如何正确的进行网站入侵渗透测试

所属分类: 网络安全 / 黑客教程 阅读数: 280
收藏 0 赞 0 分享

大家都知道渗透测试就是为了证明网络防御按照预期计划正常运行而提供的一种机制,而且够独立地检查你的网络策略,一起来看看网站入侵渗透测试的正确知识吧。

简单枚举一些渗透网站一些基本常见步骤:

一 、信息收集

要检测一个站首先应先收集信息如whois信息、网站真实IP、旁注、C段网站、服务器系统版本、容器版本、程序版本、数据库类型、二级域名、防火墙、维护者信息有哪些等等

二、收集目标站注册人邮箱

1.用社工库里看看有没有泄露密码,然后尝试用泄露的密码进行登录后台。2.用邮箱做关键词,丢进搜索引擎。3.利用搜索到的关联信息找出其他邮进而得到常用社交账号。4.社工找出社交账号,里面或许会找出管理员设置密码的习惯 。5.利用已有信息生成专用字典。6.观察管理员常逛哪些非大众性网站,看看有什么东西

三、判断出网站的CMS

1:查找网上已曝光的程序漏洞并对其渗透2:如果开源,还能下载相对应的源码进行代码审计。

3.搜索敏感文件、目录扫描

四、常见的网站服务器容器。

IIS、Apache、nginx、Lighttpd、Tomcat

五、注入点及漏洞

1.手动测试查看有哪些漏洞

2.看其是否有注入点

3.使用工具及漏洞测试平台测试这个有哪些漏洞可利用

六、如何手工快速判断目标站是windows还是linux服务器?inux大小写敏感,windows大小写不敏感。

七、如何突破上传检测?1:宽字符注入2:hex编码绕过

3:检测绕过

4:截断绕过

八、若查看到编辑器

应查看编辑器的名称版本,然后搜索公开的漏洞

九、上传大马后访问乱码

浏览器中改编码。

十、审查上传点的元素

有些站点的上传文件类型的限制是在前端实现的,这时只要增加上传类型就能突破限制了。

十一、15:某个防注入系统,在注入时会提示:系统检测到你有非法注入的行为。已记录您的ip xx.xx.xx.xx时间:XXXX提交页面:xxxx提交内容:and 1=1

可以直接用这个防注入系统拿到shell,在URL里面直接提交一句话,这样网站就把你的一句话也记录进数据库文件了 这个时候可以尝试寻找网站的配置文件 直接上菜刀链接。

十二、发现上传路径并返回txt下载地址

下载漏洞,在file=后面 尝试输入index.php下载他的首页文件 然后在首页文件里继续查找其他网站的配置文件 可以找出网站的数据库密码和数据库的地址。

十三、若根目录下存在/abc/目录 并且此目录下存在编辑器和admin目录

直接在网站二级目录/abc/下扫描敏感文件及目录。

十四、后台修改管理员密码处,原密码显示为*

我们可以审查元素 把密码处的password属性改成text就可以明文显示了

十五、目标站无防护,上传图片可以正常访问,上传脚本格式访问则403.什么原因?原因很多,有可能web服务器配置把上传目录写死了不执行相应脚本,尝试改后缀名绕过

十六、扫描网址目录

使用软件查看他的目录,没准会扫出后台地址等敏感目录

十七、若扫描出后台目录

可对其进行密码爆破 尝试对我们搜集的管理员信息常用密码对后台进行密码尝试

以上就是脚本之家小编为大家整理的关于网站入侵渗透测试的正确知识,需要的用户快来试试吧,想了解更多精彩教程请继续关注脚本之家网站!

推荐文章:

怎么利用硬件防御ROP 详解HA-CFI技术

大揭秘:原来黑客是这么破解MCU的

DiskFiltration电脑没联网,黑客也能靠硬盘窃取电脑数据文件

更多精彩内容其他人还在看

必须了解的黑客入侵网站的十条原因及相应抵御方法

Internet Explorer、Firefox和Windows操作系统中包括许多可以被黑客运用的缝隙,特别是在用户常常不及时装置补丁的情况下。
收藏 0 赞 0 分享

如何有效的抵抗DDOS的方法介绍

DDOS的损害我这里就不说了,咱们可以经过批改注册表来减小DDOS对咱们的损伤.
收藏 0 赞 0 分享

中小网站如何对付拒绝服务攻击

 DoS(Denial of Service)是一种使用合理的效劳恳求占用过多的效劳资源,从而使合法用户无法得到效劳呼应的网络进犯行为。
收藏 0 赞 0 分享

黑客专家教你设计不易破解的密码以及注意事项

  美国一家密码管理应用提供商SplashData 公司近期总结出2012年度最差的25个密码,美国《纽约时报》作家尼克尔·佩尔荣斯近日撰文指出,密码要想不被黑客猜中,有几点非常重要的注意事项。
收藏 0 赞 0 分享

神秘的影子帐号揭秘

见名思义,帐号具有隐蔽性,不容易被发现(只是在一定程度上)。即一般的菜鸟发现不了
收藏 0 赞 0 分享

黑客基础知识 常用命令和快捷键大全

很多用户可能都知道在DOS模式下可以进行命令行的黑客命令操作,可总有用户不知道从哪里下手,看了下文您应该可以有一点启示
收藏 0 赞 0 分享

metasploit利用IE漏洞XSS挂马拿内网主机

metasploit内网渗透方面好多方式,这只是科普下xss在内网中的利用。
收藏 0 赞 0 分享

删除用户时提示无法在内置账户上运行此操作

一般情况写黑客在入侵服务器后都会添加新的用户或者和设置后门程序.如果大家在使用服务器的过程中发现,出现了不能删除的用且账号不能够正常删除提示无法在内置账号进行此操作。
收藏 0 赞 0 分享

教你使用搜索引擎批量检测网站注入点

以前很多新手朋友在通过查看网站是否存在注入点,的时候往往会通过搜索引擎批量检测。
收藏 0 赞 0 分享

使用搜索引擎搜索资料的方法

学习使用搜索引擎是电脑学习者必须掌握的一项技能,我们平时碰到的很多问题都可以在搜索引擎里面找到答案,比如我们要下载某个游戏,直接搜索那个游戏名字即可,非常的方便。下面,让我们一起来学习一下关于搜索引擎的使用方法。
收藏 0 赞 0 分享
查看更多