美文网首页
常规渗透思路

常规渗透思路

作者: Linkingg | 来源:发表于2017-12-11 11:31 被阅读0次

1. 端口扫描(nmap)
2. 目录扫描(御剑,DirBuster)
3. web漏洞扫描(AWVS,AppScan,360在线扫描)
4. 系统漏洞扫描(Nessus)
5. 手工
a.  先收集网站不同栏目、内容、图片、源代码等的URL,总结并分析网站的结构和路径
b.  根据收集到的目录对网站进行目录遍历
c.  根据得到的信息对网站后台进行猜测
d.  测试信息泄露漏洞
e.  配合sqlmap对可能出现sql注入的地方进行测试(URL,输入框,http报头等)
f.  可以配合XSS框架进行XSS漏洞的测试
g.  测试逻辑漏洞
h.  根据不同的网站看是否需要进行CSRF、SSRF、反序列化、文件上传、命令执行等漏洞的测试
i.  测试网站所使用的框架、服务器、系统等可能存在的漏洞
6. 使用社工手段获取有用信息(google,网盘,github,社交群等)

相关文章

  • 常规渗透思路

    1. 端口扫描(nmap) 2. 目录扫描(御剑,DirBuster) 3. web漏洞扫描(AWVS,Ap...

  • 渗透测试常规流程

    1.信息收集 whois查询旁站,c段查询子域名查询 nmap-sP 192.168.1.100 ...

  • 渗透思路小结

    一、信息收集 1. 域名信息:whos、后台、ip、旁注 2. 服务器、组件:系统、web server(Ap...

  • Web渗透思路

    一、查找注入,注意数据库用户权限和站库是否同服。 二、查找XSS,最近盲打很流行,不管怎样我们的目的是进入后台。 ...

  • 渗透测试描述

    常规web渗透测试漏洞描述及修复建议https://yq.aliyun.com/articles/505476常规...

  • 2.渗透流程及HTTP协议

    1.渗透流程 1.1. 什么是渗透: 模拟黑客,找到企业中的漏洞,给企业相关建议 1.2. 常规渗透: 1.得到授...

  • 常规web渗透测试汇总

    原来是想着每个点都自己写的,后来觉得重复造轮子花费这么多时间似乎没什么必要,网上文章已经这么多,而且大家都写的这么...

  • 渗透测试思路总结

    一、说明 《Metasploit渗透测试魔鬼训练营》等书已经对渗透测试的步骤流程划分得比较合理透彻了,但感觉在多次...

  • 抢红包、秒杀高并发场景的 mysql 高效实现

    原创:转发请声明来源。 场景分析 这里以抢红包场景为例,需求如下: 常规思路 这里提一下最常见的思路: 常规思路的...

  • 网站文案常规思路

    1、信任自己的产品 2、标题是成功的一半 (1)引起注意 (2)简单传达完整意思 (3)引导用户继续看下面的内容 ...

网友评论

      本文标题:常规渗透思路

      本文链接:https://www.haomeiwen.com/subject/djhiixtx.html