首页 > 其他分享 >渗透测试的思路

渗透测试的思路

时间:2023-08-24 18:22:43浏览次数:47  
标签:收集 渗透 端口 信息 提权 测试 思路 权限 内网

1、信息收集

a.收集服务器相关信息:

例如真实的ip、系统类型、版本、开放的端口等等

b.收集网站的指纹:

例如cms、cdn、网站的证书等等、还有dns记录

c、whois信息

可以去社工库查姓名、备案、邮箱、电话等

d、子域名收集、旁站、c段等

e、google hacking

进行一个针对化的搜索:比如什么pdf文件,中间件的版本,弱口令的扫描等等

f、扫描网站目录结构,爆破后台

比如看有没有敏感文件泄露啊



4.权限提升:

windows 低版本提权,mysql udf提权,ms系列漏洞,mimikatz

linux脏牛,linux内核提权

第三方软件:serv-u 、tomcat 、pcanywhere

5.权限维持:

创建后门,隐藏账户


6.内网扫描:

通过一些工具或者命令进行一个内网主机的端口探

测,明文信息收集,建立 隧道


7.内网攻击:

代理,反弹shell、端口

信息收集

  用户列表

     配置文件

     补丁信息

     内核版本

     端口列表

     查看进程

     抓取hash

         mimikatz

         pwdump

         quarkspwdump

         wce

     查看内网用户net view



内网攻击的时候也要进行权限提升,权限维持,


8.痕迹清理:

删除一些相关的系统日记


9.总结报告:

输出一个总结报告以及修复方案


标签:收集,渗透,端口,信息,提权,测试,思路,权限,内网
From: https://www.cnblogs.com/simon7s/p/17654878.html

相关文章

  • 好用的测试用例管理软件有哪些?分享四种
    随着软件系统规模的持续增大,业务复杂度的持续增加,软件测试的复杂度也随之越来越大。软件测试工作的复杂性主要体现在测试用例的编写、维护、执行和管理方面。而创建易于阅读、维护和管理的测试用例能够显著减轻测试工作的复杂性。本篇文章将较为系统的探讨测试用例的几种管理策略......
  • 教你一招,测试人员如何通过AI提高工作效率!
    伴随着AI技术的兴起,像OpenAI推出的ChatGPT、Microsoft发布的Microsoft365Copilot、阿里的通义千问、百度的文心一言、华为的盘古大模型等。很多测试人员开始担心,岗位是否会被AI取代?其实取代你的不是AI,而是会使用AI的测试人! 在工作中,测试人员怎么利用AI提高自己的工作效率呢?一......
  • 软件管理测试案例
    案例1:显示目录树tree┌──(root㉿kali)-[~]└─#tree--helpusage:tree[-acdfghilnpqrstuvxACDFJQNSUX][-Llevel[-R]][-HbaseHREF][-Ttitle][-ofilename][-Ppattern][-Ipattern][--gitignore][--gitfile[=]file][--matchdirs][--metaf......
  • 20230824巴蜀暑期集训测试总结
    T1不是特别难,打暴力的时候想到一个优化,感觉能过。出分发现TLE了一个点。因为循环顺序!把限制更紧的循环放在外面!(updatein《一些tricks》)。T2考场打了一个\(O(n!n)\)的暴力拿\(10pts\)。推式子有手就行,但是起步很难(个人认为),考场上感觉无从下手。不知道该怎么描述这个技巧......
  • 什么是白盒测试,和的黑盒测试有什么区别?
     黑盒测试 软件测试是软件开发过程中的基本活动。黑盒测试和白盒测试是两种不同类型的软件测试策略,它们具有同样强大的功能,并且结合使用时甚至更好。一、黑盒测试在软件中,黑盒测试很方便,可以减少灾难性(软件)崩溃的风险。灾难性的软件崩溃可能是什么?系统在......
  • 测试
    一级标题二级标题三级标题一级标题二级标题这是一个段落这是另一个段落这是一个段落javadsadhaslkdhalksdklasdasdasddasda这是一个段落......
  • 软件测试报告-测评中心-专业的CNAS测评机构有哪些?
     软件测试报告的类型 通常,测试报告分为六类:1、登记测试报告(适用于软件产品增值税即征即退以及双软评估)2、鉴定测试报告(适用于政府项目申报、高新认证、项目结题和创新产品认定等)3、验收测试报告(适用于各类软件和硬件系统相结合的综合性集成项目的第......
  • Linux基础命令:应付测试面试
    1.进入文件命令vi文件名(一定要知道是那个目录下的文件) 下图为进入该文件: 2.编辑文件:先按I进入编辑模式就可以随便写入了保存之前一定要先退出编辑模式:按ESC接下来就是保存:    :q 不保存直接退出    ......
  • 超越界限:大模型应用领域扩展,探索文本分类、文本匹配、信息抽取和性格测试等多领域应用
    超越界限:大模型应用领域扩展,探索文本分类、文本匹配、信息抽取和性格测试等多领域应用随着ChatGPT和GPT-4等强大生成模型出现,自然语言处理任务方式正在逐步发生改变。鉴于大模型强大的任务处理能力,未来我们或将不再为每一个具体任务去finetune一个模型,而是使用同一个大模型......
  • app和web测试的区分
    web测试和app的测试区别有哪些????一、系统架构不同web项目主要是基于浏览器的bs架构,而app项目主要是基于手机端的cs架构二、测试方法不同功能测试:web不支持离线浏览,但是有的app支持;性能测试:web主要关注服务器性能,app除了服务器还有考虑手机端的性能;兼容测试:web主要考虑浏览器的兼容性......