文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
新一代自动化渗透平台的设计与实现 cnrstar@四维创智 www.4dogs.cn 自我介绍 8年渗透测试实战经验 常年奋斗在渗透测试前线 带领公司致力于自动化渗透测试研究 任职于四维创智(国家信息安全技术研究中心战略 合作伙伴),完成多个国家级项目 为什么要做自动化渗透 渗透测试人员面临的问题 防火墙 IDS WAF 渗透越来越难 ! 各类威胁感知与流量监控 成本越来越高 企业面临的问题 自己招人解决—成本好高 找专业公司解决—好贵 如何破? 普遍存在安全问题 新一代自动化渗透测试平台 是时候做出改变了! 渗透测试三字经 进谷歌 找注入 没注入 就旁注 没旁注 用Oday 没Oday 猜目录 没目录 就嗅探 拿不下 去自杀 爆账户 找后台 传小马 放大马 拿权限 挂页面 放暗链 清数据 渗透测试流程-大套路 信息收集 漏洞利用 扫描探测 后门维持 信息收集套路 信息收集 网 站 IP 段 收 集 二 级 域 名 探 测 邮 箱 信 息 收 集 站 长 其 他 域 名 收 集 who is 信 息 收 集 扫描探测套路 扫描探测 端口开放情况 指纹识别 端口弱口令 旁注扫描 漏洞利用套路 exploit-db等搜一遍 渗透三板斧 端口弱口令搂一遍 WEB漏洞搞一遍 自动化渗透来了 要达到的效果 给定一个目标—获取到所有可能获取的 菜刀shell Or 种植远控 搞不定的,输出可能利用的点 我们的资源 nmap扫端口、hydra破密码、whatweb识别指纹、Burp抓包、msf利用漏洞、御剑扫描目 各类独立工具 录、set搞社工、awvs扫漏洞、sqlmap穿山甲搞注入、K8搞Struts2、菜刀控shell… 功能有、可独立利用 面临的问题 无独立调用接口 工具由各种语言编写(java、C、C++、C#、php、Python…) 如何联动? 面对WAF如何破? 基本思路架构 自动化渗透系统 主域名模式 单IP/网站模式 获取whois信息 获取NS服务器信息 旁注扫描 IP段模式 获取MX服务器信息 获取二级域名及对应的IP 内网IP段 去重设置目标 公网IP段 旁注扫描 Web指纹识别 Web路径探测 端口扫描 敏感信息泄露探测 cms漏洞利用 端口服务弱口令扫描 自动登录、获取权限、植入木马 端口溢出、远程代码执行漏洞利用 命令执行、植入木马 联动后的优势 收集到二级域名、相关域名-自动生成目标IP段 识别到端口开放—自动调用爆破工具、利用工具进行探测 收集到邮箱-自动关联社工库历史数据探测 识别到jboss-自动getshell 识别到CMS-自动尝试漏洞库已有exploit,输出利用结果 那些坑 菜刀遇到WAF-无法连接 端口扫描碰到防火墙-所有端口似乎都开着 路径扫描碰到WAF-所有路径似乎都存在 防火墙处理 MySQL 、SSH、FTP、SMTP、POP3、POPPASSD、VNC、RDP、MSSQ、ORACLE、 REDIS、MEMCACHE、TELNET、HTTP_GUESS、HTTP、PCANYWHERE、VPN_PPTP、 RSYNC、MSRPC、POSTGRESQL、IBMDB2、MONGODB、LDAP、DNS、RADMIN、 轻量级探测 JAVARMI、JDWP… 1000个端口比NMAP快10倍 常规端口识别率提高40% WAF处理 智能自动化识别WAF 自动放弃功能
2016-《新一代自动化渗透平台的设计与实现》
安全研究库
>
网络论坛材料
>
2016阿里云安全峰会
>
文档预览
22 页
0 下载
41 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
下载文档到电脑,方便使用
下载文档
还有
17
页可预览,
继续阅读
本文档由
张玉竹
于
2022-04-08 09:42:10
上传分享
举报
下载
原文档
(762.47 KB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
2016-《云环境下的数据安全-杨海峰》
2016-《有关IP的网络安全那些事儿-高春辉》
2016-《一起来实验:保险箱的脆弱面-姚威》
2016-《新一代自动化渗透平台的设计与实现》
2016-《无中生有-基于骨干网全量应用识别的威胁情报基础数据采集-孙朝晖》
2016-《唯品会安全应急杂谈》
2016-《威胁情报在网络犯罪侦查中的落地应用-张璇》
2016-《威胁情报如何通过漏洞管理在企业落地-刘然》
2016-《威胁情报企业安全-聂万泉》
2016-《网站-服务器取证实践与挑战-陆道宏》
1
/
22
评价文档
0 个金币
下载文档(762.47 KB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2016-《新一代自动化渗透平台的设计与实现》
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹