@CI
1年前 提问
1个回答
漏洞扫描测试最迟在哪个阶段启动
趣能一姐
1年前
漏洞扫描最迟是在渗透测试的信息收集阶段启动的,在渗透测试信息收集阶段过程中一般采用漏洞扫描等主动扫描技术来发现漏洞为接下来的漏洞利用阶段提供帮助,其中漏洞扫描在信息收集中属于主动信息收集,通过直接访问、扫描网站来获得大量的网站信息。除了主动信息收集还有被动信息收集,利用第三方的服务对目标进行访问了解,比例:Google搜索、Shodan搜索等。
渗透测试主要阶段如下:
前期的交互阶段:该阶段通常是用来确定渗透测试的范围和目标;
信息情报搜集阶段:该阶段需要采用各种方法来收集目标主机的信息包括使用社交媒体等网络信息范围内的已知事物,Google Hacking技术,目标系统踩点等;
威胁的建模阶段:该阶段主要是使用信息搜集阶段所获得的信息,来标识目标系统有存在可能存在的安全漏洞与弱点的方法之一;
漏洞分析利用阶段:该阶段将综合从前面几个环节中获取到的信息,从中分析理解那些攻击和用途径是可行的,特别是需要重点分析端口和漏扫描结果,截获到服务的重要信息,以及在信息收集环节中得到其他关键性的位置信息;
渗透攻击实施阶段:该阶段是利用上述步骤收集的信息进行攻击,可能是存在渗透测试过程中最吸引人的地方,然后在这种情况下,往往没有用户所预想的那么一帆风顺,而是曲径通幽,在攻击目标系统主机时,一定要清晰的了解在目标系统存在这个漏洞,否则,根本无法启动攻击成功的步骤;
后渗透权限维持阶段:该阶段在任何一次渗透过程中都是一个关键环节,该阶段将以特定的业务系统作为目标,识别出关键的基础设施,并寻找客户组织罪具有价值和尝试进行安全保护的信息和资产;
报告阶段:报告是渗透测试过程中最重要的因素,使用该报告文档可以交流渗透测试过程中做了什么,如何做的以及最为重要的安全漏洞和弱点。