返回介绍

7.1 渗透前的准备

发布于 2024-01-20 15:41:03 字数 673 浏览 0 评论 0 收藏 0

在进行渗透之前,我们需要明确渗透的目标环境是什么,目标用户是谁,达到攻击的预期效果是什么。这非常有必要,弄清这几点将直接影响到我们的漏洞利用代码、渗透步骤等。

1. 目标环境

目标环境总是不大一样或者大不一样,比如针对CMS内容管理系统,在教育类、政府类、企业类、传统资讯类等网站中广泛使用,有开源的、闭源的。对于开源CMS的渗透,我们可以通过白盒、黑盒方式了解透,大大方便后续的渗透。而对于闭源的CMS,我们只能利用黑盒进行,会更麻烦,需多走几个步骤。

除了CMS之外,还有许多其他类型的Web应用,如:SNS、博客、电商、微博,以及一些B/S架构的Web系统,如:Trac、Wiki、办公系统、安全平台等。

还要考虑这些Web服务前是否部署了WAF、怎么绕过等。

2. 目标用户

目标用户的角色可以很多种,如:CMS管理员、客服、普通用户、黑客/安全人员等。不同的角色采用的攻击思路是存在很大差异的,明确角色后,还可以通过社会工程学手段调查目标的一些习惯,这能更好地欺骗目标上当。

3. 预期效果

最后要明确本次渗透过程中每一阶段的效果,如:获取Cookies、添加一篇文章、传播网马、盗取密码、破坏数据等。

明确好这些后,我们来看下面介绍的许多攻击向量,也许正好有你在某次渗透时需要的。

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据
    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文