web渗透测试基本步骤

 
  基本常见步骤:

一 、信息收集

要检测一个站首先应先收集信息如whois信息、网站真实IP、旁注、C段网站、服务器系统版本、容器版本、程序版本、数据库类型、二级域名、防火墙、维护者信息有哪些等等

二、收集目标站注册人邮箱

1.用社工库里看看有没有泄露密码,然后尝试用泄露的密码进行登录后台。

2.用邮箱做关键词,丢进搜索引擎。

3.利用搜索到的关联信息找出其他邮进而得到常用社交账号。

4.社工找出社交账号,里面或许会找出管理员设置密码的习惯 。

5.利用已有信息生成专用字典。

6.观察管理员常逛哪些非大众性网站,看看有什么东西

三、判断出网站的CMS

1:查找网上已曝光的程序漏洞并对其渗透

2:如果开源,还能下载相对应的源码进行代码审计。

3.搜索敏感文件、目录扫描

四、常见的网站服务器容器。

IIS、Apache、nginx、Lighttpd、Tomcat

五、注入点及漏洞

1.手动测试查看有哪些漏洞

2.看其是否有注入点

3.使用工具及漏洞测试平台测试这个有哪些漏洞可利用

六、如何

Web渗透测试-实战 方法 思路 总结 尽可能的搜集目标的信息 端口信息 DNS信息 员工邮箱 信息搜集的分类 1、主动式信息搜集(可获取到的信息较多,但易被目标发现) 2、通过直接发起与被测目标网络之间的互动来获取相关信息,如通过Nmap扫描目标系统。 3、被动式信息搜集(搜集到的信息较少,但不易被发现) 4、通过第三方服务来获取目标网络相关信息。如通过搜索引擎方式来搜集信息。 搜索引擎 Google hacking 常用搜索语法: intitle:KEYWORD //搜索网页标题中含有关键词的网页 intext:KEYWORD //搜索 阅读详情

相关推荐

Web API 渗透测试指南

Web API 渗透测试指南

江左盟的博客 1546

史上最全的渗透测试面试题,都是干货。

1、拿到一个待检测的或给你一个网,你觉得应该先做什么? 一、信息收集 1.获取域名的whois信息,获取注册者邮箱姓名电话等。 2.通过长之家、明小子、k8等查询服务器旁以及子域名点,因为主一般比较难,所以先看看旁有没有通用性的cms或者其他漏洞。 3、通过DNS域传送漏洞、备份号查询、SSl证书、APP、微信公众号、暴力破解、DNS历史记录、K8 C段查询、Jsfinder、360或华为威胁情报、证书序列号获取企业域名与ip。 4.通过Nmap、Wappalyzer、御剑等查看服务器操作系统

m0_48368237的博客 8146

江西 网页渗透-21

1.访问服务器网目录1,根据页面信息完成条件,将获取到的flag提交; 抓包 更改User-Agent:的内容 Flag:zTdKVpUKJu 2.访问服务器网目录2,根据页面信息完成条件,将获取到的flag提交; 根据题目要求,添加ip,通过抓包获得flag Flag:6i3zXHDPOx 3.访问服务器网目录3,根据页面信息完成条件,将获取到的flag提交 发现 payload = id=2' or sleep(3)#

zx66661的博客 1055

有手就行:零基础渗透网步骤

前言:渗透技巧小总结,希望大家喜欢! 渗透技巧 1.拿到一个网后,先进行扫描,对网全局进行爬行。 2.某些cms的网设置过滤不严,直接在网后面加上admin/session.asp 或 admin/left.asp 可直接进入后台 3.入侵网之前连接下3389,可以连接上的话先尝试弱口令,不行就按5次shift键,看看有没有shift后门 4.访问后台地址时弹出提示框“请登陆” 把地址记出来(复制不了)放到“网页源代码分析器”里,选择浏览器-拦截跳转勾选–查看即可直接进入后台。 5.:jav.

jklbnm12的博客 3万+

WEB安全的内容简介

截图来由网易WEB白帽子

江西师范大学-20届-吴悠 573

Web渗透测试习得

网络爬虫是自动抓取互联网信息的程序或脚本。它们被广泛用于搜索引擎、数据挖掘等领域,能够从公开网页抓取数据,为不同领域如金融分析、市场趋势预测等提供数据支持。在一定程度上代替了手工访问网页,实现自动化采集互联网的数据,从而更高效地利用互联网中的有效信息。爬虫工作原理1. 基本步骤(1)确定爬取目标:明确需要抓取的网页或数据范围。(2)发送请求:向目标网页发送 HTTP 请求,获取网页内容。(3)获取响应:接收服务器返回的响应,包括网页的 HTML 代码等。

CET20230308070的博客 801

如何用python进行渗透测试

是一种安全评估方法,用于识别计算机系统、网络或Web应用程序中的安全漏洞。在合法和授权的背景下执行渗透测试至关重要。使用Python进行渗透测试非常流行,因为Python提供了丰富的库和框架,可以简化测试过程中的许多任务。

2301_79535618的博客 1110

Web渗透测试

通过本文的学习,我们了解了Web渗透测试基本概念、基本步骤、工具和技术以及注意事项。Web渗透测试是保障Web应用安全性的重要手段之一,它可以帮助组织发现潜在的安全漏洞,并采取相应的措施进行防御。随着Web技术的不断发展和安全威胁的不断涌现,Web渗透测试将变得更加重要和复杂。因此,我们需要不断学习和实践相关的知识和技术,提高自己的技能和水平,为组织提供更好的安全保障。同时,我们也应该认识到Web渗透测试并不是万能的。它只能发现已知的安全漏洞和弱点,并不能保证目标Web应用的安全性。

LSY20230408017的博客 1401

Kali Linux Web 渗透测试视频教程— 第八课 nessus

Kali Linux Web 渗透测试视频教程— 第八课 nessus 文/玄魂 视频课程地址:http://edu.51cto.com/course/course_id-1887.html 目录     nessus   Nessus安装 Nessu...

weixin_34254823的博客 323

渗透测试怎么做?看完这个我也学会了!零基础渗透入门到精通实战教程!

本文介绍了渗透测试基本流程和常见漏洞类型。主要内容包括: 信息收集:通过域名、IP、端口查询及指纹识别获取目标系统信息; 漏洞扫描:使用Nessus、AWVS等工具扫描主机和Web应用漏洞; 渗透测试:详细分析了弱口令、文件下载、任意文件上传、命令注入、SQL注入、跨脚本(XSS)和跨请求伪造(CSRF)等漏洞的测试方法、风险评级及修复建议。 文章强调渗透测试需谨慎操作,并针对各类高危漏洞提供了具体的安全防护措施,如输入验证、参数化查询、权限控制等。

白帽阿叁的博客 1026

BurpSuite实战教程01-web渗透安全测试(靶场搭建及常见漏洞攻防)

渗透测试(Penetrationtest)即安全工程师模拟黑客,在合法授权范围内,通过信息搜集、漏洞挖掘、权限提升等行为,对目标对象进行安全测试(或攻击),最终找出安全风险并输出测试报告。Web渗透测试分为白盒测试和黑盒测试,白盒测试是指目标的源码等信息的情况下对其渗透,相当于代码分析审计。而黑盒测试则是在对该网系统信息不知情的情况下渗透。Web渗透分为以下几个步骤,信息收集,漏洞扫描,漏洞利用,提权,内网渗透,留后门,清理痕迹。

xnxqwzy的博客 3184

渗透测试Web+Python 应用

Web应用渗透测试简介 Web渗透测试流程 典型的Web应用工具包 测试环境   Web渗透测试流程 在本节中,我们将了解Web应用程序渗透测试是什么。 渗透测试是一种从攻击者的角度评估应用程序安全性的安全性测试。 目标是识别缺陷并演示如何利用它们攻击,以及对公司的影响。最后,报告将提供解决方案。这是手册和动态测试。手册意味着它在很大程度上取决于测试者的知识...

zhusongziye的博客 1328

Web渗透测试常规套路

注:文章首发自合天智汇微信公众平台 0x01:本篇文章旨在给小白白们做一次有关web渗透的科普,其中涉及到的套路、工具可能在如今XX狗、XX盾当道的社会已不再适用,但是其中涉及的思想永远不会过时,其中的工具如菜刀等更是经典之作,即使发布已经10余年认识现在渗透测试的不可或缺的利器之一。 另:面向学生的CTF,出题者考虑到学生的实操能力,设计的web题,或者拿服务器找flag的大题大部分用本...

YunWisdom 1034

Kali Linux Web 渗透测试视频教程— 第七课 OpenVas

Kali Linux Web 渗透测试视频教程— 第七课 OpenVas 文/玄魂 视频教程地址:http://edu.51cto.com/course/course_id-1887.html 目录 Kali Linux Web 渗透测试— 第七课 OpenVas....................................

weixin_34408717的博客 144

Windows基于Phpstudy安装DVWA渗透测试平台

本章所讲内容 1、DVWA简单概述 2、Phpstudy概述和安装 3、Windows基于Phpstudy安装DVWA渗透测试平台 1、DVWA简单概述 该死的脆弱的网络应用该死的易受攻击的Web应用程序(DVWA)是该死的易受攻击PHP/MySQL Web应用程序。 其主要目标是帮助安全专业人员在法律环境中测试他们的技能和工具,帮助Web开发人员更好地理解保护Web应用程序的过程,并帮助学生和教师在受控班级中学习Web应用程序安全性。房间环境。 DVWA的目的是通过简单易用的界面来实践一些最常见的We

qq_44624916的博客 747
上一篇: PHP将数据导出Excel表中(投机型)
下一篇: 2 Kafka Streams Setup a new Project for Kafka Streams Application
weixin_34313182
博客等级 码龄10年 5319粉丝 144原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值