问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501
你好,欢迎来到懂视!登录注册
当前位置: 首页 - 正文

网站渗透测试怎么做?

发布网友 发布时间:2022-03-01 20:18

我来回答

6个回答

热心网友 时间:2022-03-01 21:48

先看网站类型,安全性相对而已asp<aspx<php<jsp<cfm

看服务器类型 windows还是 linux 还有 服务器应用,windows分iis6  iis7等等  linux分apache和nginx   需要知道对于版本的漏洞 如 iis6解析漏洞  你百度,web服务器解析漏洞大全

反正需要懂的知识蛮多的 ,你自学没必要了,知识点 你可以百度下 知识点:

网站入侵学习入门到高手所有重点难点视频推荐

当知识点学的差不多了,总体的方法差不多就是:

入侵网站,锁定目标 识别程序 找oday oday不成功 扫后门 扫备份 无后门 无备份 找后台 找注入 无注入 弱口令 无弱口令 找图片 扫编辑器 无编辑器 扫目录本地文件包含~任意文件下载  xss乱打拿不下 就旁注 旁不下 扫端口 还不行就去社 社不了 就爆破还不行 去C段 ip端口入侵 C段搞不了 子域名下手 还不行字典问题,

后面就是 学精sql注入(知道原理去尝试绕过waf),xss ,还有代码审计 内网域渗透,msf,反正学无止尽 这个知识主要靠累计,其他的靠自己本事去绕waf(ids和cdn),挖xss,oday获取突破点。

热心网友 时间:2022-03-01 23:06

安全性漏洞挖掘

找出网站中存在的安全漏洞,对传统安全弱点的串联并形成路径,最终通过路径式的利用而达到模拟入侵的效果。发掘网站中影响业务正常运行、导致敏感信息泄露、造成现金和信誉损失的等的漏洞。

漏洞修复方案

渗透测试目的是防御,故发现漏洞后,修复是关键。 安全专家针对漏洞产生的原因进行分析,提出修复建议,以防御恶意攻击者的攻击。

回归测试

漏洞修复后,对修复方案和结果进行有效性评估,分析修复方案的有损打击和误打击风险,验证漏洞修复结果。 汇总漏洞修复方案评估结果,标注漏洞修复结果,更新并发送测试报告。

热心网友 时间:2022-03-02 00:40

在获取书面授权的前提下。
1)信息收集,
1,获取域名的whois信息,获取注册者邮箱姓名电话等。
2,查询服务器旁站以及子域名站点,因为主站一般比较难,所以先看看旁站有没有通用性的cms或者其他漏洞。
3,查看服务器操作系统版本,web中间件,看看是否存在已知的漏洞,比如IIS,APACHE,NGINX的解析漏洞
4,查看IP,进行IP地址端口扫描,对响应的端口进行漏洞探测,比如 rsync,心脏出血,mysql,ftp,ssh弱口令等。
5,扫描网站目录结构,看看是否可以遍历目录,或者敏感文件泄漏,比如php探针
6,google hack 进一步探测网站的信息,后台,敏感文件

2)漏洞扫描
开始检测漏洞,如XSS,XSRF,sql注入,代码执行,命令执行,越权访问,目录读取,任意文件读取,下载,文件包含,
远程命令执行,弱口令,上传,编辑器漏洞,暴力破解等
3)漏洞利用
利用以上的方式拿到webshell,或者其他权限
4)权限提升
提权服务器,比如windows下mysql的udf提权,serv-u提权,windows低版本的漏洞,如iis6,pr,巴西烤肉,
linux藏牛漏洞,linux内核版本漏洞提权,linux下的mysql system提权以及oracle低权限提权
5) 日志清理
6)总结报告及修复方案

热心网友 时间:2022-03-02 02:32

渗透测试的目的在于模拟攻击者对网站进行全面检测和评估,在攻击者之前找到漏洞并且进行修复,从而杜绝网站信息外泄等不安全事件。测试、检查、模拟入侵就是渗透测试。

图中系统可以指网站,也可以是服务器

热心网友 时间:2022-03-02 04:40

网站入侵渗透测试分如下几个层面进行扫描测试:
1、内网扫描:扫描服务器代码漏洞等。
2、*扫描:扫描目前市场已知漏洞等。
3、社会工程学扫描:排除人为的安全隐患因素。
来源:https://zhidao.baidu.com/question/1450902083120506940.html

热心网友 时间:2022-03-02 07:04

这个还是推荐找专业的团队或者公司来搞好,因为这是比较复杂的工程呢。
声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。
E-MAIL:11247931@qq.com
人乳头瘤病毒和CIN1是什么 人乳头瘤病毒HPV16呈阳性和CIN1该如何治疗 ...冲刺100分学前测试卷,求助,我找不到教辅资料的百度网盘资源,求分 ... ...5年级全册夺冠冲刺100分,这种百度网盘资源的链接有人有吗?求_百度... 跪求热期末冲刺100分,这种热门教辅资料百度网盘资料有人分享吗_百度知... 我需要 5年级全优课课100分,帮一下!急需教辅资料!有人有吗? 哪一个小说里的女主角的男人叫君无邪 3D打印有好玩?小白入坑都需要注意什么?来听听我的经验 NAS+SSD体验太丝滑了!给NAS安装阿斯加特AN4+大容量SSD,NAS使用固态硬 ... 2022年品牌NAS入坑指南|快速找到适合你的NAS型号|群晖威联通推荐_百 ... 请问软件测试和渗透测试的区别是什么? 渗透测试应该怎么做呢? 抖音圾速版的视频为什么不能转发? 什么是渗透测试服务?这个介绍的真详细 抖音为什么没有转发到日常的新功能 网络渗透工程师是做啥的? 什么是渗透测试 渗透测试的方法 同一个抖音号发的短视频为什么有些可以转发有些无法转发? 网络安全中的渗透测试具体是什么? 抖音为什么不能转发别人的视频? 海云安的渗透测试有什么用? 什么是渗透测试啊? 什么是渗透测试?如何做渗透测试? 渗透测试主要做什么 渗透测试是做什么的 如何关闭华为手机的防误触模式? 网络安全是什么 华为手机如何关闭防误触模式 华为怎么关闭防误触模式 华为手机进入防误触模式后怎么关闭? 凉粉煮太稀怎么办 能不能再加点粉再煮过一次 渗透测试是什么?满足你的好奇心 红薯凉粉煮稀了怎么办,可以再加热煮吗 什么是渗透测试?咋选择渗透测试的厂商? 凉粉没煮熟还能再煮么 凉粉煮了后太稀再放龟苓膏粉再煮可以吗? web渗透测试有前途吗 凉粉水加少了还可以重新做吗 渗透测试有哪些类型?该如何做好渗透测试? 想问一下大家都是怎么做渗透测试的呢? 渗透测试学习些啥呀? 凉粉软重新倒回去煮可以吗 我想学渗透测试,刚开始该看什么书呢?或者该怎么做?介绍一下! 渗透测试培训学什么 如果凉粉弄稀了,没有成,有什么比较好的办法吗? web安全培训什么内容 凉粉晾凉了还可以回锅煮吗? 渗透测试需要学那些知识? 红薯凉粉做稀了怎么办? 大家有没有什么不错的渗透测试工程师培训课程可以推荐?
  • 焦点

最新推荐

猜你喜欢

热门推荐