學滲透是一個漫長的程序,需要掌握的知識點很廣,需要心無旁騖地去學,
有關這方面的專業術語有很多很多,我大概是總結了200來個,在這里分享一下,
在連五篇文章介紹完了前面125個:
[ 滲透入門篇 ] 滲透行業必備術語大集合(一)
[ 滲透入門篇 ] 滲透行業必備術語大集合(二)
[ 滲透入門篇 ] 滲透行業必備術語大集合(三)
[ 滲透入門篇 ] 滲透行業必備術語大集合(四)
[ 滲透入門篇 ] 滲透行業必備術語大集合(五)
這篇文章藍訓是介紹25個術語
在簡單介紹完這些術語之后,我會在針對某些專業術語進行深入探討,歡迎持續關注,
在簡單介紹完這些術語之后,我會在針對某些專業術語進行深入探討,歡迎持續關注,
ICMP、DNS、CDN、TCP/IP、OSI
LAN、MAN、WAN、EXP、POC
payload、shellcode、HTML、CSS、Javascript
CMS、VPS、源損耗、域名、URL
cURL、URI、URN、CTF、AWD
目錄
一、術語介紹
1. ICMP(ICMP)
2. DNS(DNS)
3. CDN(CDN)
4. TCP/IP(TCP/IP)
5. OSI(OSI)
6. LAN(LAN)
7. MAN(MAN)
8. WAN(WAN)
9. EXP(EXPloit)
10. POC(Proof of Concept)
11. payload(payload)
12. shellcode(shellcode)
13. HTML(HTML)
14. CSS(CSS)
15. Javascript(Javascript)
16. CMS(內容管理系統)
17. VPS(VPS)
18. 源損耗(損耗)
19. 域名(域名)
20. url(統一資源定位符)
21. URI(統一資源識別符號)
22. URN(統一資源名稱)
23. curl(curl)
24. CTF(CTF)
25. AWD(AWD)
二、專欄分享
一、術語介紹
1. ICMP(ICMP)
ICMP(Internet Control Message Protocol)Internet控制報文協議,
它是TCP/IP協議族的一個子協議,用于在IP主機、路由器之間傳遞控制訊息,
控制訊息是指網路通不通、主機是否可達、路由是否可用等網路本身的訊息,
這些控制訊息雖然并不傳輸用戶資料,但是對于用戶資料的傳遞起著重要的作用,
ICMP使用IP的基本支持,就像它是一個更高級別的協議,但是,ICMP實際上是IP的一個組成部分,必須由每個IP模塊實作,
"ICMP協議"對于網路安全有著極其重要的意義,其本身的特性決定了它非常容易被用于攻擊網路上的路由器和主機,
例如,曾經轟動一時的海信主頁被黑事件就是以ICMP攻擊為主的,由于作業系統規定ICMP資料包最大尺寸不超過64KB,因而如果向目標主機發送超過64KB上限的資料包,該主機就會出現記憶體分配錯誤,進而導致系統耗費大量的資源處理,疲于奔命,最終癱瘓、死機,
2. DNS(DNS)
域名系統(英文:Domain Name System:DNS)是互聯網的一項服務,
它作為將域名和IP地址相互映射的一個分布式資料庫,能夠使人更方便地訪問互聯網,
DNS使用UDP埠53,
當前,對于每一級域名長度的限制是63個字符,域名總長度則不能超過253個字符,
簡單來叔:DNS協議就是用來將域名決議到IP地址的一種協議,當然,也可以將IP地址轉換為域名的一種協議這個就是擁有CDN的網站,想找到真實ip地址,需要繞過CDN,
3. CDN(CDN)
CDN的全稱是Content Delivery Network,即內容分發網路,
CDN是構建在現有網路基礎之上的智能虛擬網路,依靠部署在各地的邊緣服務器,通過中心平臺的負載均衡、內容分發、調度等功能模塊,使用戶就近獲取所需內容,降低網路擁塞,提高用戶訪問回應速度和命中率,
CDN的關鍵技術主要有內容存盤和分發技術,
基本原理:
廣泛采用各種快取服務器,將這些快取服務器分布到用戶訪問相對集中的地區或網路中,在用戶訪問網站時,利用全域負載技術將用戶的訪問指向距離最近的作業正常的快取服務器上,由快取服務器直接回應用戶請求,
主要功能:
(1)節省骨干網帶寬,減少帶寬需求量;
(2)提供服務器端加速,解決由于用戶訪問量大造成的服務器過載問題;
(3)服務商能使用Web Cache技術在本地快取用戶訪問過的Web頁面和物件,實作相同物件的訪問無須占用主干的出口帶寬,并提高用戶訪問因特網頁面的相應時間的需求;
(4)能克服網站分布不均的問題,并且能降低網站自身建設和維護成本;
(5)降低“通信風暴”的影響,提高網路訪問的穩定性,
4. TCP/IP(TCP/IP)
TCP/IP傳輸協議,即傳輸控制/網路協議,也叫作網路通訊協議,是在網路的使用中的最基本的通信協議,
TCP/IP傳輸協議對互聯網中各部分進行通信的標準和方法進行了規定,
TCP/IP傳輸協議是保證網路資料資訊及時、完整傳輸的兩個重要的協議,
TCP/IP傳輸協議是嚴格來說是一個四層的體系結構,應用層、傳輸層、網路層和資料鏈路層都包含其中,
四層:
1. 應用層的主要協議有telnet、FTP、SMTP等,是用來接收來自傳輸層的資料或者按不同應用要求與方式將資料傳輸至傳輸層,
2. 傳輸層的主要協議有UDP、TCP,是使用者使用平臺和計算機資訊網內部資料結合的通道,可以實作資料傳輸與資料共享,
3. 網路層的主要協議有ICMP、IP、IGMP,主要負責網路中資料包的傳送等,
4. 網路訪問層,也叫網路介面層或資料鏈路層,主要協議有ARP、RARP,主要功能是提供鏈路管理錯誤檢測、對不同通信媒介有關資訊細節問題進行有效處理等,
5. OSI(OSI)
意為開放式系統互聯,國際標準化組織制定了OSI(Open System Interconnection)模型,
這個模型把網路通信的作業分為7層,分別是物理層,資料鏈路層,網路層,傳輸層,會話層,表示層和應用層,
1至4層被認為是低層,這些層與資料移動密切相關,
5至7層是高層,包含應用程式級的資料,
每一層負責一項具體的作業,然后把資料傳送到下一層,
具體的介紹可以查看鏈接,
6. LAN(LAN)
局域網,網路種類,覆寫范圍一般是方圓幾千米之內,其具備的安裝便捷、成本節約、擴展方便等特點使其在各類辦公室內運用廣泛,
局域網可以實作檔案管理、應用軟體共享、列印機共享等功能,在使用程序當中,通過維護局域網網路安全,能夠有效地保護資料安全,保證局域網網路能夠正常穩定的運行,
簡單來說:局域網就是一種網路,連接近距離的計算機,一般位于單個房間、建筑物或小的地理區域里,LAN上的所有系統位于一個網路跳之間
7. MAN(MAN)
全稱Metropolitan Area Network,即城域網,
是在一個城市范圍內所建立的計算機通信網,屬寬帶局域網,
由于采用具有有源交換元件的局域網技術,網中傳輸延時較小,它的傳輸媒介主要采用光纜,傳輸速率在100兆位元/秒以上,
MAN的一個重要用途是用作骨干網,通過它將位于同一城市內不同地點的主機、資料庫,以及LAN等互相聯接起來,這與WAN的作用有相似之處,但兩者在實作方法與性能上有很大差別,
基于一種大型的LAN,通常使用與LAN相似的技術,
MAN單獨的列出的一個主要原因是已經有了一個標準:分布式佇列雙總線DQDB(Distributed Queue Dual Bus),即IEEE802.6,
DQDB是由雙總線構成,所有的計算機都連結在上面,
8. WAN(WAN)
廣域網(英語:Wide Area Network,縮寫為 WAN),又稱外網、公網,和我們前面講的公網、外網是一個概念,
是連接不同地區局域網或城域網計算機通信的遠程網,
通常跨接很大的物理范圍,所覆寫的范圍從幾十公里到幾千公里,它能連接多個地區、城市和國家,或橫跨幾個洲并能提供遠距離通信,形成國際性的遠程網路,廣域網并不等同于互聯網,
9. EXP(EXPloit)
Exploit 的英文意思就是利用,它在黑客眼里就是漏洞利用,
有漏洞不一定就有Exploit(利用),有Exploit就肯定有漏洞,
我們幾乎每隔幾天就能聽到最近有一個新發現的可以被利用(exploit)的漏洞(vulnerability),然后給這個漏洞打上補丁,
而事實上,這里面的內容比你想象的要多,因為你不可能知道所有軟體的漏洞,而且那些可利用的漏洞也只是被少數人所了解,
簡單來說:就是漏洞利用代碼,運行之后對目標進行攻擊,
10. POC(Proof of Concept)
概念證明,即概念驗證(英語:Proof of concept,簡稱POC)是對某些想法的一個較短而不完整的實作,以證明其可行性,示范其原理,其目的是為了驗證一些概念或理論,
概念驗證通常被認為是一個有里程碑意義的實作的原型 ,
在計算機安全術語中,概念驗證經常被用來作為0day、exploit的別名,
簡單來說:漏洞驗證代碼,檢測目標是否存在對應漏洞,
11. payload(payload)
病毒通常會做一些有害的或者惡性的動作,
在病毒代碼中實作這個功能的部分叫做"有效負載"(payload),
payload可以實作任何運行在受害者環境中的程式所能做的事情,并且能夠執行動作包括破壞檔案洗掉檔案,向病毒的作者或者任意的接收者發送敏感資訊,以及提供通向被感染計算機的后門,
簡單來說:就是指成功exploit之后,真正在目標系統執行的代碼或指令,
12. shellcode(shellcode)
shellcode是一段用于利用軟體漏洞而執行的代碼,shellcode為16進制的機器碼,因為經常讓攻擊者獲得shell而得名,
shellcode常常使用機器語言撰寫,
可在暫存器eip溢位后,塞入一段可讓CPU執行的shellcode機器碼,讓電腦可以執行攻擊者的任意指令,
Shellcode:簡單翻譯'shell代碼',是Payload的一種,由于其建立正向/反向shell而得名,
13. HTML(HTML)
HTML(HyperTextMarkup Language)的全稱為超文本標記語言,是一種標記語言,
它包括一系列標簽,通過這些標簽可以將網路上的檔案格式統一,使分散的internet資源連接為一個邏輯整體,
HTML文本是由HTML命令組成的描述性文本,HTML命令可以說明文字,圖形、影片、聲音、表格、連接等,
超文本是一種組織資訊的方式,它通過超級鏈接方法將文本中的文字、圖表與其他資訊媒體相關聯,
這些相互關聯的資訊媒體可能在同一文本中,也可能是其他檔案,或是地理位置相距遙遠的某臺計算機上的檔案,
這種組織資訊方式將分布在不同位置的資訊資源用隨機方式進行連接,為人們查找,檢索資訊提供方便,
簡單來說:HTML是一種用于創建網頁的標準標記語言,您可以使用HTML 來建立自己的WEB 站點,HTML運行在瀏覽器上,由瀏覽器來決議,
14. CSS(CSS)
層疊樣式表(英文全稱:CascadingStyleSheets)是一種用來表現HTML(標準通用標記語言的一個應用)或XML(標準通用標記語言的一個子集)等檔案樣式的計算機語言,CSS不僅可以靜態地修飾網頁,還可以配合各種腳本語言動態地對網頁各元素進行格式化,
CSS 能夠對網頁中元素位置的排版進行像素級精確控制,支持幾乎所有的字體字號樣式,擁有對網頁物件和模型樣式編輯的能力,
15. Javascript(Javascript)
JavaScript(簡稱“JS”) 是一種具有函式優先的輕量級,解釋型或即時編譯型的編程語言,
雖然它是作為開發web頁面的腳本語言而出名,但是它也被用到了很多非瀏覽器環境中,JavaScript 基于原型編程、多范式的動態腳本語言,并且支持面向物件、命令式、宣告式、函式時式編程范式,
JavaScript是一種屬于網路的高級腳本語言,已經被廣泛用于Web應用開發,常用來為網頁添加各式各樣的動態功能,為用戶提供更流暢美觀的瀏覽效果,
通常JavaScript腳本是通過嵌入在HTML中來實作自身的功能的,
16. CMS(內容管理系統)
內容管理系統(content management system,CMS),是一種位于WEB前端(Web 服務器)和后端辦公系統或流程(內容創作、編輯)之間的軟體系統,
內容的創作人員、編輯人員、發布人員使用內容管理系統來提交、修改、審批、發布內容,
這里指的"內容"可能包括檔案、表格、圖片、資料庫中的資料甚至視頻等一切你想要發布到Internet、internet以及exteanet網站的資訊,
內容管理還可選地提供內容抓取工具,將第三方資訊來源,比如將文本檔案、HTML網頁、Web服務、關系資料庫等的內容自動抓取,并經分析處理后放到自身的內容庫中,
隨著個性化的發展,內容管理還輔助WEB前端將內容以個性化的方式提供給內容使用者,即提供個性化的門戶框架,以基于WEB技術將內容更好地推送到用戶的瀏覽器端,
內容管理系統是企業資訊化建設和電子政務的新寵,也是一個相對較新的市場,對于內容管理,業界還沒有一個統一的定義,不同的機構有不同的理解,
17. VPS(VPS)
VPS(Virtual Private Server 虛擬專用服務器)技術,將一臺服務器分割成多個虛擬專享服務器的優質服務,實作VPS的技術分為容器技術,和虛擬化技術,在容器或虛擬機中,每個VPS都可選配獨立公網IP地址、獨立作業系統、實作不同VPS間磁盤空間、記憶體、CPU資源、行程和系統配置的隔離,為用戶和應用程式模擬出“獨占”使用計算資源的體驗,VPS可以像獨立服務器一樣,重裝作業系統,安裝程式,單獨重啟服務器,VPS為使用者提供了管理配置的自由,可用于企業虛擬化,也可以用于IDC資源租用,
IDC資源租用,由VPS提供商提供,不同VPS提供商所使用的硬體VPS軟體的差異,及銷售策略的不同,VPS的使用體驗也有較大差異,尤其是VPS提供商超賣,導致物體服務器超負荷時,VPS性能將受到極大影響,相對來說,容器技術比虛擬機技術硬體使用效率更高,更易于超賣,所以一般來說容器VPS的價格都高于虛擬機VPS的價格,
這些VPS主機以最大化的效率共享硬體、軟體許可證以及管理資源,每個VPS主機都可選配獨立公網IP地址、獨立作業系統、獨立超大空間、獨立記憶體、獨立CPU資源、獨立執行程式和獨立系統配置等,VPS主機用戶除了可以分配多個虛擬主機及無限企業郵箱外, 更具有獨立主機功能, 可自行安裝程式,單獨重啟或重裝主機(部分虛擬化/容器技術不支持更換內核),
簡單來說:VPS就是通過虛擬化技術隔離出來的系統,VPS主機是一項服務器虛擬化和自動化技術,它采用的是作業系統虛擬化技術,
18. 源損耗(損耗)
損耗,一般指損失,受損失或耗費的意思,這里指的是VPS的損耗,
VPS作業系統虛擬化的概念是基于共用作業系統內核,這樣虛擬服務器就無需額外的虛擬化內核的程序,因而虛擬程序資源損耗就更低,從而可以在一臺物理服務器上實作更多的虛擬化服務器,
19. 域名(域名)
域名(英語:DomainName),又稱網域,是由一串用點分隔的名字組成的Internet上某一臺計算機或計算機組的名稱,用于在資料傳輸時對計算機的定位標識(有時也指地理位置),
由于IP地址具有不方便記憶并且不能顯示地址組織的名稱和性質等缺點,人們設計出了域名,并通過網域名稱系統(DNS,Domain Name System)來將域名和IP地址相互映射,使人更方便地訪問互聯網,而不用去記住能夠被機器直接讀取的IP地址數串,
20. url(統一資源定位符)
URL全稱:uniform resource locator,即統一資源定位系統,
url是以太網的萬維網服務程式上用于指定資訊位置的表示方法,
它最初是由蒂姆·伯納斯·里發明用來作為萬維網的地址,現在它已經被萬維網聯盟編制為互聯網標準RFC1738,
21. URI(統一資源識別符號)
URI全稱:Uniform Resource Identifier,即統一資源識別符號,
是一個用于標識某一互聯網資源名稱的字串,
該種標識允許用戶對任何(包括本地和互聯網)的資源通過特定的協議進行互動操作,URI由包括確定語法和相關協議的方案所定義,
Web上可用的每種資源,如HTML、檔案、影像、視頻片段、程式等,由一個通用資源識別符號(Uniform Resource Identifier, 簡稱"URI")進行定位,
22. URN(統一資源名稱)
URN全稱:Uniform Resource Name,即統一資源名稱,是帶有名字的因特網資源,
URN是統一資源標識(URI)的歷史名字,它使用urn:作為URI scheme,
23. curl(curl)
cURL是一個利用URL語法在命令列下作業的檔案傳輸工具,1997年首次發行,它支持檔案上傳和下載,所以是綜合傳輸工具,但按傳統,習慣稱cURL為下載工具,cURL還包含了用于程式開發的libcurl,
cURL支持的通信協議:FTP、FTPS、HTTP、HTTPS、TFTP、SFTP、Gopher、SCP、tenlent、DICT、FILE、LDAP、LDAPS、IMAP、POP3、SMTP和RTSP,
curl還支持SSL認證、HTTP POST、HTTP PUT、FTP上傳,HTTP form based upload、proxies、HTTP/2、cookies、用戶名+密碼認證(Basic,Plain,Digest,CRAM-MD5,NTLM,Negotiate and Kerberos)、file transfer resume、proxy tunneling,
24. CTF(CTF)
CTF(CaptureThe Flag)中文一般譯作奪旗賽,在網路安全領域中指的是網路安全技術人員之間進行技術競技的一種比賽形式,
CTF起源于1996年DEFCON全球黑客大會,以代替之前黑客們通過互相發起真實攻擊進行技術比拼的方式,
已經成為全球范圍網路安全圈流行的競賽形式,2013年全球舉辦了超過五十場國際性CTF賽事,
而DEFCON作為CTF賽制的發源地,DEFCON CTF也成為了全球最高技術水平和影響力的CTF競賽,類似于CTF賽場中的"世界杯",
CTF競賽模式具體分為以下三類:
1. 解題模式(Jeopardy)
2. 攻防模式(Attack-Defense)
3. 混合模式(Mix)
25. AWD(AWD)
AWD(AttackWithDefense,攻防兼備),CTF的模式之一,
在攻防模式CTF賽制中,參賽隊伍在網路空間互相進行攻擊和防守,挖掘網路服務漏洞并攻擊對手服務來得分,修補自身服務漏洞進行防御來避免丟分,
攻防模式CTF賽制可以實時通過得分反映出比賽情況,最終也以得分直接分出勝負,是一種競爭激烈,具有很強觀賞性和高度透明性的網路安全賽制,
在這種賽制中,不僅僅是比參賽隊員的智力和技術,也比體力(因為比賽一般都會持續48小時及以上),同時也比團隊之間的分工配合與合作,
這個模式是一個非常有意思的模式,你需要在一場比賽里要扮演攻擊方和防守方,攻者得分,失守者會被扣分,
也就是說,攻擊別人的靶機可以獲取Flag分數時,別人會被扣分,同時你也要保護自己的主機不被別人得分,以防扣分,
二、專欄分享
每個專欄都在持續更新中~~~
滲透測驗自學篇
網路基礎
web基礎知識點
作業系統篇
python爬蟲
閑聊
面試總結
python
通訊安全
靶場
系列文章:[ 滲透入門篇 ] 滲透行業必備術語大集合(一)
[ 滲透入門篇 ] 滲透行業必備術語大集合(二)
[ 滲透入門篇 ] 滲透行業必備術語大集合(三)
[ 滲透入門篇 ] 滲透行業必備術語大集合(四)
[ 滲透入門篇 ] 滲透行業必備術語大集合(五)
本文到這里就結束了,寫到了25個滲透行業術語
下篇文章我們繼續分享行業術語
看完本篇是不是意猶未盡~~~
我們下篇文章見 !^.^
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/382804.html
標籤:其他
上一篇:網路——路由進階與安全
下一篇:奇安信2021年秋招面試分享
