- 2
- 0
- 约小于1千字
- 约 4页
- 2016-12-02 发布于重庆
- 举报
分享-黑盒渗透功能点维度碎碎念
黑盒渗透功能点维度碎碎念概要说明线性上理解:甲方侧重安全开发,乙方侧重黑盒渗透(当然实际是非线性),两者之间的桥梁就是功能点。以功能点维度去拓展会兼顾安全审计和安全渗透。本帖从功能点维度去分析,在前台、后台关注到什么样的功能时,我们就应该想到可能存在什么漏洞,有了这个规则加上已有POCEXP的积累,就可多维度建模关联分析,写规则、写自动化等…功能点维度-前台随着安全的强化,现在安全如下规律1. 大站基本都有安全措施,中小站也会有对应的安全措施。如果沿用教科书上的漏扫(AWVS Nessus)挖洞 ;即使长的帅也得考虑是否让父母给买个媳妇。2. 信息泄漏成为重灾区,比如空间引擎的信息、弱文件/测试文件(跟程序员比细心)、代码托管的泄漏等等,前期的信息收集的多少决定后续渗透的深度和广度3. 使用框架的安全性,已有插件的漏洞(乌云搜一下)、新爆漏洞的应急(比如又出来S2)4. 口令问题,虽然看上去很弱智,但试想一个大企业,统一去更改个123456 从各协议各用户各应用等角度,还真不是说句话就能搞定。我们平常搞个注入,如果加密的那段密文cmd查不出,又有几个真花大力气破解?仍归类到弱口令5. 系统补丁问题,貌似不是提权的漏洞不是好漏洞,提权仍基于系统漏洞。6. 关于编程语言特性,PHP就找开源程序敏感函数及类似处理,java的一些框架都比较成熟了,比如hibernate,如果配置拼接没啥问
您可能关注的文档
- 分子试卷小题库.docx
- 刀子坝互通桥梁(杰特桥)施工组织设计.doc
- 分离工程试卷模拟.doc
- 函数的基本概念及意义珍藏版.docx
- 分离工程溶剂在萃取精馏中的作用.docx
- 创优工程使用功能质量综合评价.doc
- 刘熙雯的功过格(5月)docx1.docx
- 创意微信平台功能模块分析.doc
- 初三化学中考专题-离子共存.doc
- 刘赞冬物理第16讲功能关系在力学中的应用.doc
- 2026届高考英语二轮复习高频考点增分提升练 模块五 介词(共2份 含解析).docx
- 湘教版八年级下册数学全册教学课件(新教材).pptx
- 2025第十三届全国湿法冶金工程技术交流会:实验室仪器分析技术在湿法冶金中的标准化实践.docx
- 2025第十三届全国湿法冶金工程技术交流会:湿法冶金和新能源行业氨氮废水资源化技术及应用.docx
- 2025第十三届全国湿法冶金工程技术交流会:面向绿色冶金未来的应用型技术突破.docx
- 2025第十三届全国湿法冶金工程技术交流会:络合-剪切诱导解络-超滤分离稀土.docx
- 2025第十三届全国湿法冶金工程技术交流会:二次铝灰机械活化碱浸除氨氟及制备冰晶石研究.docx
- 2025第十三届全国湿法冶金工程技术交流会:浆态床加氢设备外排油渣中钼和钒的回收工艺研究.docx
- 《城市建设档案管理规定》解读.pdf
- 《水电工程退役评估导则》.pdf
最近下载
- DB1303T 035-1999 玫瑰梨葡萄栽培技术规程.docx VIP
- 农业经济高级经济实务经济师考试知识点题库解析(2026年).pdf
- HTFC(A)型柜式离心风机(消防通风两用).doc VIP
- 红花栽培技术规程 DB15 T 3907-2025.pdf VIP
- ifs变革总结v1完整版.ppt VIP
- T_CPASE GT 011-2020 特种设备风险管控导则.docx VIP
- 第五章--酶的固定化课件.ppt VIP
- 施工进度网络计划、关键节点和关键线路的保证措施.pdf VIP
- DB65T3957-2016 绿色食品 红花栽培技术规程.pdf VIP
- 2026年广东广州市高三二模高考英语模拟试卷(含答案解析).pdf VIP
原创力文档

文档评论(0)