下载此文档

信息系统渗透测试方案.doc


文档分类:IT计算机 | 页数:约16页 举报非法文档有奖
1/16
下载提示
  • 1.该资料是网友上传的,本站提供全文预览,预览什么样,下载就什么样。
  • 2.下载该文档所得收入归上传者、原创者。
  • 3.下载的文档,不会出现我们的网址水印。
1/16 下载此文档
文档列表 文档介绍
广东省XXXX厅重要信息系统渗透测试方案目录1. 概述 . 渗透测试概述 . 为客户带来的收益 12. 涉及的技术 . 预攻击阶段 . 攻击阶段 . 后攻击阶段 . 其它手法 33. 操作中的注意事项 . 测试前提供给渗透测试者的资料 . 黑箱测试 . 白盒测试 . 隐秘测试 . 攻击路径 . 实施流程 . 渗透测试流程 . 实施方案制定、客户书面同意 . 信息收集分析 . 内部计划制定、二次确认 . 取得权限、提升权限 . 生成报告 . 风险规避措施 . 渗透测试时间与策略 . 系统备份和恢复 . 工程中合理沟通的保证 . 系统监测 . 其它 84. 渗透测试实施及报表输出 . 实际操作过程 . 预攻击阶段的发现 . 攻击阶段的操作 . 后攻击阶段可能造成的影响 . 渗透测试报告 105. 结束语 10概述渗透测试概述渗透测试(rationTest)是指安全工程师尽可能完整摸拟黑客使用的漏洞发现技术和攻击手段,对目标网络/系统/主机/应用的安全性做深入的探测,发现系统最脆弱的环节的过程,渗透测试能够直观的让管理人员知道自己网络面临的问题。渗透测试是一种专业的安全服务,类似于军队里的“实战演****或者“沙盘推演”,通过实战和推演,让用户清晰了解目前网络的脆弱性、可能造成的影响,以便采取必要的防范措施。为客户带来的收益从渗透测试中,客户能够得到的收益至少有:协助用户发现组织中的安全最短板,协助企业有效的了解目前降低风险的初始任务;一份文档齐全有效的渗透测试报告有助于组织IT管理者以案例说明目前安全现状,从而增强信息安全认知程度,甚至提高组织在安全方面的预算;信息安全是一个整体工程,渗透测试有助于组织中的所有成员意识到自己岗位同样可能提高或降低风险,有助于内部安全的提升;当然,渗透测试并不能保证发现目标网络中所有的弱点,因此我们不宜片面强调它的重要性。涉及的技术我们简单介绍渗透测试的各个阶段可能会用到的一些工具。目的:收集信息进行进一步攻击决策内容:获得域名及IP分布获得拓扑及OS等获得端口和服务获得应用系统情况跟踪新漏洞发布目的:时行攻击获得系统的一定权限内容:获得远程权限进入远程系统提升本地权限进一步扩展权限进行实质性操作目的:消除痕迹,长期维持一定的权限内容:craft获取目标可能存在的域名、web及服务器信息Curl获得目标web基本信息Nmap对网站进行端口扫描并判断操作系统类型Google、yahoo、baidu等搜索引擎获取目标信息采用FWtester、hping3等工具进行防火墙规则探测……常规***和采用商用软件进行检测结合使用xscan与Nessu等商用或免费扫描工个进行***采用Solarwind对网络设备等进行发现采用nikto、webinspect等软件对web常见漏洞进行扫描采用如AppDetective之类的商用软件对数据库进行扫描分析……对Web和数据库应用进行分析采用Webproxy、SPIKEProxy、webscarab、ParosProxy、Absinthe等工具进行分析用Ehtereal进行抓包协助分析用webscan、fuzzer进行SQL注入和XSS漏洞初步分析手工检测SQL注入和XSS漏洞采用类似OScanner工具对数据库进行分析……对应用分析的注意事项检查应用系统架构、防止用户绕过系统直接修改数据库检查身份认证模块,防止非法用户绕过身份验证检查数据库接口模块,防止用户获取系统权限检查其他安全威胁……攻击阶段基于通用设备、数据库、操作系统和应用的攻击可以采用各种公开及私有的缓冲区溢出程序代码,基于应用的攻击基于Web、数据库或特定的B/S或C/S结构的网络应用程序存在的弱点进行攻击,常见的如SQL注入攻击、跨站脚本攻击等。口令猜解技术口令是信息安全里永恒的主题,通过弱口令获取权限者不在少数。进行口令猜解可以用X-scan、Brutus、Hydra、溯雪等工具。后攻击阶段口令嗅探与键盘记录嗅探、键盘记录、木马等软件,功能简单,但要求不被防病毒软件发觉,因此通常需要自行开发或修改。口令破解有许多口令破解工具,如L0phtCrack、JohntheRipper、Cain等。其它手法这里列出的方法,有些可能对用户的网络造成较大的影响(如服务中断),有的则与安全管理密切相关,有的则需要到现场才能进行作业,因此通常情

信息系统渗透测试方案 来自淘豆网www.taodocs.com转载请标明出处.

相关文档 更多>>
非法内容举报中心
文档信息
  • 页数16
  • 收藏数0 收藏
  • 顶次数0
  • 上传人相惜
  • 文件大小159 KB
  • 时间2020-07-31
最近更新