Recopilación de inteligencia
La recopilación de información es un paso esencial antes de las pruebas de penetración. Explorando la información whois del nombre de dominio, navegando por los sitios y subdominios del lado del servidor, obteniendo una comprensión profunda del sistema operativo del servidor y el middleware web, analizando la dirección IP para escanear puertos, analizando la estructura del directorio del sitio web y usando Google Hack puede profundizar más en los antecedentes del sitio web y la información confidencial y puede proporcionar más información para pruebas de penetración posteriores que brindan un fuerte soporte.
Análisis de vulnerabilidades
Inicie una inspección exhaustiva para revelar vulnerabilidades de seguridad como XSS, XSRF e inyección SQL, proporcionando un sólido soporte para la posterior explotación de vulnerabilidades.
Explotación de vulnerabilidades
Utilice las habilidades anteriores para obtener webshell u otros permisos para brindar un soporte sólido para la posterior escalada de permisos.
Elevación de privilegios
Desafía la autoridad del servidor y prueba udf y serv-u de mysql para brindar un soporte sólido para la limpieza de registros posterior.
Limpieza del tronco
La prueba de penetración finaliza perfectamente, sin dejar rastros. Antes de las pruebas de penetración, asegúrese de hacer una copia de seguridad de sus datos para evitar pérdidas innecesarias.
Evitar riesgos
Antes de las pruebas de penetración, evite cualquier ataque que pueda interrumpir el negocio, elija realizar pruebas cuando el volumen de negocios sea pequeño, garantice una copia de seguridad de los datos antes de realizar las pruebas y comuníquese completamente con personal de mantenimiento, para garantizar que la prueba se desarrolle sin problemas.
La seguridad es lo primero
En el mundo digital, no solo debemos perseguir la velocidad y la pasión, sino también garantizar la seguridad en cada paso. La seguridad del sitio web es muy importante. Espero que este artículo pueda ayudar a los lectores a comprender mejor la seguridad de los sitios web y explorar las puertas de seguridad del mundo digital.