从头开始的WEB渗透测试入门(一)——渗透测试基础

前言:

之前已经写过DVWA的教程,那是去年刚开始入门什么都想尝试,现在已经经过了半年多快一年的学习,现在正好碰上安恒的培训,就毫不犹豫的报名了,然后重新开学学习web渗透,现在其实也算是小白,所以会把大部分都记录下来,不单单是一个技术博客笔记。


一、网络安全法律法规


二、渗透测试概述

1.什么是渗透测试?(Penetration Testing)

渗透测试是指渗透人员在不同的位置(比如从内网、从外网等位置)利用各种手段对某个特定网络进行测试,以期发现和挖掘系统中存在的漏洞,然后输出渗透测试报告,并提交给网络所有者。网络所有者根据渗透人员提供的渗透测试报告,可以清晰知晓系统中存在的安全隐患和问题。

2.渗透测试分类?

黑盒测试、白盒测试。这个很容易理解,就是有没有提前知道一些信息,估计是这些信息包含哪些,包含网络拓扑、应用、系统、源代码等。

3.渗透测试的流程?

PTES(渗透测试执行标准:Penetration Testing Execution Standard)定义的渗透测试环节基本上反映了安全业界的普遍认同。【此部分可以配合参考1一起看】

 3.1前期交互:

 3.2信息收集:

 3.3威胁建模:

3.4漏洞分析:

 3.5渗透攻击:

 3.6后渗透攻击:(可以理解为内网渗透,就是打进内部站点之后利用跳板进行第二次攻击)

 3.7渗透报告:

 总结流程图:

 以上当然只是大致规划,并不一定真的是按这个顺序进行的。

4.一些基本概念POC、EXP、Payload分别是什么意思?

5. 0day、1day、Nday分别是什么意思?

0day,漏洞信息未公布时,此时EXP可以通杀;

1day,漏洞信息被公布,但官方没有补丁或者修复方案,此时EXP可以入侵大部分系统;

Nday,信息已有官方补丁或修复方案,此时EXP只能入侵未及时修复的系统;


三、渗透测试基础


四、本地攻击环境搭建


参考Reference

1.PTES渗透测试执行标准:https://www.jianshu.com/p/92dfdbe8bb8a

未佩妥剑,已入江湖
关注 关注
  • 2
    点赞
  • 15
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
渗透测试入门—— 常见术语概述
weixin_46694260的博客
12-26 9117
00x1 前言 刚入门小白,收集了一些渗透术语,废话不多说。 00x2 渗透术语 1.脚本 动态网站(如:asp,php,jsp), linux, python 2.网站 2.1静态网站:与后台交互比较少,如html) 2.2动态网站:使用动态脚本编写 如:asp,php,jsp,交互方便但是安全性不高,如果代码过滤不严格可能会导致漏洞最终导致后台linux被别人随意操作 3.http协议 http(HyperText Transfer Protocol),超文本传输协议。是因特网上应用最为广泛的一种网络传
渗透测试 ( 3 ) --- Metasploit Framework ( MSF )
墨鱼菜鸡
07-11 4541
白嫖 Metasploit Pro 2022:https://zhuanlan.zhihu.com/p/449836479 白嫖 Metasploit Pro 2022:http://t.zoukankan.com/hxlinux-p-15787814.html 好东西之 metasploit pro:https://www.52pojie.cn/thr...
web渗透测试入门01
weixin_42280053的博客
02-23 2523
渗透测试流程 SQl注入概念 SQL注入就是运用特殊格式的提交数据把SQL命令插入到网页的表单提交或其他数据传输的位置中, 最终达到欺骗服务器,恶意执行某些SQL命令的目的。SQL注入是利用网页中现有的程序,将恶意数据 库操作命令注入后台数据库引擎并执行数据库操作。攻击者可以在网页表单、URL地址、cookie、 数据包等渠道中输入恶意SQL语句,获取运行特定数据库操作命令的权限,而不是按照设计者意图去 执行SQL语句。 SQL注入的危害 SQL注入不仅可以执行恶意的SQL命令,
安全Web渗透测试(全流程)_渗透测试学习流程图
Spontaneous_0的博客
08-26 982
CSRF,全称为Cross-Site Request Forgery,跨站请求伪造,是一种网络攻击方式,它可以在用户毫不知情的情况下,以用户的名义伪造请求发送给被攻击站点,从而在未授权的情况下进行权限保护内的操作,如修改密码,转账等。一些网站由于业务需求,可能提供文件查看或下载的功能,如果对用户查看或下载的文件不做限制,则恶意用户就能够查看或下载任意的文件,可以是源代码文件、敏感文件等。备份信息泄露、测试页面信息泄露、源码信息泄露,测试方法:使用字典,爆破相关目录,看是否存在相关敏感文件。
Web渗透测试入门教程
weixin_34206899的博客
11-16 1383
学校今年对比赛格外重视,暑假从7月14到28日专门安排了2个周时间进行集训。我为学生们安排的集训内容是Web渗透测试入门,这部分内容与比赛关联性其实并不是太大,但却有助于激发学生兴趣,引导他们入门。在讲课过程中我同步录制了视频,并已经发布在51cto: http://edu.51cto.com/course/course_id-6681.html 初...
WEB渗透测试入门.rar
03-07
web安全入门教程,适合小白,欢迎想入门安全的朋友下载
WEB渗透——新手入门之初级工具利用
weixin_33788244的博客
04-09 152
Safe3+havij+御剑 3件套 先说下这三件套的分别功能:   Safe3——漏洞扫描   Havij——SQL注入漏洞利用工具   御剑——网站后台扫描器   这里就以实际网站为例,讲解着三件套的使用,我这里就不打码了,大家别干坏事,否则后果自负(黑客还是骇客,一念之差)。 1)  就这个网站,先用safe3扫描漏洞 2)  Safe3显示有sql注入漏洞,很...
黑客入门——最好用的渗透测试工具
Jason__zhao的博客
01-30 1403
渗透测试的目的是尽可能多地发现安全漏洞
测试工程师从面试到入职
lsw476345606的博客
05-12 735
本文通过面试前、中、后是三个时间段进行概述 初级入门篇,希望这篇总结对你有用 注:面试是双向选择,面试官在了解你的同时,你也同样在了解面试官和其公司,面试结束后的“你有什么想问我的吗”,就是给你了解公司已经面前的测试leader的机会 在面试过程中要是与面试官/测试lerder交谈,感觉自己明显的不想在他手底下干活,那么有其他选择的话,就尽量选择其他选择吧 一:面试前 简历准备 1、简历通病,看不见关键词,如数据、成果、贡献等 通常打印.........
渗透理论概述
Auscoo111的博客
10-23 4764
渗透入门——术语概述 常见术语 渗透流程 明确目标——信息收集——漏洞探测——漏洞验证——编写报告 ——信息整理——获取所需——信息分析 脚本:动态网站(asp,php,jsp), linux, python 网站:静态网站(与后台交互比较少,如html) 动态网站(使用动态脚本编写 如:asp,php,jsp,交互方便但是安全性不高,如果代码过滤不严格可能会导致漏洞最终导致后台lin...
渗透测试基础
12-18
WEB安全基础教程,主要介绍渗透测试的基本流程、工具使用、常见漏洞等内容。
WEB如何入门?各种渗透攻击如何入门
weixin_30680385的博客
10-12 163
……终于知道了 就是按这个学 http://www.runoob.com/ html又重新学的,之前那个按照W3school学习的不太好,里面很多东西都不是很好用… 应该不会再记笔记了 转载于:https://www.cnblogs.com/iamjuruo/p/7470943.html...
视频教程-web渗透测试基础入门-渗透测试
weixin_34598098的博客
05-28 1251
web渗透测试基础入门 互联网公司安全攻防专家,世界五百强央企高级安全工程师...
python 自动化测试从头开始
最新发布
09-19
3. **安装库**: 安装所需库,例如pip install unittest(对于基础单元测试)或pip install selenium(如果涉及到Web UI测试)。 4. **设计测试套件**: 创建测试类,每个类对应一组相关的测试方法。每个方法通常命名...
写文章

热门文章

  • 【C++】vector 添加/删除 指定位置元素 13027
  • 【解决方案】macOS 打开微信视频电话其他应用音量变小问题 12203
  • Latex写算法伪代码【线上编辑篇】 7755
  • VS(Visual studio)各版本密钥汇总 6997
  • hyper-v 设置虚拟机分辨率 6238

最新评论

  • 【解决方案】macOS 打开微信视频电话其他应用音量变小问题

    weixin_47306766: 搜了一圈,m系列的mac因为内存完整性要求,这个操作已经不可行了。散了吧,only apple can do

  • 浙江省高校教师教育理论培训考试练习题库

    未佩妥剑,已入江湖: 这是去年的啦,好像题库会更新的

  • 浙江省高校教师教育理论培训考试练习题库

    Crecsent: 请问爬下来了么?求个题库,请发邮箱770871747@qq.com行嘛?感谢了啊!

  • 【解决方案】macOS 打开微信视频电话其他应用音量变小问题

    Sky_kissed_field: 显示报错啥意思啊

  • 【解决方案】macOS 打开微信视频电话其他应用音量变小问题

    m0_55742356: (lldb) process attach --name "WeChat" error: attach failed: could not find a process named WeChat (lldb) p *(char*)(void(*)())AudioDeviceDuck=0xc3 error: unable to evaluate expression while the process is unloaded: the process must be stopped because the expression might require allocating memory. (lldb) q (base) a1234@1234deMacBook-Pro ~ %

最新文章

  • 深度测评:文心快码的使用体验,AI代码助手,多快好省
  • MarkDown用法随笔
  • Windows平台下Git提示换行问题
2024年4篇
2023年18篇
2022年17篇
2021年2篇
2020年44篇
2019年47篇
2016年3篇
2015年1篇

目录

目录

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

未佩妥剑,已入江湖

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或 充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

深圳坪山网站建设公司景县网站seo优化日照济南网站优化临沂网站优化方案白云区seo网站优化沈阳网站优化费用多少许昌网站关键词优化排名技巧易贝网站优化标题网站优化中关键词的布局广东湖南网站优化推广临邑县网站优化铜仁网站优化秦皇岛哪有网站优化公司怎么优化网站性能网站优化服务器哪种好洛阳网站seo优化价格网站优化与推广课程设计阳江网站优化公司如何2021网站标题优化集美网站优化企业优化网站就选火13星仁德青岛网站的优化网站链接排名优化网站优化哪家好 火20星周到四川网站优化建瓯网站seo优化课程安阳实力网站优化哪家好桐城网站整站优化南充门户网站建设优化网站优化诊断孟津网站优化制作香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

深圳坪山网站建设公司 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化