网站渗透测试中的注意事项

简介: 工作中的所有操作都在虚拟机中完成。虚拟机不登录QQ、微信、网络磁盘、CSDN等个人账户。渗透条件、开发环境和调试条件需要分离,从目标服务器下载的程序需要在单独的条件中测试和运行。渗透虚拟机应用代理IP上网。

工作中的所有操作都在虚拟机中完成。虚拟机不登录QQ、微信、网络磁盘、CSDN等个人账户。渗透条件、开发环境和调试条件需要分离,从目标服务器下载的程序需要在单独的条件中测试和运行。渗透虚拟机应用代理IP上网。

00e93901213fb80ea51eb8eff72adc29b838943b.jpeg

物理机需要安装安全防护软件,安装最新的补丁,卸载与公司有关的特定软件。fofa、cmd5、天眼查等第三方平台软件平台账户密码不可以与公司有关,云合作平台相同。RAT应用CDN保护的域名在线。尽可能不要应用公司的网络出口,能够 应用移动4G网卡,然后虚拟机再次代理。项目结束后,虚拟机恢复快照,不再重新测量以前的目标和以前没有成功利用的脆弱性。


c2cec3fdfc039245360bc3bc1447e7ca7c1e2526.jpeg


渗透软件。WebShell不可以应用普通的木马,连接端应用加密数据流量,推荐 应用蚁剑。不应用默认的冰蝎子,需要修改为硬密码钥。内网渗透时尽可能应用socks代理,在本地操作。上传程序到目标服务器时,需要修改文件名称,如svchost等,尽可能不上传内部自我研究软件。透明化软件需要去掉sqlmap、masscan、Beacon证明书等特征指纹。软件需要设定线程或浏览频率。比如,sqlmap的-delay、网络扫描时的线程在5以下。CobaltStrike上线后,设定clock.sleep600秒。手机邮件的认证代码需要应用z-sms.com等在线平台。socks代理通道需要应用SSL加密。禁止在CS服务器上打开网络服务,尤其是home目录。小范围传播的软件推荐 各大微信群透明化,以免上传后意外跟踪,你正好是参加团队。


79f0f736afc379311ea0a62c6617f44d41a911c1.jpeg


重点。攻防演习成功的关键是团队合作,互相帮助学习和进步,不要在意斗角个团队的成功都需要红花和绿叶,外部网络的点与内部网络的渗透同等重要。在渗透环节中,记住上传的webshell、木马等地址,服务器增加的账号,项目完成后,在报告中删除或描述,避免不必要的麻烦。登录3389不建议增加用户,并尝试激活guest。如果您需要增加帐户,账户名称与目标有关,请勿应用qax、qaxNB等同行关键词。清理日志时,需要用文件覆盖的方法删除文件,防止数据恢复,或者只删除指定ID的日志。

相关文章
|
1月前
|
测试技术 C语言
网站压力测试工具Siege图文详解
网站压力测试工具Siege图文详解
29 0
|
2月前
|
敏捷开发 运维 安全
链家网站系统测试设计与实现_kaic
链家网站系统测试设计与实现_kaic
|
3月前
|
测试技术
接口测试测试用例编写注意事项
接口测试测试用例编写注意事项
|
API 数据安全/隐私保护
如何使用Postman 测试Https 网站?
大家好,我是阿萨。 昨天我们学习了Postman 导入导出API 的用法。针对日常工作测试工作的最基本用法就介绍完了。
780 0
如何使用Postman 测试Https 网站?
|
1月前
|
测试技术 Linux Apache
网站压力测试工具webbench图文详解
网站压力测试工具webbench图文详解
16 0
|
1月前
|
Web App开发 搜索推荐 测试技术
网站速度测试
【4月更文挑战第8天】网站速度测试
19 2
|
2月前
|
SQL Apache 流计算
Apache Flink官方网站提供了关于如何使用Docker进行Flink CDC测试的文档
【2月更文挑战第25天】Apache Flink官方网站提供了关于如何使用Docker进行Flink CDC测试的文档
292 3
|
3月前
|
前端开发 测试技术 Android开发
自动化测试学习网站
自动化测试学习网站
|
3月前
|
敏捷开发 测试技术 持续交付
几个有用的测试网站
几个有用的测试网站
|
3月前
|
SQL 安全 测试技术
面试题10: 如何测试一个网站?
面试题10: 如何测试一个网站?

热门文章

最新文章