节能 着力绿色智慧城市服务
  • .NET 6 在已知拓扑路径的情况下使用 Dijkstra,A*算法搜索最短路径
  • .net Application的目录
  • .net core 控制台应用程序读取配置文件app.config
  • .net core 连接数据库,通过数据库生成Modell
  • .NET Standard、.NET Framework 、.NET Core三者的关系与区别?
  • .net web项目 调用webService
  • .NET8.0 AOT 经验分享 FreeSql/FreeRedis/FreeScheduler 均已通过测试
  • .NET项目中存在多个web.config文件时的加载顺序
  • [ vulhub漏洞复现篇 ] Apache APISIX 默认密钥漏洞 CVE-2020-13945
  • [ vulhub漏洞复现篇 ] Jetty WEB-INF 文件读取复现CVE-2021-34429
  • [Android]使用Retrofit进行网络请求
  • [AX]AX2012 R2 出差申请和支出报告
  • [C#]C# OpenVINO部署yolov8图像分类模型
  • [CISCN 2019华东南]Web11