欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

滲透測(cè)試服務(wù) 前期對(duì)客戶網(wǎng)站APP的信息收集分享

2015-09-07    分類: 網(wǎng)站建設(shè)

在對(duì)客戶網(wǎng)站以及APP進(jìn)行滲透測(cè)試服務(wù)前,很重要的前期工作就是對(duì)網(wǎng)站,APP的信息進(jìn)行全面的收集,知彼知己,才能更好的去滲透,前段時(shí)間我們公司收到某金融客戶的委托,對(duì)其旗下的網(wǎng)站,以及APP進(jìn)行安全滲透,整個(gè)前期的信息收集過(guò)程,我們將通過(guò)文章的形式分享給大家.

不管是安全工程師還是白貓,在滲透測(cè)試過(guò)程中都很清楚,信息收集的重要性,我們將以我們的角度去收集,去滲透,首先我們要搞明白為什么第一步必須要去做信息收集的工作,因?yàn)橹挥姓嬲牧私饬丝蛻簦拍茏龅街酥喊賾?zhàn)不殆,攻與防就是一個(gè)你我較量的過(guò)程,道高一尺魔高一丈,越了解彼此才能更好的融入到滲透測(cè)試中。

客戶提出要求要找到目前網(wǎng)站,APP存在的漏洞,那么我們就得對(duì)客戶的網(wǎng)站開(kāi)發(fā)語(yǔ)言,以及數(shù)據(jù)庫(kù)類型,服務(wù)器IP,等各個(gè)方面進(jìn)行全面的信息收集,掌握到的信息越多,漏洞點(diǎn)也會(huì)越多,找到他最薄弱的環(huán)節(jié),將其打通,就會(huì)找到其他的漏洞。對(duì)于搜集來(lái)的信息,我們可以劃分3大類,第一個(gè)就是直接可以用的信息,第二個(gè)就是間接可以用的信息,第三個(gè)就是將來(lái)可以用的信息,那這3個(gè)類如何理解?將來(lái)可以用的信息簡(jiǎn)單來(lái)講就是新版網(wǎng)站開(kāi)發(fā)上線前,在官方網(wǎng)站進(jìn)行了公布,說(shuō)某某平臺(tái)下個(gè)月將啟用新版,那么我們可以獲取到的信息是,有可能該網(wǎng)站的新版沒(méi)有進(jìn)行滲透測(cè)試,就上線了,安全風(fēng)險(xiǎn)系數(shù)很高,漏洞存在率也很高。直接可以用的信息,通俗的說(shuō)就是網(wǎng)站存在漏洞,比如SQL注入漏洞,遠(yuǎn)程代碼執(zhí)行漏洞,邏輯越權(quán)漏洞,短信驗(yàn)證碼盜刷漏洞等等。間接可以用的信息,就是我們經(jīng)常遇到的,網(wǎng)站的后臺(tái)地址,以及文件上傳的地址,或者是主域名下的二級(jí)域名存在網(wǎng)站,我們統(tǒng)稱為間接可以用的信息。

那我們?cè)趯?shí)際的滲透測(cè)試服務(wù)中,針對(duì)金融客戶的信息收集主要是從下面一些方面進(jìn)行:

網(wǎng)址域名的信息搜集,查看域名的注冊(cè)信息,以及域名的注冊(cè)郵箱,聯(lián)系人信息,再一個(gè)通過(guò)SSL證書(shū)查看域名的信息,查看網(wǎng)站的JS文件是否包含其他的二級(jí)域名信息,以及網(wǎng)站的后臺(tái)地址信息,對(duì)APK文件進(jìn)行反編譯查看源代碼是否含有其他域名的接口信息,子域名的搜集利用搜索引擎查看收錄的情況,是否含有子域名,使用域名的暴力猜解工具進(jìn)行掃描。

網(wǎng)站服務(wù)器的信息搜集,查看網(wǎng)站是否隱藏真實(shí)IP,啟用CDN,如果隱藏了真實(shí)IP,通過(guò)注冊(cè)會(huì)員,郵箱發(fā)送這里查看真實(shí)IP,以及如果有二級(jí)域名,可以PING下二級(jí)域名的服務(wù)器IP地址,使用PING工具,國(guó)內(nèi)推薦ping.chinaz.com可以在全國(guó)各個(gè)節(jié)點(diǎn)進(jìn)行查詢網(wǎng)站的所屬I(mǎi)P。 也可以通過(guò)nslookup進(jìn)行國(guó)外的DNS查詢,因?yàn)閲?guó)內(nèi)CDN只針對(duì)國(guó)外的IP進(jìn)行解析。

服務(wù)器使用的是windows系統(tǒng)還是linux系統(tǒng)搜集,系統(tǒng)版本號(hào)也可以通過(guò)工具掃描出來(lái),kali系統(tǒng),對(duì)服務(wù)器的端口開(kāi)放情況進(jìn)行全面的安全檢測(cè),服務(wù)器是否存在漏洞,包括redis未經(jīng)授權(quán)訪問(wèn)漏洞等等,通過(guò)端口開(kāi)放情況,來(lái)查看服務(wù)器運(yùn)行了那些服務(wù),以及安裝的軟件。

網(wǎng)站代碼的搜集,查看網(wǎng)站的JS文件是否存在開(kāi)源系統(tǒng)的痕跡,也可以通過(guò)人工搜索特征碼來(lái)確定使用的CMS系統(tǒng),網(wǎng)站開(kāi)發(fā)語(yǔ)言,數(shù)據(jù)庫(kù)類型,再檢測(cè)一下網(wǎng)站是否存在網(wǎng)站防火墻,網(wǎng)站后臺(tái)地址搜集。

以上就是我們?cè)谇捌跐B透測(cè)試中需要搜集的一些信息,這項(xiàng)工作真的很重要,搜集的信息越多,我們?cè)接邪盐照业骄W(wǎng)站存在的漏洞,所以很多客戶在網(wǎng)站,APP上線之前一定要做全面的安全測(cè)試,以及漏洞的掃描,有些客戶覺(jué)得沒(méi)什么,等網(wǎng)站,APP用戶上規(guī)模后,出現(xiàn)一次漏洞導(dǎo)致的經(jīng)濟(jì)損失就特別嚴(yán)重,發(fā)展受阻,因?yàn)轶w積大了,要改很麻煩。如果您對(duì)滲透測(cè)試不是太懂的話,可以找專業(yè)的滲透測(cè)試公司來(lái)幫您處理。網(wǎng)絡(luò)安全有你有我也有他,要有安全意識(shí),也要有防范意識(shí),雙重互補(bǔ)才能使網(wǎng)站走的更遠(yuǎn)。

本文題目:滲透測(cè)試服務(wù) 前期對(duì)客戶網(wǎng)站APP的信息收集分享
當(dāng)前網(wǎng)址:http://aaarwkj.com/news28/36728.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供網(wǎng)頁(yè)設(shè)計(jì)公司、外貿(mào)網(wǎng)站建設(shè)、App設(shè)計(jì)、電子商務(wù)、移動(dòng)網(wǎng)站建設(shè)、軟件開(kāi)發(fā)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)

成都定制網(wǎng)站建設(shè)
色在色在线播放亚洲中文| 日韩精品有码在线视频免费观看| 日本高清一区二区高清| 久久午夜人妻一区二区| 日本熟女视频免费观看| 激情毛片av在线免费看| 日韩国产精品一区二区| 夫妻爱爱视频在线观看| 精品人妻一区二区三区在线av| 亚洲一区二区三区熟女少妇| 日本在线看片一区二区| 婷婷色爱区综合五月激情| 九九九热免费在线观看| 素人人妻一区二区三区| 中文字幕成人在线电影| 偷拍偷窥女厕一区二区视频| 精品中文字幕欧美区一区| 人妻中字幕出轨中文字幕| 婷婷不卡中文字幕三区| 日日干天天日夜夜操| 国产男女乱淫一区二区三区| 日日摸夜夜添添出白浆| 国语自产拍在线观看不卡| 久久婷婷激情亚洲综合色| 亚洲天堂毛片在线观看| 99久久精彩免费视频| 日本免费观看一区久久| 日本中文字幕一二三四区| 国产精品久久久毛片av| 亚洲天堂av成人在线观看| 国产精品一区二区在线观看| 亚洲欧美日韩国产一区二区三区| 欧美一区二区三区高清正版| 成人免费av在线网址| 欧美日韩精品国产精品| 一区二区不卡中文av| 亚洲欧洲av男人的天堂| 中文乱码字幕亚洲精品| 中文字幕av在线日韩| 日本人妻三级精品久久| 欧美高清在线观看一区二区|