美文网首页
0820.1289天:渗透测试之信息收集

0820.1289天:渗透测试之信息收集

作者: 我的职业生涯 | 来源:发表于2022-08-20 22:05 被阅读0次

#每日三件事,第1289天#

在《网络安全法》中对网络安全给出了明确的定义,网络安全是指采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据完整性、机密性和可用性的能力。

要防范网络安全事件,就得知道这些安全事件发生的途径,也就是说在什么情况下会发生这些事情。一般情况下发生网络安全事件,主要是由于资产存在脆弱性,脆弱性被威胁利用,产生了风险。


风险要素及其关系

一般的网络攻击都是从信息收集开始的。这一步非常关键。

由甲方委托的渗透测试,会给一个资产清单。不过,有时候甲方爸爸们也不知道自己到底有多少资产,因此渗透测试必须要在已有资产清单的基础上继续收集信息,梳理资产。

对资产摸底越清楚,手头测试的效果就越好。

什么是资产呢?通常意义上的资产是软硬件设备,包括服务器、网络设备、安全设备、各种应用软件、中间件以及数据库等。其实资产还应该包括IP地址、域名、TCP和UPD的端口、以及部署在设备中的安全策略。

资产收集阶段用到的工具有:网段扫描工具、端口扫描工具等。为的是发现不同网段中的设备以及IP地址的端口等信息。

nmap就是一个非常不错的扫描工具,可以扫描一个网段中的存活IP,还可以扫描设备IP地址开放的端口。

nmap扫描的结果包括操作系统的版本、tcp的端口、端口可能的应用等。想要得到的信息越多,扫描的速度就越慢。

goby、ti.360.com、ti.qianxin.com、fofa.info、shodan.io等都是非常好的信息收集工具。

收集到的信息越全面,就越有可能发现系统存在的漏洞。信息收集相当于医生给病人做全面的体检,体检的项目越多、体检的深度和广度覆盖的越多,就越有可能发现病人的身体情况。

相关文章

  • 渗透测试之信息收集

    一、域名收集 二、whois 查询和whois反查 三、备案信息查询 1)ICP备案查询网 2)天眼查 四、利...

  • 渗透测试之信息收集

    1. 渗透测试之信息收集 1.1 收集域名信息 1.1.1 whois查询 还可以在以下网站查询域名的信息 1.1...

  • 渗透测试信息收集(上)篇

    前言 信息收集的重要性 进行渗透测试之前,最重要的一步就是信息收集。 信息收集可以让渗透者选择合适和准确的渗透测试...

  • Web渗透测试攻防之浅述信息收集

    前言 众所周知渗透测试的本质是信息收集,在渗透测试中信息收集的质量直接关系到渗透测试成果的与否。在对系统进行渗透测...

  • 渗透测试——信息收集

    域名探测 域名漏洞扫描: 渗透测试人员常见方法是直接通漏洞扫描器来对指定目标站点进行渗透,当指定的目标站点无漏洞情...

  • 渗透测试--信息收集

    做渗透的应该都清楚,给一个目标站点做测试,第一步就是信息收集,通过各种渠道和手段尽可能收集到多的关于这个站点的信息...

  • 渗透测试信息收集

     整理了一些信息收集的技巧,对挖洞会有很多帮助。希望师傅们有更多更好的技巧补充到评论处,我会加到文章中的。 一、收...

  • 渗透测试信息收集

    1、信息收集的必要性 在讲渗透测试分类及流程的时候,我们知道了渗透测试的分类是:黑盒测试、白盒测试、灰盒测试。这几...

  • 乙方渗透测试之信息收集

    前言 本篇整理信息收集阶段,大概会占渗透测试总时间的60%,视能力和情况而定,做到不影响企业业务正常运行的情况下,...

  • 信息收集

    信息收集 引言 渗透测试的第一步是最大程度地收集目标系统的信息,这同样也是渗透测试的关键性步骤。信息的收集和分析伴...

网友评论

      本文标题:0820.1289天:渗透测试之信息收集

      本文链接:https://www.haomeiwen.com/subject/pxumgrtx.html