前言: 安全的重要性,不需要多说了,简单的聊聊网络安全。 安全测试主要使用的工具有 burpsuite, sqlmap等 安全主要涉及到一下几点:
1 为什么要弄安全 敏感信息泄露会对我们造成严重的损失。我们有义务去保护客户信息的私密性。 不妨大胆的假设下: 我们的信息系统被成功攻击,并且敏感数据被窃取以后,<此处省略几万字(被利用的过程)。。。> 结论: 会有人住你的房子,花你的钱,睡你的老婆,打你的娃!
2 两条腿走路 有人一定会说有waf不就行了嘛? 讲个段子: 一位大师给小明算命说他能活98,小明高兴的骑着电动车,一路狂飚,有命!任性! 76年后某小电视台新闻:一位老人22岁时车祸高位截瘫,卧床76年,享年98。 3 认识安全的目的
4 攻击历史的转变
5 神器之burpsuite(使用细节就不介绍了) 1 启动burpsuite 2 配置代理截断 3 Scanner的使用 4 Intruder的使用 5 repeater的使用 6 神器之RIPS(具体使用就不介绍了) RIPS是一个源代码分析工具,它使用了静态分析技术,能够自动化地挖掘PHP源代码潜在的安全漏洞。渗透测试人员可以直接容易的审阅分析结果,而不用审阅整个程序代码。由于静态源代码分析的限制,漏洞是否真正存在,仍然需要代码审阅者确认。RIPS能够检测XSS, SQL注入, 文件泄露, LFI/RFI, RCE漏洞等。搭建LAMP环境后,上传RIPS,扫描代码文件即可。 7 黑客攻击演示以及防御策略 1 暴力破解 方法:发送到intruder后,定义参数,定义payloads后进行暴力破解,根据返回的数据包进行判断。 防御:
2 命令执行 输入IP地址后,则ping此IP地址。 输入框本应设计成仅可以输入IP地址。如果出现漏洞则可执行下面语句: 127.0.0.1;cat /etc/passwd
防御:
下一篇继续:文件包含,文件上传,SQL注入,XSS,CSRF的安全以及防御 |
| 本文出处: http://www.toutiao.com/a6393251929728680194/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|