首页

文章

网站渗透测试怎么做?

发布网友 发布时间:2022-03-01 20:18

我来回答

6个回答

热心网友 时间:2022-03-01 21:48

先看网站类型,安全性相对而已asp<aspx<php<jsp<cfm

看服务器类型 windows还是 linux 还有 服务器应用,windows分iis6  iis7等等  linux分apache和nginx   需要知道对于版本的漏洞 如 iis6解析漏洞  你百度,web服务器解析漏洞大全

反正需要懂的知识蛮多的 ,你自学没必要了,知识点 你可以百度下 知识点:

网站入侵学习入门到高手所有重点难点视频推荐

当知识点学的差不多了,总体的方法差不多就是:

入侵网站,锁定目标 识别程序 找oday oday不成功 扫后门 扫备份 无后门 无备份 找后台 找注入 无注入 弱口令 无弱口令 找图片 扫编辑器 无编辑器 扫目录本地文件包含~任意文件下载  xss乱打拿不下 就旁注 旁不下 扫端口 还不行就去社 社不了 就爆破还不行 去C段 ip端口入侵 C段搞不了 子域名下手 还不行字典问题,

后面就是 学精sql注入(知道原理去尝试绕过waf),xss ,还有代码审计 内网域渗透,msf,反正学无止尽 这个知识主要靠累计,其他的靠自己本事去绕waf(ids和cdn),挖xss,oday获取突破点。

热心网友 时间:2022-03-01 23:06

安全性漏洞挖掘

找出网站中存在的安全漏洞,对传统安全弱点的串联并形成路径,最终通过路径式的利用而达到模拟入侵的效果。发掘网站中影响业务正常运行、导致敏感信息泄露、造成现金和信誉损失的等的漏洞。

漏洞修复方案

渗透测试目的是防御,故发现漏洞后,修复是关键。 安全专家针对漏洞产生的原因进行分析,提出修复建议,以防御恶意攻击者的攻击。

回归测试

漏洞修复后,对修复方案和结果进行有效性评估,分析修复方案的有损打击和误打击风险,验证漏洞修复结果。 汇总漏洞修复方案评估结果,标注漏洞修复结果,更新并发送测试报告。

热心网友 时间:2022-03-02 00:40

在获取书面授权的前提下。
1)信息收集,
1,获取域名的whois信息,获取注册者邮箱姓名电话等。
2,查询服务器旁站以及子域名站点,因为主站一般比较难,所以先看看旁站有没有通用性的cms或者其他漏洞。
3,查看服务器操作系统版本,web中间件,看看是否存在已知的漏洞,比如IIS,APACHE,NGINX的解析漏洞
4,查看IP,进行IP地址端口扫描,对响应的端口进行漏洞探测,比如 rsync,心脏出血,mysql,ftp,ssh弱口令等。
5,扫描网站目录结构,看看是否可以遍历目录,或者敏感文件泄漏,比如php探针
6,google hack 进一步探测网站的信息,后台,敏感文件

2)漏洞扫描
开始检测漏洞,如XSS,XSRF,sql注入,代码执行,命令执行,越权访问,目录读取,任意文件读取,下载,文件包含,
远程命令执行,弱口令,上传,编辑器漏洞,暴力破解等
3)漏洞利用
利用以上的方式拿到webshell,或者其他权限
4)权限提升
提权服务器,比如windows下mysql的udf提权,serv-u提权,windows低版本的漏洞,如iis6,pr,巴西烤肉,
linux藏牛漏洞,linux内核版本漏洞提权,linux下的mysql system提权以及oracle低权限提权
5) 日志清理
6)总结报告及修复方案

热心网友 时间:2022-03-02 02:32

渗透测试的目的在于模拟攻击者对网站进行全面检测和评估,在攻击者之前找到漏洞并且进行修复,从而杜绝网站信息外泄等不安全事件。测试、检查、模拟入侵就是渗透测试。

图中系统可以指网站,也可以是服务器

热心网友 时间:2022-03-02 04:40

网站入侵渗透测试分如下几个层面进行扫描测试:
1、内网扫描:扫描服务器代码漏洞等。
2、*扫描:扫描目前市场已知漏洞等。
3、社会工程学扫描:排除人为的安全隐患因素。
来源:https://zhidao.baidu.com/question/1450902083120506940.html

热心网友 时间:2022-03-02 07:04

这个还是推荐找专业的团队或者公司来搞好,因为这是比较复杂的工程呢。
手机导航地图语音怎么下载 如何分别真金和仿金首饰 怎样区分真金和仿金首饰呢 小学生新年晚会主持人的串词!!(不要太多)急 大大后天就需要了!!!_百度... 周年晚会策划公司 奥格瑞玛传送门大厅在哪 奥格瑞玛传送门大厅怎么走 锻炼颈椎的几个动作 水多久能结冰 冰能在多长时间内形成 请问水低于0度会结冰吗? 如何防止脱发严重 嘴唇上有黑印用蜜蜡和棉线去除了胡须 软柿子的热量 孕妇可以吃软柿子吗不是西红柿 脆柿子和软柿子的区别 脆柿子好还是软柿子好 软柿子可以多吃吗 “鱼悬洁白振清风”的出处是哪里 用大自然的声音评课好吗? 妇产科博士找超声科工作容易吗 怎能把微信6.2.0版本换回6.1.2版 微信群6.2.4怎么增加人数上限 微信6.2.2如何备份手机通讯录 电脑桌面图标不能放大? 有什么好用的识图软件 识图认人哪个软件最好 手机识图软件什么软件能识别图片位置 小米手机自动锁屏时间怎么修改 小米手机屏幕锁定时间设置教程 能举起100斤算大力吗 中医美容专业是什么 中医美容证有什么用 单声道音频什么意思(开启单声道音频有什么好处) 单声道音频是什么,有什么用处? 户口还未迁移到婆家 娘家户口怎么就没了呢 我结婚没有迁户口,现在娘家也没有怎么办 没领证生的孩子一般会判给谁 没领证生的孩子会判给谁 信用卡卡种有哪些 找一首古风歌曲 男声 低配电脑装w10还是w7流畅 电脑配置低装win7还是win10好 低配电脑适合装WIN7系统还是WIN10系统? ...500s-15isk这个联想笔记本的内存条尺寸是什么型号的有没有知道的... 越快越好.怎样减肥.而且胸部不缩水 请问徐闻县海安长途汽车客运站客服是多少? 过了平台期还会瘦吗 悦耳的意思悦耳的解释 重庆师范大学应用心理学专业的权威性如何? 打印机laserjetm1136mfp怎样设置无线打印 经典电影赏析之1:《精武英雄》 爆米花用的什么玉米 糯玉米哪个好 有机糯玉米的营养价值如何? 四大直辖市换帅原因 请问软件测试和渗透测试的区别是什么? 渗透测试应该怎么做呢? 抖音圾速版的视频为什么不能转发? 什么是渗透测试服务?这个介绍的真详细 抖音为什么没有转发到日常的新功能 网络渗透工程师是做啥的? 什么是渗透测试 渗透测试的方法 同一个抖音号发的短视频为什么有些可以转发有些无法转发? 网络安全中的渗透测试具体是什么? 抖音为什么不能转发别人的视频? 海云安的渗透测试有什么用? 什么是渗透测试啊? 什么是渗透测试?如何做渗透测试? 渗透测试主要做什么 渗透测试是做什么的 如何关闭华为手机的防误触模式? 网络安全是什么 华为手机如何关闭防误触模式 华为怎么关闭防误触模式 华为手机进入防误触模式后怎么关闭? 凉粉煮太稀怎么办 能不能再加点粉再煮过一次 渗透测试是什么?满足你的好奇心 红薯凉粉煮稀了怎么办,可以再加热煮吗 什么是渗透测试?咋选择渗透测试的厂商? 凉粉没煮熟还能再煮么 凉粉煮了后太稀再放龟苓膏粉再煮可以吗? web渗透测试有前途吗 凉粉水加少了还可以重新做吗 渗透测试有哪些类型?该如何做好渗透测试? 想问一下大家都是怎么做渗透测试的呢? 渗透测试学习些啥呀? 凉粉软重新倒回去煮可以吗 我想学渗透测试,刚开始该看什么书呢?或者该怎么做?介绍一下! 渗透测试培训学什么 如果凉粉弄稀了,没有成,有什么比较好的办法吗? web安全培训什么内容 凉粉晾凉了还可以回锅煮吗? 渗透测试需要学那些知识? 红薯凉粉做稀了怎么办? 大家有没有什么不错的渗透测试工程师培训课程可以推荐?
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com