<sup id="m40ya"></sup>
  • 
    
  • <kbd id="m40ya"></kbd>
    <samp id="m40ya"></samp>
    <ul id="m40ya"></ul>
  • 更多精彩內(nèi)容,歡迎關(guān)注:

    視頻號
    視頻號

    抖音
    抖音

    快手
    快手

    微博
    微博

    滲透測試有什么特點

    文檔

    滲透測試有什么特點

    ?滲透測試,是為了證明網(wǎng)絡(luò)防御按照預(yù)期計劃正常運行而提供的一種機制。特點是:信息收集、端口掃描、權(quán)限提升、溢出測試、WEB應(yīng)用測試、SQL注入攻擊、檢測頁面隱藏字段、跨站攻擊、Cookie利用。
    推薦度:
    導(dǎo)讀?滲透測試,是為了證明網(wǎng)絡(luò)防御按照預(yù)期計劃正常運行而提供的一種機制。特點是:信息收集、端口掃描、權(quán)限提升、溢出測試、WEB應(yīng)用測試、SQL注入攻擊、檢測頁面隱藏字段、跨站攻擊、Cookie利用。

    滲透測試是什么?

    滲透測試,是為了證明網(wǎng)絡(luò)防御按照預(yù)期計劃正常運行而提供的一種機制。不妨假設(shè),你的公司定期更新安全策略和程序,時時給系統(tǒng)打補丁,并采用了漏洞掃描器等工具,以確保所有補丁都已打上。如果你早已做到了這些,為什么還要請外方進(jìn)行審查或滲透測試呢?因為,滲透測試能夠獨立地檢查你的網(wǎng)絡(luò)策略,換句話說,就是給你的系統(tǒng)安了一雙眼睛。而且,進(jìn)行這類測試的,都是尋找網(wǎng)絡(luò)系統(tǒng)安全漏洞的專業(yè)人士。

    滲透測試有什么特點?

    1、信息收集

    信息收集分析是所有入侵攻擊的前提/前奏/基礎(chǔ)。通過對網(wǎng)絡(luò)信息收集分析,可以相應(yīng)地、有針對性地制定模擬黑客入侵攻擊的計劃,以提高入侵的成功率、減小暴露或被發(fā)現(xiàn)的幾率。信息收集的方法包括主機網(wǎng)絡(luò)掃描、操作類型判別、應(yīng)用判別、賬號掃描、配置判別等等。

    2、端口掃描

    通過對目標(biāo)地址的TCP/UDP端口掃描,確定其所開放的服務(wù)的數(shù)量和類型,這是所有滲透測試的基礎(chǔ)。通過端口掃描,可以基本確定一個系統(tǒng)的基本信息,結(jié)合測試人員的經(jīng)驗可以確定其可能存在,以及被利用的安全弱點,為進(jìn)行深層次的滲透提供依據(jù)。

    3、權(quán)限提升

    通過收集信息和分析,存在兩種可能性,其一是目標(biāo)系統(tǒng)存在重大弱點:測試人員可以直接控制目標(biāo)系統(tǒng),然后直接調(diào)查目標(biāo)系統(tǒng)中的弱點分布、原因,形成最終的測試報告;其二是目標(biāo)系統(tǒng)沒有遠(yuǎn)程重大弱點,但是可以獲得遠(yuǎn)程普通權(quán)限,這時測試人員可以通過該普通權(quán)限進(jìn)一步收集目標(biāo)系統(tǒng)信息。接下來,盡最大努力獲取本地權(quán)限,收集本地資料信息,尋求本地權(quán)限升級的機會。這些不停的信息收集分析、權(quán)限升級的結(jié)果將構(gòu)成此次項目整個滲透測試過程的輸出。

    4、溢出測試

    當(dāng)測試人員無法直接利用帳戶口令登陸系統(tǒng)時,也會采用系統(tǒng)溢出的方法直接獲得系統(tǒng)控制權(quán)限,此方法有時會導(dǎo)致系統(tǒng)死機或從新啟動,但不會導(dǎo)致系統(tǒng)數(shù)據(jù)丟失,如出現(xiàn)死機等故障,只要將系統(tǒng)從新啟動并開啟原有服務(wù)即可。一般情況下,如果未授權(quán),將不會進(jìn)行此項測試。

    5、WEB應(yīng)用測試

    Web腳本及應(yīng)用測試專門針對Web及數(shù)據(jù)庫服務(wù)器進(jìn)行。根據(jù)最新的統(tǒng)計,腳本安全弱點為當(dāng)前Web系統(tǒng),尤其是存在動態(tài)內(nèi)容的Web系統(tǒng)比較嚴(yán)重的安全弱點之一。利用腳本相關(guān)弱點輕則可以獲取系統(tǒng)其他目錄的訪問權(quán)限,重則將有可能取得系統(tǒng)的控制權(quán)限。因此對于含有動態(tài)頁面的Web、數(shù)據(jù)庫等系統(tǒng),Web腳本及應(yīng)用測試將是必不可少的一個環(huán)節(jié)。

    6、SQL注入攻擊

    SQL注入常見于應(yīng)用了SQL 數(shù)據(jù)庫后端的網(wǎng)站服務(wù)器,入侵者通過提交某些特殊SQL語句,最終可能獲取、篡改、控制網(wǎng)站服務(wù)器端數(shù)據(jù)庫中的內(nèi)容。此類漏洞是入侵者最常用的入侵方式之一。

    7、檢測頁面隱藏字段

    網(wǎng)站應(yīng)用系統(tǒng)常采用隱藏字段存儲信息。許多基于網(wǎng)站的電子商務(wù)應(yīng)用程序用隱藏字段來存儲商品價格、用戶名、密碼等敏感內(nèi)容。惡意用戶通過操作隱藏字段內(nèi)容達(dá)到惡意交易和竊取信息等行為,是一種非常危險的漏洞。

    8、跨站攻擊

    入侵者可以借助網(wǎng)站來攻擊訪問此網(wǎng)站的終端用戶,來獲得用戶口令或使用站點掛馬來控制客戶端。

    9、Cookie利用

    網(wǎng)站應(yīng)用系統(tǒng)常使用cookies 機制在客戶端主機上保存某些信息,例如用戶ID、口令、時戳等。入侵者可能通過篡改cookies 內(nèi)容,獲取用戶的賬號,導(dǎo)致嚴(yán)重的后果。

    以上就是小編的分享,希望可以幫助到大家。

    文檔

    滲透測試有什么特點

    ?滲透測試,是為了證明網(wǎng)絡(luò)防御按照預(yù)期計劃正常運行而提供的一種機制。特點是:信息收集、端口掃描、權(quán)限提升、溢出測試、WEB應(yīng)用測試、SQL注入攻擊、檢測頁面隱藏字段、跨站攻擊、Cookie利用。
    推薦度:
    為你推薦
    資訊專欄
    熱門視頻
    相關(guān)推薦
    網(wǎng)絡(luò)工程師有什么用 網(wǎng)絡(luò)工程師作用 軟考網(wǎng)絡(luò)工程師有什么用 考網(wǎng)絡(luò)工程師有什么用 什么是滲透測試 滲透測試流程 ui是什么東西 ui設(shè)計是什么東西 ui設(shè)計是啥 pmp證書是怎么考 pmp證書怎么考 pmp證書如何考 pmp證書是什么怎么考 考pmp認(rèn)證有什么用 pmp認(rèn)證作用 考了pmp認(rèn)證有什么用 什么是pmp pmp是關(guān)于什么的 pmp是做什么的 pmp是干什么的 滲透測試是什么 溫庭筠《遐方怨·憑繡檻》賞析 溫庭筠《遐方怨·憑繡檻》講解 溫庭筠《荷葉杯·楚女欲歸南浦》 賞析 溫庭筠《荷葉杯·楚女欲歸南浦》 講解 王維《息夫人》賞析 王維《息夫人》講解 王維《伊州歌》賞析 王維《伊州歌》講解 杜甫《望牛頭寺》賞析 杜甫《望牛頭寺》講解 李白《清平調(diào)·名花傾國兩相歡》 賞析 李白《清平調(diào)·名花傾國兩相歡》 講解 李白《口號吳王美人半醉》賞析 李白《口號吳王美人半醉》講解 李白《初出金門尋王侍御不遇詠壁上鸚鵡》賞析 李白《初出金門尋王侍御不遇詠壁上鸚鵡》講解 李白《洛陽陌》賞析 李白《洛陽陌》講解 溫庭筠《南歌子·臉上金霞細(xì)》賞析
    Top 美国发布站精品视频| 99久久国产综合精品麻豆| 99久久精品美女高潮喷水| 国产精品美女免费视频观看| 亚洲国产精品网站在线播放| 99re在线这里只有精品| 99视频在线观看精品| 国产亚洲精品美女| 久久99热这里只有精品66| 日韩精品人妻系列无码专区| 国产午夜精品一本在线观看| 国产精品视频久久久久久| 国产精品一国产AV麻豆| 99久久免费看国产精品| 国产在线精品无码二区 | 99re这里只有精品6 | 老司机精品视频在线| 国产精品三级国语在线看| 亚洲爆乳精品无码一区二区| 蜜桃麻豆WWW久久囤产精品| 午夜天堂精品久久久久| 亚洲精品乱码久久久久久中文字幕| 亚洲精品黄色视频在线观看免费资源| 精品韩国亚洲av无码不卡区| 99香蕉国产精品偷在线观看| 91亚洲国产成人精品下载| 人妻少妇精品视频二区| 国产精品国产三级国产普通话 | 亚洲高清国产拍精品熟女| 在线日产精品一区| 久久精品国产亚洲AV忘忧草18| 狼色精品人妻在线视频| 夜色www国产精品资源站| 无码人妻精品一区二区三区夜夜嗨 | 国产精品久久久久毛片真精品| 国产精品无码AV不卡| 国产精品无码一区二区在线观| 亚洲精品无码久久久久YW| 亚洲精品成a人在线观看☆| 亚洲国产成人久久精品大牛影视 | 国产精品麻豆欧美日韩WW|