chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

網(wǎng)絡(luò)安全知識(shí)專欄:滲透測(cè)試中信息收集過(guò)程該做些什么?

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-08-07 11:50 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

什么是信息收集?

在滲透測(cè)試(Penetration Testing)中,信息收集(Information Gathering)是指通過(guò)各種手段和技術(shù),收集、獲取和整理有關(guān)目標(biāo)系統(tǒng)、網(wǎng)絡(luò)、應(yīng)用程序以及相關(guān)實(shí)體的數(shù)據(jù)和信息的過(guò)程。信息收集是滲透測(cè)試的第一個(gè)重要階段,也被稱為偵察階段。

信息收集的目的是了解目標(biāo)的基本情況,包括網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)、系統(tǒng)架構(gòu)、運(yùn)行的服務(wù)和應(yīng)用程序、已知漏洞、潛在安全風(fēng)險(xiǎn)等。通過(guò)信息收集,滲透測(cè)試人員可以獲得對(duì)目標(biāo)的深入了解,從而確定可能的攻擊矢量和漏洞利用路徑,為后續(xù)的滲透測(cè)試工作做準(zhǔn)備。

信息收集的簡(jiǎn)要步驟

  1. 確定目標(biāo)范圍:明確定義滲透測(cè)試的目標(biāo)和范圍,包括要測(cè)試的系統(tǒng)、網(wǎng)絡(luò)、應(yīng)用程序等。這有助于避免越權(quán)測(cè)試和對(duì)不相關(guān)資源的干擾。
  2. 域名和子域名枚舉:使用工具如Sublist3r、Amass、或OWASP Amass來(lái)查找目標(biāo)組織的域名和子域名。
  3. IP地址掃描:通過(guò)工具如Nmap、Masscan等掃描目標(biāo)組織的IP地址范圍,確認(rèn)存活的主機(jī)和開放端口。
wKgZomTQaVGACgl_AAIDiodGLhU029.png

4. Whois查詢:Whois是一個(gè)用來(lái)查詢域名是否已經(jīng)被注冊(cè),以及注冊(cè)域名的詳細(xì)信息的數(shù)據(jù)庫(kù)(如域名所有人、域名注冊(cè)商、域名注冊(cè)日期和過(guò)期日期等)。通過(guò)域名Whois服務(wù)器查詢,可以查詢域名歸屬者聯(lián)系方式,以及注冊(cè)和到期時(shí)間。

5. DNS查詢:通過(guò)DNS查詢工具(如dig或nslookup)查找目標(biāo)域名的DNS記錄,了解域名解析信息。以及通過(guò)oneforall、dirsearch等工具對(duì)目標(biāo)網(wǎng)站進(jìn)行子域名查詢。

wKgaomTQaWGAVBt9AAIgx77f7u0435.png

6. 網(wǎng)絡(luò)拓?fù)浞治觯和ㄟ^(guò)網(wǎng)絡(luò)掃描和Traceroute等工具,了解目標(biāo)網(wǎng)絡(luò)的結(jié)構(gòu)、服務(wù)器、路由器等設(shè)備的位置和關(guān)系。

7. 社會(huì)工程學(xué)信息收集:通過(guò)搜索引擎、社交媒體、公司網(wǎng)站等收集關(guān)于目標(biāo)組織的員工、組織架構(gòu)和聯(lián)系信息的數(shù)據(jù)。

8. 漏洞信息搜集:使用漏洞數(shù)據(jù)庫(kù)(如CVE、NVD、Exploit Database等)查詢目標(biāo)系統(tǒng)、應(yīng)用程序或服務(wù)的已公開漏洞信息。

9. 服務(wù)指紋識(shí)別:使用工具如Nmap或Bannergrab等,識(shí)別目標(biāo)主機(jī)上運(yùn)行的服務(wù)和應(yīng)用程序的版本信息。

10. 網(wǎng)絡(luò)掃描和端口掃描:使用Nmap等工具對(duì)目標(biāo)主機(jī)和網(wǎng)絡(luò)進(jìn)行掃描,查找開放的端口和服務(wù)。

11. 開源情報(bào)(OSINT):使用開源情報(bào)工具和技術(shù),查找關(guān)于目標(biāo)組織的公開信息,包括泄露的憑據(jù)、員工信息等。

12. 挖掘隱藏目錄:掃描網(wǎng)站目錄結(jié)構(gòu),看看是否可以遍歷目錄,或者敏感文件泄漏

  • robots.txt:指定了網(wǎng)站中不想被robot訪問(wèn)的目錄。
  • 網(wǎng)站備份文件:網(wǎng)站源碼、配置文件、數(shù)據(jù)庫(kù)文件。
  • 后臺(tái)目錄:弱口令,萬(wàn)能密碼,爆破。
  • 安裝包:獲取數(shù)據(jù)庫(kù)信息,甚至是網(wǎng)站源碼。
  • 上傳目錄:截?cái)?、上傳圖片馬等。
  • mysql管理接口:弱口令、爆破,萬(wàn)能密碼,然后脫庫(kù),甚至是getshell。
  • 安裝頁(yè)面 :可以二次安裝進(jìn)而繞過(guò)。
  • phpinfo:會(huì)把目標(biāo)配置的各種信息暴露出來(lái)。

13. CMS查詢:通過(guò)對(duì)網(wǎng)站內(nèi)容管理系統(tǒng)(Content Management System,CMS)的查詢可以識(shí)別使用的語(yǔ)言、使用的框架、使用的數(shù)據(jù)庫(kù)的類型和web服務(wù)器等等。通過(guò)查詢是否存在低版本從而能夠利用漏洞進(jìn)行信息泄露甚至遠(yuǎn)程代碼執(zhí)行這些高危漏洞。以下是通過(guò)whatcms進(jìn)行查詢的結(jié)果。

wKgZomTQaaSAbdrJAABf-va2mrk951.png

信息收集的重要性

  1. 了解目標(biāo):信息收集階段幫助滲透測(cè)試人員了解目標(biāo)系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用程序的基本情況。這包括網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)、系統(tǒng)架構(gòu)、運(yùn)行的服務(wù)和應(yīng)用程序等。通過(guò)了解目標(biāo),滲透測(cè)試人員可以確定可能的攻擊矢量和漏洞利用路徑。
  2. 發(fā)現(xiàn)漏洞和弱點(diǎn):信息收集有助于發(fā)現(xiàn)目標(biāo)系統(tǒng)和應(yīng)用程序中可能存在的漏洞和弱點(diǎn)。通過(guò)收集和分析有關(guān)目標(biāo)的信息,滲透測(cè)試人員可以定位潛在的安全風(fēng)險(xiǎn),并準(zhǔn)備后續(xù)的滲透測(cè)試工作。
  3. 規(guī)劃攻擊:信息收集階段幫助滲透測(cè)試人員規(guī)劃和制定攻擊策略。通過(guò)了解目標(biāo)的網(wǎng)絡(luò)結(jié)構(gòu)和系統(tǒng)配置,滲透測(cè)試人員可以選擇最有效的攻擊路徑和方法。
  4. 精確的滲透測(cè)試:信息收集有助于將滲透測(cè)試的重點(diǎn)集中在目標(biāo)上,避免對(duì)不相關(guān)的資源進(jìn)行測(cè)試,提高測(cè)試的效率和準(zhǔn)確性。
  5. 收集證據(jù):在進(jìn)行滲透測(cè)試期間,滲透測(cè)試人員可能需要收集證據(jù)來(lái)證明漏洞和安全問(wèn)題的存在。信息收集階段可以幫助滲透測(cè)試人員確定需要收集的證據(jù)和數(shù)據(jù)。
  6. 了解安全意識(shí):信息收集還有助于評(píng)估目標(biāo)組織的安全意識(shí)和防御能力。通過(guò)收集有關(guān)目標(biāo)組織的公開信息,滲透測(cè)試人員可以了解目標(biāo)是否容易受到社會(huì)工程學(xué)攻擊。
  7. 決策制定:信息收集為滲透測(cè)試人員提供了關(guān)鍵數(shù)據(jù),以便做出明智的決策。根據(jù)收集的信息,滲透測(cè)試人員可以確定是否繼續(xù)滲透測(cè)試、采取哪些攻擊手段等。

總體而言,信息收集是滲透測(cè)試的基礎(chǔ)和起點(diǎn),它為后續(xù)的滲透測(cè)試工作提供了方向和依據(jù)。合理、全面的信息收集有助于提高滲透測(cè)試的成功率和效率,并確保滲透測(cè)試的目標(biāo)和范圍明確。同時(shí),滲透測(cè)試人員在進(jìn)行信息收集時(shí)必須遵守相關(guān)法律和道德準(zhǔn)則,確保不違反隱私規(guī)定或越權(quán)獲取信息。

如果您想要了解滲透測(cè)試服務(wù)或?qū)δ木W(wǎng)站安全感興趣,請(qǐng)咨詢虹科網(wǎng)絡(luò)安全評(píng)級(jí)產(chǎn)品。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 測(cè)試
    +關(guān)注

    關(guān)注

    9

    文章

    6224

    瀏覽量

    131404
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    8281

    瀏覽量

    94970
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3495

    瀏覽量

    63442
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    光庭信息通過(guò)ISO 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS為光庭信息頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。此次認(rèn)證的通過(guò),標(biāo)志著光庭信息已建立起符合ISO/SAE 2143
    的頭像 發(fā)表于 03-12 17:35 ?846次閱讀
    光庭<b class='flag-5'>信息</b>通過(guò)ISO 21434汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>流程認(rèn)證

    國(guó)產(chǎn)網(wǎng)絡(luò)安全整機(jī)在工控網(wǎng)絡(luò)安全上的保護(hù)策略

    網(wǎng)絡(luò)安全是指網(wǎng)絡(luò)系統(tǒng)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護(hù),不因偶然的或者惡意的原因而遭受到破壞、更改、泄露,確保系統(tǒng)連續(xù)可靠正常地運(yùn)行,網(wǎng)絡(luò)服務(wù)不中斷。
    的頭像 發(fā)表于 01-27 10:27 ?138次閱讀
    國(guó)產(chǎn)<b class='flag-5'>網(wǎng)絡(luò)安全</b>整機(jī)在工控<b class='flag-5'>網(wǎng)絡(luò)安全</b>上的保護(hù)策略

    人工智能時(shí)代,如何打造網(wǎng)絡(luò)安全“新范式”

    在當(dāng)今信息化迅速發(fā)展的時(shí)代,5G、大數(shù)據(jù)、云計(jì)算、深度學(xué)習(xí)等新興技術(shù)的廣泛應(yīng)用,帶來(lái)了前所未有的網(wǎng)絡(luò)安全挑戰(zhàn)。人工智能技術(shù)的崛起,為網(wǎng)絡(luò)安全領(lǐng)域提供了新的解決方案,尤其在威脅識(shí)別、告警分析、態(tài)勢(shì)感知
    的頭像 發(fā)表于 12-02 16:05 ?493次閱讀

    海微科技榮獲ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    近日,海微HIWAY獲得了由國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS頒發(fā)ISO/SAE 21434汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。
    的頭像 發(fā)表于 11-21 16:00 ?535次閱讀

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    攻擊逃逸測(cè)試通過(guò)主動(dòng)模擬協(xié)議混淆、流量分割、時(shí)間延遲等高級(jí)規(guī)避技術(shù),能夠深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力。這種測(cè)試方法不僅能精準(zhǔn)暴露檢測(cè)引擎的解析盲區(qū)和策略缺陷,還能有效評(píng)估防御體系在面對(duì)隱蔽攻擊
    發(fā)表于 11-17 16:17

    網(wǎng)絡(luò)安全與數(shù)字化轉(zhuǎn)型的價(jià)值投資

    在企業(yè)邁向數(shù)字化的過(guò)程中,安全往往被視為一種消耗性的成本,尤其在企業(yè)面臨盈利壓力或資金有限時(shí),網(wǎng)絡(luò)安全的預(yù)算和投資往往會(huì)被優(yōu)先壓縮。這種局面下,安全似乎成為了“成本中心”,其對(duì)業(yè)務(wù)的價(jià)
    的頭像 發(fā)表于 11-10 15:57 ?411次閱讀

    國(guó)產(chǎn)“芯”防線!工控機(jī)如何筑牢網(wǎng)絡(luò)安全屏障

    在當(dāng)今世界,信息化和數(shù)字化已經(jīng)成為全球發(fā)展的大趨勢(shì),而網(wǎng)絡(luò)安全則是數(shù)字時(shí)代最重要的基石之一。在這個(gè)防護(hù)網(wǎng)絡(luò)安全的戰(zhàn)場(chǎng)上,國(guó)產(chǎn)工控機(jī)正以自主創(chuàng)新的實(shí)力捍衛(wèi)網(wǎng)絡(luò)安全屏障,在銀行、機(jī)關(guān)部門、
    的頭像 發(fā)表于 09-29 17:32 ?864次閱讀

    制造商利用人工智能加強(qiáng)網(wǎng)絡(luò)安全防護(hù)

    作為工業(yè)自動(dòng)化、信息化和數(shù)字化轉(zhuǎn)型領(lǐng)域的全球領(lǐng)先企業(yè)之一,羅克韋爾自動(dòng)化發(fā)布了第十版年度《智能制造現(xiàn)狀報(bào)告》的網(wǎng)絡(luò)安全調(diào)研結(jié)果。該報(bào)告匯集了來(lái)自全球 17 個(gè)主要制造業(yè)國(guó)家和地區(qū)的 1,500 多位
    的頭像 發(fā)表于 09-19 15:46 ?667次閱讀

    華為亮相2025國(guó)家網(wǎng)絡(luò)安全宣傳周

    2025國(guó)家網(wǎng)絡(luò)安全宣傳周(以下簡(jiǎn)稱“網(wǎng)安周”)在昆明正式開幕。今年大會(huì)主題為“網(wǎng)絡(luò)安全為人民,網(wǎng)絡(luò)安全靠人民”,網(wǎng)安周以會(huì)議、論壇、競(jìng)賽、展覽等多種形式著力展示創(chuàng)新成果。大會(huì)期間,華為眾多重磅
    的頭像 發(fā)表于 09-16 15:12 ?1131次閱讀
    華為亮相2025國(guó)家<b class='flag-5'>網(wǎng)絡(luò)安全</b>宣傳周

    wifi解決方案實(shí)現(xiàn)了網(wǎng)絡(luò)安全

    silex希來(lái)科wifi解決方案實(shí)現(xiàn)了網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 08-27 15:01 ?679次閱讀

    福爾達(dá)獲頒SGS汽車網(wǎng)絡(luò)安全流程認(rèn)證證書

    近日,國(guó)際公認(rèn)的測(cè)試、檢驗(yàn)和認(rèn)證機(jī)構(gòu)SGS(以下簡(jiǎn)稱為“SGS”)為寧波福爾達(dá)智能科技股份有限公司(以下簡(jiǎn)稱為“福爾達(dá)”)頒發(fā)ISO/SAE 21434:2021汽車網(wǎng)絡(luò)安全流程認(rèn)證證書。通過(guò)此次
    的頭像 發(fā)表于 07-31 14:49 ?1067次閱讀

    智慧路燈桿網(wǎng)絡(luò)安全監(jiān)測(cè):守護(hù)智慧城市的數(shù)字生命線

    在智慧城市的神經(jīng)網(wǎng)絡(luò)中,智慧路燈桿作為連接萬(wàn)物的關(guān)鍵節(jié)點(diǎn),正以 “一桿多能” 的形態(tài)重塑城市生態(tài)。然而,當(dāng)它集成 5G 通信、環(huán)境監(jiān)測(cè)、安防監(jiān)控等多元功能時(shí),網(wǎng)絡(luò)安全風(fēng)險(xiǎn)也隨之滲透到城市肌理 —— 構(gòu)建全方位的
    的頭像 發(fā)表于 06-27 16:44 ?956次閱讀

    DEKRA德凱在網(wǎng)絡(luò)安全測(cè)試與認(rèn)證領(lǐng)域?qū)崿F(xiàn)新突破

    首家獲此資質(zhì)的測(cè)試實(shí)驗(yàn)室,服務(wù)范圍涵蓋工業(yè)控制、智能制造、能源、汽車及消費(fèi)類物聯(lián)網(wǎng)等多個(gè)高安全需求行業(yè)。這標(biāo)志著德凱在網(wǎng)絡(luò)安全測(cè)試與認(rèn)證領(lǐng)域?qū)崿F(xiàn)新突破,能夠?yàn)槠髽I(yè)提供一站式、符合國(guó)際標(biāo)
    的頭像 發(fā)表于 06-09 17:45 ?1405次閱讀

    智慧路燈網(wǎng)絡(luò)安全入侵監(jiān)測(cè)

    ,成為物聯(lián)網(wǎng)領(lǐng)域重要的信息采集來(lái)源,對(duì)智能照明、社會(huì)安防、智慧交通、信息發(fā)布等方面發(fā)揮著關(guān)鍵作用。然而,智慧路燈的網(wǎng)絡(luò)安全問(wèn)題也日益凸顯,成為影響其穩(wěn)定運(yùn)行和城市安全的重要因素。 叁仟
    的頭像 發(fā)表于 04-01 09:54 ?767次閱讀

    安全檢測(cè) 高效合規(guī) | 經(jīng)緯恒潤(rùn)重磅推出PeneTrix滲透測(cè)試平臺(tái)

    在汽車智能化進(jìn)程加速的今天,汽車電子控制系統(tǒng)(ECU)開發(fā)與信息安全合規(guī)性驗(yàn)證正面臨三重挑戰(zhàn):法規(guī)更新頻繁、威脅場(chǎng)景日益復(fù)雜、傳統(tǒng)滲透測(cè)試流程耗時(shí)費(fèi)力。面對(duì)這些難題,經(jīng)緯恒潤(rùn)基于多年的
    的頭像 發(fā)表于 03-17 17:04 ?1040次閱讀
    <b class='flag-5'>安全</b>檢測(cè) 高效合規(guī) | 經(jīng)緯恒潤(rùn)重磅推出PeneTrix<b class='flag-5'>滲透</b><b class='flag-5'>測(cè)試</b>平臺(tái)