渗透测试之网站后台风控安全测试

简介: 对常用的地点开展几番检测后,并沒有发现什么敏感缺点。既是1个安全企业,安全防范措施做得相对比较高,也是预料之中的事。在显示屏前发了好长时间的呆,沒有构思的情况下,喜欢后退,会返回网站渗透测试最实质的起始点,信息收集。由于这一家企业做的是网络安全防护,掌握到这一后台管理是一个风险控制数据监控的登陆后台管理。

对常用的地点开展几番检测后,并沒有发现什么敏感缺点。既是1个安全企业,安全防范措施做得相对比较高,也是预料之中的事。在显示屏前发了好长时间的呆,沒有构思的情况下,喜欢后退,会返回网站渗透测试最实质的起始点,信息收集。由于这一家企业做的是网络安全防护,掌握到这一后台管理是一个风险控制数据监控的登陆后台管理。

0b55b319ebc4b7451f4022f6bcf690118b82150e.jpeg

风险控制应对的业务场景有:申请注册、登陆、访问,付款,统一行动等。应对的侵害有:恶意网络爬虫、大批量申请注册、撸羊毛、盗号软件拖库等。风险控制对策有:限定登录注册頻率、恶意IP鉴别、短信验证码等。


【恶意/正常情况下个人行为】——【风险控制对策】——【业务场景】,风险控制在这其中饰演者中介人的人物角色,不论是1个正常情况下用户的个人行为或是群控系统机器设备的恶意个人行为,风险控制某一方面会应用对策开展过虑个人行为,而另一方面会将恶意/正常情况下个人行为会被记录到系统日志中,从而在后台管理展现。到此,信息收集结束,我们分类整理一下下构思。


u=3233978260,3104585582&fm=173&app=49&f=JPEG.jpg


我们先了解一下手上取得的检测网页页面,再数据分析一下下上边那一段信息内容,我们发觉这一登录页,是有拖动滑块验证的。而比照上边的信息内容,我将鲜红色框圈出来了的文本,搭建了1个我的系统漏洞检测念头。假如我可以操纵拖动滑块验证的键入,那在后台管理的輸出也很有可能将是可以控制 的。鲜红色框圈出的最终4个字,“后台管理展现”,第一反应便是用XSS攻击技巧再适合不过了。逐渐统一行动,最先,寻找获得拖动滑块验证的js数据接口。剖析数据接口主要参数,寻找下列主要参数:刷新验证码,断开,抓包软件。莽撞撞击,立即把全部的主要参数的值换成XSSpaywarn,但这种通常非常容易不成功,由于有一些主要参数是硬编码,如果变更,缺少对象的respnse便会立即表明reject拒绝接受。舍近求远,9个主要参数,抓9次包,各自替换成变量值成XSSpaywarn,最终,十多分钟后,取得成功打到了cookie。


【恶意/正常情况下个人行为】——【风险控制对策】——【业务场景】,风险控制在这其中饰演者中介人的人物角色,不论是1个正常情况下用户的个人行为或是群控系统机器设备的恶意个人行为,风险控制某一方面会应用对策开展.

相关文章
|
10月前
|
测试技术 C语言
网站压力测试工具Siege图文详解
网站压力测试工具Siege图文详解
139 0
|
6月前
|
人工智能 数据可视化 API
10 分钟构建 AI 客服并应用到网站、钉钉或微信中测试评
10 分钟构建 AI 客服并应用到网站、钉钉或微信中测试评
191 2
|
5月前
|
安全 程序员 网络安全
Kali渗透测试:对软件的溢出漏洞进行测试
Kali渗透测试:对软件的溢出漏洞进行测试
72 1
|
5月前
locust网站压力测试软件
locust网站压力测试软件
83 0
|
6月前
|
监控 安全 Linux
如何利用Kali Linux进行网站渗透测试:最常用工具详解
如何利用Kali Linux进行网站渗透测试:最常用工具详解
241 6
|
8月前
|
开发框架 前端开发 JavaScript
ABP框架测试信息---Winform端、动态网站、Vue&Element管理后端等
ABP框架测试信息---Winform端、动态网站、Vue&Element管理后端等
|
7月前
|
Linux C#
【Azure App Service】C#下制作的网站,所有网页本地测试运行无误,发布至Azure之后,包含CHART(图表)的网页打开报错,错误消息为 Runtime Error: Server Error in '/' Application
【Azure App Service】C#下制作的网站,所有网页本地测试运行无误,发布至Azure之后,包含CHART(图表)的网页打开报错,错误消息为 Runtime Error: Server Error in '/' Application
|
8月前
|
测试技术 Python
我们假设要测试一个名为`http://example.com`的网站,并对其进行简单的GET请求性能测试。
我们假设要测试一个名为`http://example.com`的网站,并对其进行简单的GET请求性能测试。
|
8月前
|
数据库
基于PHP+MYSQL开发制作的趣味测试网站源码
基于PHP+MYSQL开发制作的趣味测试网站源码。可在后台提前设置好缘分, 自己手动在数据库里修改数据,数据库里有就会优先查询数据库的信息, 没设置的话第一次查询缘分都是非常好的 95-99,第二次查就比较差 , 所以如果要你女朋友查询你的名字觉得很好 那就得是她第一反应是查和你的缘分, 如果查的是别人,那不好意思,第二个可能是你。
102 3
|
9月前
|
存储 安全 测试技术
渗透测试之白盒测试:一种深入的安全性评估方法
渗透测试中的白盒测试是一种利用系统详细信息(如源代码、数据库结构和网络拓扑)进行深度安全评估的方法。通过源代码审查、数据库分析和网络拓扑研究,测试人员能更准确地发现漏洞并提高测试效率。尽管白盒测试能深入揭露潜在威胁,但也面临信息获取难、代码理解复杂及对测试人员高技能要求的挑战。
渗透测试之白盒测试:一种深入的安全性评估方法

热门文章

最新文章