Web渗透入侵流程思路

亦凉 2024-03-24 09:22 124阅读 0赞

什么是web渗透入侵呢?渗透测试能够独立地检查你的网络策略,换句话说,就是给你的系统安了一双眼睛。而且,进行这类测试的,都是寻找网络系统安全漏洞的专业人士。

下面就来一起学习分享一下web入侵渗透流程中的思路,首先献出一张宝贵的图,这张图上写的就是入侵流程,比较不错,所以拿出来分享一下。咱们先总览一下整个流程。
2101a9a54b304f0fa01925b3782e7169.png
大家现在看到的这图左上部分,首先第一部分就是信息收集,有了信息才能开展下一步。

首先要进行的就是信息收集,第一个必须要会用的就是whois。

简单来说,whois就是一个用来查询域名是否已经被注册,以及注册域名时填写的详细信息的数据库(如域名所有人、域名注册商)。大家可以自己登陆whois.com查询一下网站的一些注册信息。

其次是DNS,DNS:是因特网上作为域名和IP地址相互映射的一个分布式数据库,能够使用户更方便的访问互联网,而不用去记住IP。通过主机名,最终得到该主机名对应的IP地址的过程叫做域名解析(或主机名解析)

google hack:使用Google等搜索引擎对某些特定的网络主机漏洞(通常是服务器上的脚本漏洞)进行搜索,以达到快速找到漏洞主机或特定主机的漏洞的目的。

在这里插入图片描述
图中很详细的表达出在进行渗透入侵的信息收集方面所包含的几个方面,这都是之前的高手们总结出来的经验呀。其实还有一些其他的信息需要收集。

主动信息收集,1)使用爬虫获取网站目录结构。如wvs爬虫功能获取网站目录结构。2)使用目录猜解工具暴力猜解。

被动信息收集,使用burp代理,在网站中进行正常的功能的使用,获取网站的目录以及隐藏的接口。

获取Server信息,查看Response信息的Server头,获取Server信息。如Server:Microsoft-IIS/6.0。

获取脚本信息,1)查看Response信息头部,如X-Powered-By:ASP.NET, X-Powered-By:PHP等。2)查看 Cookie信息,如PHPSESSID, JSESSIONID,ASPSESSIONID等。3)查看文件后缀,.asp,aspx,.php,.jsp,.do,.action等。

信息收集是信息得以利用的第一步,也是关键的一步。信息收集工作的好坏,直接关系到整个信息管理工作的质量。

在这里插入图片描述

网络安全学习资源分享:

零基础入门

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

在这里插入图片描述

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享 (qq.com)

同时每个成长路线对应的板块都有配套的视频提供:

在这里插入图片描述

在这里插入图片描述

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享 (qq.com)

因篇幅有限,仅展示部分资料,需要点击上方链接即可获取

发表评论

表情:
评论列表 (有 0 条评论,124人围观)

还没有评论,来说两句吧...

相关阅读

    相关 WEB渗透测试流程

    首先学渗透成为网安的第一步是熟读《中华人民共和国网络安全法》和《中华人民共和国刑法》的相关法律法规。 什么是渗透测试,渗透测试并没有一个标准的定义,国外一些安全组织达

    相关 Web渗透入侵思路(脑图)

    一、查找注入,注意数据库用户权限和站库是否同服。 二、查找XSS,最近盲打很流行,不管怎样我们的目的是进入后台。 三、查找上传,一些能上传的页面,比如申请友链、会员头像、和

    相关 Web渗透入侵流程思路

    什么是web渗透入侵呢?渗透测试能够独立地检查你的网络策略,换句话说,就是给你的系统安了一双眼睛。而且,进行这类测试的,都是寻找网络系统安全漏洞的专业人士。 下面就来一起学习

    相关 渗透测试=渗透=非法入侵

    渗透测试=渗透=/非法入侵 个人觉得:在成为一名专业的渗透测试人员之前首先你要清楚身份的定义。渗透测试人员并不是只需要懂得如何防守就可以胜任。防守与补丁是运维该做的事情。

    相关 渗透测试主要流程

    渗透测试主要流程 明确需求阶段: 和客户进行沟通,做渗透测试的程度?为什么要做渗透测试?做渗透测试中需要注意哪些避讳?客户的业务主要是什么?最关注什么?测试范围,哪

    相关 web渗透框架

    攻击剖析图 目标 1. 确定目标地址范围、查询名字空间、并收集信息,其关键在于不要漏掉任何细节 2. 评估目标系统,识别监听服务,使攻击者将精力集中于最有希望攻