確認目標:
確定目標范圍,IP,域名,內外網,能滲透到什么程度,什么時間可以開始,能否上傳木馬,能否提權,
資訊收集:
主動掃描,開放搜索,利用搜索引擎獲得,后臺,未授權的頁面,敏感url,基本的資訊(ip,網段,域名,埠),作業系統的版本,各埠的應用,所有探測到的東西版本,人員資訊,域名注冊人員資訊,web應用網站發帖人的id,管理員姓名,能否探測到防護設備,
漏洞探測:
漏掃,awvs,IBM,appscan等工具,系統有沒有及時打補丁,web應用漏洞,web應用開發漏洞,明文傳輸,token在cookie中傳輸等,
漏洞驗證:
將上一步發現的有可能存在的漏洞全部驗證一遍,結合實際,搭建模擬環境驗證,自動化掃描工具,手工驗證方法,
資訊整理,形成報告:
清理相關日志,痕跡,整理滲透程序中收集到的一切資訊,遇到的各種漏洞,形成測驗報告,對所有產生的問題提出合理的解決方案,
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/301411.html
標籤:其他
上一篇:網路資訊安全筆記
