漏洞银行大咖面对面总结

信息收集决定攻击面和攻击方式:

攻击面:子站,端口,C段,同服等

方式:审计,弱口令,web等

途径:搜索引擎,网盘,exif+社工等等

信息收集和渗透测试是互相促进,贯彻整个渗透过程。

Shadon:针对端口服务比较准确

在线端口扫描器:

http://www.t1shopper.com/tools/port-scan/

在线漏洞扫描器

Online vulnerability scan

Tor网络

防火墙识别:Wafw00f URL

Sqlmap -u URL --identify-waf

路由信息技术

nmap隐匿演示,-D RND:100

Nmap漏洞扫描增强,--script=vulscan/vulscan.nse

–script-args vulscandb=openvas.csv

routersploit路由信息收集

Nmap漏洞脚本地址:https://github.com/scipag/vulscan

结束日志进程

辅助:tcpick,mantra,tcpdump,proxychains,shadowsocks等

除痕迹:

Linux下的工具

Wlipe

windows下的工具

Hardwipe

msf下的工具:

Clearav

查看源代码(注释中的账号、配置等) 源码泄露(项目发布根目录压缩包) 测试页面(测试用账号、注释等) Exif信息(文件元数据) Telnet(服务器端口查点如7000端口) 防火墙识别 系统文件等(进入后)

时间: 2024-11-09 15:41:02

漏洞银行大咖面对面总结的相关文章

漏洞银行 大咖连线笔记

挖洞要分析抓到的包 注意源码里面的隐藏链接 1.SQL注入 分为3种类型  cookie,注入,post注入,get注入 sql注入是owasp top 排名前3的漏洞, sql是设计逻辑上的漏洞,没有过滤表单提交或页面提交数据夹杂着SQL语句,导致数据库受到攻击,数据被窃取 预防sql注入:过滤,储蓄语句检查,白名单方式验证 2.失效的身份验证和管理 1,用户更改密码之前不是验证用户,而是验证IP 2,cookie里面带入密码和账号 3,没有会话超时认证 4,密码找回过于简单 3,xss漏洞

【代班大咖第二期】我想聊聊高科技

从很小的时候开始,我们的小脑袋里就充满了奇思妙想 为什么鸟儿会飞而我不可以 为什么月亮有的时候是圆的有的时候是弯的 为什么汽车可以跑的那么快 有些问题的答案爸爸妈妈可以告诉我,有些他们也不知道. 后来我们上了学,接触到了很多课本上的知识,可我们依旧有许许多多的问题, 为什么左手定则可以判断安培力和洛伦兹力 为什么生成新物质的反应才是化学反应 这些问题老师会说不重要,记住考点就可以 再后来,我们长大了 我们不再被动地接受知识,在互联网的世界里,我们看见了一个更为广阔的天地. 无人机.VR.AI.3

大咖云集!IMWebConf 2017 前端大会即将在深圳盛大开幕

2017年火热的夏季,一年一度的IMWebConf强势来袭!9月16日,深圳科兴国际会议中心,我们将全心全意打造一场前端盛宴,恭候各位的光临. 作为一名前端老鸟,笔者有幸也参与了本次的大会的主题分享<WebAssembly:面向未来的web开发>.IMWEBConf 向来质量高.干货多,这次大会更是大手笔,请来了来自W3C.谷歌.微软.阿里.百度等企业的技术专家,相信不会令你失望. 聪明的前端开发者已经认识到,前端领域正发生着一场变革.各种新型框架悄然降世,Node.js的风暴越发猛烈,站在浪

如何成为一位牛逼的大咖

每个人都想过做一件牛逼的事情,做一个牛逼的项目,或者想成为一个牛逼的大咖.甚至我们还不懂到底什么是大咖,所谓的"大咖"其实就是在某个领域有这一定影响力,拥有众多的粉丝和号召力的人.如果想成为一位牛逼的大咖,那么你必须在某个领域有着自己的独有的价值.做大咖很多人以为会很舒服,人只要出了名什么好事都会轮到他.不但会获得很多的社会资源还有很多的商业价值.所以,能成为一位牛逼的大咖说明已经非常成功了,就是不操作什么项目也活得相当滋润了.很多人把我当成了大咖来向我讨教经验,其实我也不是什么大咖,

英特尔人工智能圆桌论坛举行 四位大咖论道AI

英特尔人工智能圆桌论坛举行 四位大咖论道AI 2017-04-01 17:57 北京2017年4月1日电 /美通社/ -- 毫无疑问,人工智能已是最具变革力的发展趋势之一,在3月31日举行的2017英特尔中国媒体纷享会上,以"The NEXT:走进人工智能时代"为主题的圆桌论坛激起激烈的观点碰撞,诸多热点话题得到进一步的探讨和解读.  在资深媒体人董军的主持下,英特尔中国研究院院长宋继强,新华网董事.副总裁申江婴,人工智能专家.清华大学计算机系教授.博士生导师邓志东以及通信专家.720

章苏阳、李丰等48位创投大咖与你有约!

章苏阳.李丰等48位创投大咖与你有约! 全球名校创业创投大赛 复旦大学中国风险投资研究中心牵头联合上海市虹口区人力资源与社会保障局.AngelsGlobal跨境天使平台.AlumX全球名校创客会和全球20余所名校共同发起创业创投大赛,是本年度最有价值的创投盛会.l 创业项目都有新颖而强大的科技作支撑 ll 评委嘉宾均是资本创投界的高级别大咖 l是门槛也是保障起点高,则成就更高你,准备好被科技震撼了吗? Oded Hermorni 美国犹太人创业协会会长 张陆洋 复旦大学中国风险投资研究中心主任

终极大招 | 应用性能管理大讲堂2016年终盛典,数位大咖火爆来袭

在即将过去的2016年里,身为程序猿/运维攻城狮的你是否还经常陷在和产品经理剪不断理还乱的复杂关系中,在项目上线遇到性能问题后又沉浸在各部门之间的扯皮中,在这一年里项目研发过程中是否又有意无意的进了不少坑,又不断把它们一个一个填平. "你先别踩,等我填好了坑你再来."变成了程序员之间最赤裸裸的关怀. 这样不对!我们拒绝填那些没有意义的坑! 应用性能管理大讲堂2016年终盛典之心路,即将迎来更全面的技术干货,更强大的讲师阵容,一起听互联网金融.O2O.游戏.OTA.电商.在线视频行业领域

急!!!寻求redis大咖!

寻求redis大咖来我司进行培训1.基于linux的redis项目,高并发使用,监控管理及参数调优培训2.基于linux的redis项目客户端优先级.订阅发布队列优先级等接口的使用.存在的陷阱及实战经验3.redis的客户端基于C++的开发培训4.redis集群.复制.部署及优化和实践经验已有实践,redis每秒3000到4000消息吞吐实践,希望向高级进阶,希望提供如何使用.规模.开发时间等的描述.欢迎有意向的大咖联系我哦,qq:1367883780

24位互联网大咖的人生预言

11月19日,首届世界互联网大会在浙江乌镇拉开帷幕.大咖们如何预测互联网的未来?提出哪些新颖看法?一分钟了解观点精华. 马化腾 腾讯公司控股董事会主席兼首席执行官 ▲总体而言,中国互联网与美国还是有差距的.中国互联网发展瓶颈一个是互联网基础设施建设另一个是软性的--创业环境. ▲互联网已经改变了音乐.游戏.媒体.零售和金融等行业,未来互联网精神将改变每一个行业,传统企业一定要具备互联网思维. 刘强东 京东集团CEO ▲中国互联网的发展瓶颈一个是诚信问题,另一个是城乡差距. ▲现在已经实现了"所需