当前位置: 首页 > news >正文

上传网站源码背景 网站建设

上传网站源码,背景 网站建设,静态网页模板免费,天津全包圆装修公司电话新手如何对一个web网页进行一次渗透测试 文章目录 新手如何对一个web网页进行一次渗透测试什么是渗透测试?渗透测试和红蓝对抗的区别那么拿到一个网站后如何进行一次优雅的渗透测试呢 什么是渗透测试? 在获得web服务运营的公司书面授权的情况下,模拟攻击者的行为…

新手如何对一个web网页进行一次渗透测试

文章目录

  • 新手如何对一个web网页进行一次渗透测试
    • 什么是渗透测试?
    • 渗透测试和红蓝对抗的区别
    • 那么拿到一个网站后如何进行一次优雅的渗透测试呢

什么是渗透测试?

在获得web服务运营的公司书面授权的情况下,模拟攻击者的行为,以确定系统的脆弱性,并为保护系统提供有效的建议。

渗透测试和红蓝对抗的区别

渗透测试和红蓝对抗别再傻傻分不清楚了

首先呢,要知道渗透测试和红蓝对抗的区别,我们渗透测试的目的是尽可能多的找到更多漏洞,编写渗透测试报告。
而红蓝对抗的红队是为了模仿最真实网络安全对抗,是为了拿下目标最主要的服务器
其次渗透测试是有资产范围限制的,而红蓝对抗时是没有资产范围的

在这里插入图片描述

那么拿到一个网站后如何进行一次优雅的渗透测试呢

拿到域名以后想办法获得取web资产的真实ip 通过站长之家或者ipdog之类的工具进行查询
在这里插入图片描述

发现进行多地ping之后只有一个独立ip那就说明没有cdn 如果存在cdn就想办法绕过,找到真实ip
我们对其进行端口扫描 ,常见工具有 nmap、masscan、Naabu等
在这里插入图片描述
可以看到开发着80 和 443服务

扫描完成后,在获得客户同意的情况下,针对其所开放的端口,可以进行爆破,查找网站的子域名,查找网站的后台目录,常使用的工具有dirb、Nikto、dirseach、gobuster等
在这里插入图片描述
目录扫描不出来什么的时候看看是否是cms
在robots.txt文件中发现cms
在这里插入图片描述

判断网站的cms
在fofa上验证
在这里插入图片描述

如果是cms那就尝试历史漏洞进行尝试这样可以省去前期大量的信息收集和漏洞尝试的时间

在这里插入图片描述
如果还是历史漏洞都被修复了或都不能用了,就还是按照常规进行漏扫,一般使用的工具:

  • AWVS
  • AppScan
  • Owasp-Zap
  • Nessus

    也可以手工进行注入常见的漏洞有
  • SQL注入
  • XSS注入
  • SSRF
  • CSRF
  • 反序列化
  • 暴力破解
  • 文件上传
  • 任意文件读取
  • 任意文件包含
  • 越权访问

等漏洞挖出我们进行漏洞验证,最后在编写渗透测试报告
这样就简单完成了一次渗透测试

http://www.yayakq.cn/news/845043/

相关文章:

  • 无忧建站网网站大全app下载
  • 男女之间做那个事情很污的网站中山市两学一做网站
  • 西宁做网站好的公司西安 网站开发
  • 免费网站建设社区建设网站需要用到哪些软件
  • 成都网站开发制作建网站做外贸
  • 连云港人才专业化网站新东方在线教育平台官网
  • 上海做网站最好的公司免费手机端网站模板下载工具
  • 做网站要用什么编程语言住房和城乡建设部网站造价
  • 现在网站做多宽的做产品网站淘宝百度
  • 网站改变配色方案wifi管理网站
  • 网站开发工作描述查权重
  • 网站设置域名奥远网站建设流程
  • 怎样建网站教程wordpress 制作portfolio
  • 广州自助网站推广制作高端网站配色
  • 西乡建网站公司互联网行业都有哪些工作赚钱
  • 外贸做网站深圳个人网站建设
  • 网站开发工程师招聘信息网站建设必须买数据库么
  • 济南槐荫网站开发公司申请微信支付公司网站
  • 无锡富通电力建设有限公司网站网站设计师和网页设计师的区别
  • 南宁网络推广培训机构怎么优化网站加载速度
  • 江西网站建设企业做的系统怎么和网站对接
  • 凡科轻站网站标题字体
  • 自己可以做一个网站吗深圳优化网站排名
  • 搭建购物网站珠海手机网站建设公司
  • 什么网站需要经营性备案服务网站建设推广
  • 网站推广平台有哪些2021年近期舆情热点话题
  • 网站备案工作怎么创建wordpress站点
  • 盈科互动网站建设制作公司无锡网站建设哪家公司好
  • 汕头公司做网站广州一起做网店网站
  • 大型网站建设哪个好跨境电商资讯网