




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、 某網(wǎng)絡滲透測試報告 目錄0x1概述1.1 滲透范圍1.2 滲透測試主要內容0x2 脆弱性分析方法0x3 滲透測試過程描述3.1 遍歷目錄測試3.2 弱口令測試3.3 Sql注入測試3.4 內網(wǎng)滲透3.5 內網(wǎng)嗅探0x4 分析結果與建議0x1 概述某時段接到xx網(wǎng)絡公司授權對該公司網(wǎng)絡進行模擬黑客攻擊滲透,在xx年xx月xx日-xx年xx月xx日.對xx網(wǎng)絡公司的外網(wǎng)服務器和內網(wǎng)集群精心全面脆弱性黑盒測試.完成測試得到此份網(wǎng)絡滲透測試報告。1.1 滲透范圍此次滲透測試主要包括對象:某網(wǎng)絡公司外網(wǎng)web服務器.企業(yè)郵局服務器,核心商業(yè)數(shù)據(jù)服務器和內網(wǎng)辦公網(wǎng)絡系統(tǒng)。1.2 滲透測試主要內容本次滲透
2、中,主要對某網(wǎng)絡公司web服務器,郵件服務器進行遍歷目錄,用戶弱口令猜解,sql注入漏洞,數(shù)據(jù)庫挖掘,內網(wǎng)嗅探,以及域服務器安全等幾個方面進行滲透測試。1 / 80x2 脆弱性分析方法 按照國家工信部is900標準,采用行業(yè)內認可的測試軟件和技術人員手工操作模擬滲透。0x3 滲透測試過程描述 3.1 遍歷目錄測試 使用載入國內外3萬多目錄字典的wwwscan對web和郵件服務器進行目錄探測。得到探測結果。主站不存在遍歷目錄和敏感目錄的情況。但是同服務器站點存在edit編輯器路徑。該編輯器版本過低。存在嚴重漏洞。如圖3.2 用戶口令猜解 Nmap收集到外網(wǎng)服務器ftp.使用默認的賬號無法連接,于
3、是對web和能登陸的界面進行弱口令測試,具體如下圖3.3 sql注入測試通過手工配合工具檢測sql注入得到反饋結果如下圖 根據(jù)漏洞類別進行統(tǒng)計,如下所示:漏洞類別高中低風險值網(wǎng)站結構分析3目錄遍歷探測4隱藏文件探測3CGI漏洞掃描0用戶和密碼猜解10跨站腳本分析0SQL注射漏洞挖掘(含數(shù)據(jù)庫挖掘分析)10風險總值303.4 內網(wǎng)滲透 當通過外圍安全一些列檢測。通過弱口令和注入2中方式進入管理后臺。抓包上傳webshell得到后門開始提升權限。當發(fā)現(xiàn)web服務器處于內網(wǎng)。也正好是在公司內部。于是收集了域的信息。想從web入手抓取域管理Hash破解,無果。所以只能尋找內網(wǎng)其他域管理密碼。內外通過i
4、pc漏洞控制了2個機器。獲取到域管hash。用metasploit smb溢出也得到內網(wǎng)機器權限同樣也獲得域內管理hash。用域管理hash登陸域服務器。內網(wǎng)的權限全部到手。3.5 內網(wǎng)嗅探 當?shù)玫絻染W(wǎng)權限其實就可以得到許多信息。但是主要是針對商業(yè)數(shù)據(jù)保密的原則。就還需要對內網(wǎng)數(shù)據(jù)傳輸進行一個安全檢測。于是在內網(wǎng)某機器上安裝cain進行嗅探得到一部分電子郵件內容信息和一些網(wǎng)絡賬號.具體看下圖0x4 分析結果與建議 通過本次滲透測試可以看出.xx網(wǎng)絡公司網(wǎng)絡的安全防護結果不是很理想,在防注入和內網(wǎng)權限中存在多處漏洞或者權限策略做的不夠得當。本次滲透的突破口主要是分為內網(wǎng)和外網(wǎng),外網(wǎng)設備存在多處注入和弱口令破解。還有一方面原因是使用第三方editweb編輯器產生破解賬
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 初中信息技術課件和教案
- 預防艾滋健康生活
- 初中仁愛英語說課課件
- 大班健康活動:我的心情我做主教案
- 心理驅動的在線教育模式創(chuàng)新與實踐研究
- 二零二五版房屋租賃合同違約責任與賠償范本
- 二零二五年度水利工程設備安裝合同范本
- 2025版跨省農產品采購運輸一體化合同
- 2025版親子餐飲品牌全國加盟合作協(xié)議
- 2025版高空玻璃幕墻施工安全施工合同協(xié)議書范本
- 2022年高校教師資格證考試題庫高分通關300題a4版(浙江省專用)
- 強規(guī)劃助成長學課件-心理教師如何幫助學生提升職業(yè)規(guī)劃能力
- 冷凍消融設備(CQZ2100618)
- 慢性乙型病毒性肝炎防治
- QC七大手法培訓教材(ppt50張PPT)課件
- 柴油錘擊樁施工方案完整
- 物業(yè)服務中心架構圖
- 表面滲納米陶瓷的摩托車活塞環(huán)的介紹
- 高一數(shù)學知識點總結
- 倉庫職位等級晉升標準評價表
- 防腐保溫工程--危險源辨識風險評價表(共1頁)
評論
0/150
提交評論