药监局网络安全评估透测试报告v1.0.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
药监局网络安全评估透测试报告v1.0

文档编号: 北京启明星辰信息技术有限公司 Beijing Venus Information Tech., Inc. 2005年月 声明:本文档是启明星辰信息技术有限公司文档的一部分,文档的所有权归启明星辰公司所有,任何对本文档的修改、发布、传播等行为都需要获得启明星辰公司的授权,启明星辰公司保留对违反以上声明的组织或个人追究责任,直至诉诸法律的权力。 文档信息 文档名称 保密级别 机密 文档版本编号 V1.制作人 制作日期 200-11-17 复审人 复审日期 200-11-18 适用范围 本文档为启明星辰信息技术有限公司(以下简称启明星辰)安全评估项目 分发控制 编号 读者 文档权限 与文档的主要关系 1 启明星辰项目组 读取 项目组成员2 黄玉金、廖飞明 批准 项目的负责人,负责本文档的批准程序 版本控制 时间 版本 说明 修改人 200-11-17 V1.0 文档初始化 1 背景 4 1.1 目标 4 1.2 范围 4 1.2.1 主机系统渗透测试 5 1.2.2 数据库据库系统渗透测试 5 1.2.3 应用系统渗透测试 5 2 渗透测试方法 6 2.1 渗透测试流程 6 2.1.1 渗透测试流程 6 2.1.2 本次渗透测试具体实施流程 7 2.2 本次渗透测试采用的技术方法 8 2.2.1 网络拓扑分析 8 2.2.2 漏洞扫描 9 2.2.3 缓冲区溢出 12 2.2.4 口令猜测攻击 13 2.2.5 脚本测试 14 3 详细测试过程 15 3.1 渗透测试 15 3.1.1 攻击测试 16 3.1.2 渗透 16 3.1.3 测试成果 18 3.2 内网渗透测试 19 3.2.1 攻击测试 19 3.2.2 渗透 20 3.2.3 测试成果 20 4 安全扫描结果分析 20 一、 任务信息 20 二、 安全扫描结论 21 三、 端口扫描信息 21 四、 主机服务信息 21 五、 安全漏洞修补建议 26 5 风险规避措施 28 6 测试环境描述 29 6.1 使用的软件 29 6.1.1 NESSUS() 29 6.1.2 XSCAN() 29 6.1.3 Rpcscan() 29 6.1.4 Retina() 29 6.1.5 天镜网络漏洞扫描系统() 29 7 附件 29 背景 目标 为了充分了解药监局网络系统当前所面临的网络安全威胁状况,需要模拟黑客攻击实际的发生过程进行渗透测试,所以需要对药监局的信息系统进行抽样扫描,在获得安全扫描报告的基础上,在用户的许可和控制范围内,对某些信息系统进行重点的渗透测试。渗透测试的结果将和工具扫描的结果一起为下一步的综合风险评估提供重要数据。渗透测试将作为安全威胁评估的一个重要组成部分,并为测试目标系统和目标网络的安全状况提供最有力的证据。 范围 渗透测试的范围限制于经过药监局以书面形式进行授权的主机、网络系统,使用的手段也经过药监局用户的书面同意。启明星辰公司承诺不会对授权范围之外的主机、网络系统进行测试、模拟攻击,并且不会使用未经药监局方许可的手段进行测试。 具体的渗透测试范围如下: 网站IP地址范围列表: 0 9 其它应用的地址范围: 6 7 8 1-8 本次渗透测试包括的工作范围如下: 主机系统渗透测试 对药监局方提供的渗透测试范围内主机系统,包括WINDOWS和LINUX等操作系统本身进行渗透测试。 数据库据库系统渗透测试 对药监局方提供的渗透测试范围内的主机上所承载的SQLSERVER这一类数据库系统进行渗透测试。 应用系统渗透测试 对药监局方提供的渗透测试范围内的主机上所承载的各种应用,如ASP、CGI、JSP、PHP等组成的WWW应用、FTP、NETBIOS、PCANYWHERE等服务进行渗透测试。 渗透测试方法 渗透测试流程 渗透测试流程 本次渗透测试具体实施流程 本次渗透测试采用的技术方法 网络拓扑分析 使用手段 Ping Sweep审计 使用Ping Sweep对网络进行探查,即使用Ping的方式利用ICMP协议对网络进行检测,并同时对目标IP进行DNS的反向解析、取得目标的主机名。 DNS区域传输审计 利用DNS服务器区域传输(zone transfer)的特性,尝试导出DNS服务器域文件,得到其全部子域名与IP之间的对应关系。 Tracert审计 使用tracert方式对网络链路进行跟踪,确定与目标之间经过的路由和防火墙设备的通路。 SNMP管理分析 利用SNMP服务默认管理字符串public和private对远程目标主机进行简单网络协议管理,获取目标主机或设备的ARP信息,连接状态甚至是配置文件等敏感信息。 结果分析 Ping Sweep审计结果 药监局网络通过防火墙设置禁

文档评论(0)

elouwn + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档