Web安全性检测流程总结

上一篇 / 下一篇  2017-06-02 13:26:27 / 个人分类:web测试

  什么是web渗透入侵呢?渗透测试能够独立地检查你的网络策略,换句话说,就是给你的系统安了一双眼睛。而且,进行这类测试的,都是寻找网络系统安全漏洞的专业人士。

  下面就来一起学习分享一下web入侵渗透流程中的思路,首先献出一张宝贵的图,这张图上写的就是入侵流程,比较不错,所以拿出来分享一下。咱们先总览一下整个流程。

  大家现在看到的这图左上部分,首先第一部分就是信息收集,有了信息才能开展下一步。

  首先要进行的就是信息收集,第一个必须要会用的就是whois

  简单来说,whois就是一个用来查询域名是否已经被注册,以及注册域名时填写的详细信息的数据库(如域名所有人、域名注册商)。大家可以自己登陆whois.com查询一下网站的一些注册信息。

  其次是DNSDNS:是因特网上作为域名和IP地址相互映射的一个分布式数据库,能够使用户更方便的访问互联网,而不用去记住IP。通过主机名,最终得到该主机名对应的IP地址的过程叫做域名解析(或主机名解析)

  googlehack:使用Google等搜索引擎对某些特定的网络主机漏洞(通常是服务器上的脚本漏洞)进行搜索,以达到快速找到漏洞主机或特定主机的漏洞的目的。

  主动信息收集,1)使用爬虫获取网站目录结构。如wvs爬虫功能获取网站目录结构。2)使用目录猜解工具暴力猜解。

  被动信息收集,使用burp代理,在网站中进行正常的功能的使用,获取网站的目录以及隐藏的接口。

  获取Server信息,查看Response信息的Server头,获取Server信息。如Server:Microsoft-IIS/6.0

  获取脚本信息,1)查看Response信息头部,如X-Powered-By:ASP.NET,X-Powered-By:PHP等。2)查看Cookie信息,如PHPSESSID,JSESSIONID,ASPSESSIONID等。3)查看文件后缀,.asp,aspx,.php,.jsp,.do,.action

  信息收集是信息得以利用的第一步,也是关键的一步。信息收集工作的好坏,直接关系到整个信息管理工作的质量。

 

  


TAG: Web测试 web测试 安全性 检测

黄粱一梦的个人空间 引用 删除 黄粱一梦   /   2017-06-05 08:20:42
-5
 

评分:0

我来说两句

日历

« 2024-04-17  
 123456
78910111213
14151617181920
21222324252627
282930    

我的存档

数据统计

  • 访问量: 51134
  • 日志数: 3
  • 建立时间: 2017-06-02
  • 更新时间: 2017-06-02

RSS订阅

Open Toolbar