一、前期交互与规划核心思路:在法律与业务划出安全线,明确测试力度与测试底线。签署授权与保密协议明确测试IP、域名\API端点无授权即违法明确测试类型与范围指定黑盒/白盒/灰盒;列出资产清单,如:*.target.com,10.0.0.0/24。范围决定了你收集信息的起点,如果是白盒测试甚至可以直接拿到架构图和测试账号。约定限制于应急通讯操作:禁止DDOS、社工、物理入侵;明确是否允许提权、内网横向、数据渗出;明确24h紧急联系人。避免产生事故;提权等高风险操作必须获得许可。排定时间窗口错开业务高峰,如:凌晨2:00-5:00输出测试规约,双方签字确认。二、信息收集(侦查)核心思路:攻击面越大,突破口越多。不动声色的拼凑目标数字画像2.1 被动信息收集2.1.1 域名注册信息思路:注册邮箱可以构造社工词SPF常泄露邮件网关IP,突破邮件的入口2.1.2 子域名发现(#)思路:子域常运行在边缘业务、测试系统,防御薄弱,首选的落脚点。2.1.3 搜索引擎利用思路:直接搜出肯呢个含密码的文档、可访问的目录,无需扫描。2.1.4 公共代码仓库与云存储思路:开发者误传的凭证、配置文件是直接突破的捷径。2.1.5 员工与邮箱格式(#)思路:用于密码喷射、钓鱼或构造用户名枚举2.1.6 网络空间搜索引擎(#)思路:找直接暴露的开放端口、服务Banner和已知CVE。2.1.7 历史数据与快照思路:已下线的测试接口仍可能存在或提供线索。2.2 主动信息收集2.2.1 主机发现工具:nmap思路:确定哪些主机在线,缩小后续扫描范围。2.2.2 端口扫描与服务识别工具:nmap 思路:全端口SYN扫描速度快,-sV获取详细服务版本,为漏洞匹配做准备。2.2.3 操作系统指纹工具:nmap思路:知道OS可精准选择提权exploit。2.2.4 初始化漏洞扫描工具:nmap、AWVS、Nessus、OpenVAS、漏扫设备思路:自动化抓取已知漏洞,但必须人工验证避免误报。2.2.5 常见服务枚举SMB、SNMP、Web目录爆破、DNS域传送尝试该阶段完毕,把收集到的结果,整理并进行详细分析后再进行下一步。三、威胁建模与攻击路径规划核心思路:由信息拼出攻击树,有限选择阻力最小的路径。3.1 绘制攻击面图谱操作:把发现的端口、服务、Web入口、邮箱、用户名等归类,画出拓扑。思路:比如Web应用+弱口令=直接登录后台SMB未授权可能泄露用户哈希3.2 确定高价值目标操作:识别域控、数据库服务器、代码仓库、VPN网关、核心业务Web。思路:拿到域控等域控制全网;数据库直接接触业务数据。3.3 选择初始攻击向量常用路径:对外Web漏洞-->WebShell-->内网弱口令/默认口令-->应用控制台-->文件上传-->Shell钓鱼(需额外授权)-->获得员工凭据-->VPN登录思路:每次攻击链的起点必须稳定,隐蔽。3.4 制定应急退避计划思路:一旦漏洞利用导致服务崩溃,立刻回滚并记录,避免影响业务。四、漏洞分析与验证核心思路:对扫描结果人工确认,剔除噪音,构造可用POC。4.1 Web漏洞验证4.1.1 注入类(SQL注入)思路:先确认动态参数,再尝试报错注入或时间盲注。4.1.2 跨站脚本思路:通常用于盗取cookie,配合CSRF。4.1.3 文件包含/上传操作:尝试路径穿越 ../../etc/passwd; 上传含有一句话木马的图片思路:文件上传是直接拿Shell最佳途径之一。4.1.4 命令注入操作:ping -c 10 127.0.0.1看延时在参数中注入:| whoami思路:有回显或可做带外数据,直接执行系统命令。4.1.5 逻辑漏洞操作:修改金额、ID遍历、重复提交、验证码爆破、任意密码重置、各种越权/未授权(jwt越权·····)。思路:靠逻辑错误直接越权,无复杂技术。五、渗透攻击(获取初始访问)核心思路:用验证过的漏洞打开突破口,建立稳定控制通道。5.1 生成有效载荷根据目标OS和架构,避开杀软做免杀处理。免杀工具一大堆。5.2 通过Web漏洞上传Webshell思路:获得Web服务权限,可进一步反弹shell操作文件上传一句话木马,通过命令注入写入webshell5.3 利用远程代码执行漏洞Strust2、Log4j、永恒之蓝、Metasploit对应模块直接run获取meterpreter思路:急速获得最高权限,注意稳定性和后门植入。5.4 通过弱口令登录并执行命令操作:SSH/RDP登录后上传工具包;利用WinRM、WMI远程执行思路:登陆后立刻收集基本信息并保持长期持有。5.5 建立多连接冗余如:计划任务等,方便反弹备用shell思路:防止一次性断连前功尽弃。六、后渗透(横向移动与持久化)核心思路:模拟真实攻击者的内网扩散,展示最大威胁路径。6.1 本地信息收集系统信息确定OS版本、域、特权,为提权横向铺路。凭据搜索哈希可做PTH,明文可登录其他机器。网络拓扑与域信息绘制内网地图,确定下一个跳板。6.2 权限提升利用系统漏洞提权思路纵向获取管理员/SYSTEM权限,彻底控制本机。6.3 横向移动哈希传递攻击(PTH)只要获得管理员哈希,就能跳过多台机器无需密码。令牌窃取与委派攻击操作:MSF incognito 模块列举令牌模拟,利用Kerberos委派。域环境下,窃取最高权限令牌直接访问域控资源。利用WinRMI、WMI远程执行建立正向连接,上传工具继续扩散。6.4 持久化留下后门操作:添加高权限账户;计划任务定时反弹shell;注册表启动项思路:保证重启或修复后仍能连接。数据窃取模拟操作:指定敏感文件打包,通过DNS/HTTP隧道分段传出去,仅做标记,不真拿。思路:验证数据防泄漏措施是否报警。6.5 痕迹清理操作日志清除Windows 清除事件日志;wevtutil cl Security;Linux清理:~/.bash_history、/var/log延长驻留时间,但常规测试中需要保留日志并记录操作时间供审计。七、报告撰写与交付有模板,照着写。当前市场:招的都是 Web安全 没别的了。
一、前期交互与规划
核心思路:在法律与业务划出安全线,明确测试力度与测试底线。
二、信息收集(侦查)
核心思路:攻击面越大,突破口越多。不动声色的拼凑目标数字画像
2.1 被动信息收集
2.1.1 域名注册信息
思路:
2.1.2 子域名发现(#)
思路:子域常运行在边缘业务、测试系统,防御薄弱,首选的落脚点。
2.1.3 搜索引擎利用
思路:直接搜出肯呢个含密码的文档、可访问的目录,无需扫描。
2.1.4 公共代码仓库与云存储
思路:开发者误传的凭证、配置文件是直接突破的捷径。
2.1.5 员工与邮箱格式(#)
思路:用于密码喷射、钓鱼或构造用户名枚举
2.1.6 网络空间搜索引擎(#)
思路:找直接暴露的开放端口、服务Banner和已知CVE。
2.1.7 历史数据与快照
思路:已下线的测试接口仍可能存在或提供线索。
2.2 主动信息收集
2.2.1 主机发现
工具:nmap
思路:确定哪些主机在线,缩小后续扫描范围。
2.2.2 端口扫描与服务识别
工具:nmap
思路:全端口SYN扫描速度快,-sV获取详细服务版本,为漏洞匹配做准备。
2.2.3 操作系统指纹
工具:nmap
思路:知道OS可精准选择提权exploit。
2.2.4 初始化漏洞扫描
工具:nmap、AWVS、Nessus、OpenVAS、漏扫设备
思路:自动化抓取已知漏洞,但必须人工验证避免误报。
2.2.5 常见服务枚举
SMB、SNMP、Web目录爆破、DNS域传送尝试
该阶段完毕,把收集到的结果,整理并进行详细分析后再进行下一步。
三、威胁建模与攻击路径规划
核心思路:由信息拼出攻击树,有限选择阻力最小的路径。
3.1 绘制攻击面图谱
操作:把发现的端口、服务、Web入口、邮箱、用户名等归类,画出拓扑。
思路:
3.2 确定高价值目标
操作:识别域控、数据库服务器、代码仓库、VPN网关、核心业务Web。
思路:拿到域控等域控制全网;数据库直接接触业务数据。
3.3 选择初始攻击向量
常用路径:
思路:每次攻击链的起点必须稳定,隐蔽。
3.4 制定应急退避计划
思路:一旦漏洞利用导致服务崩溃,立刻回滚并记录,避免影响业务。
四、漏洞分析与验证
核心思路:对扫描结果人工确认,剔除噪音,构造可用POC。
4.1 Web漏洞验证
4.1.1 注入类(SQL注入)
思路:先确认动态参数,再尝试报错注入或时间盲注。
4.1.2 跨站脚本
思路:通常用于盗取cookie,配合CSRF。
4.1.3 文件包含/上传
操作:尝试路径穿越 ../../etc/passwd; 上传含有一句话木马的图片
思路:文件上传是直接拿Shell最佳途径之一。
4.1.4 命令注入
操作:
思路:有回显或可做带外数据,直接执行系统命令。
4.1.5 逻辑漏洞
操作:修改金额、ID遍历、重复提交、验证码爆破、任意密码重置、各种越权/未授权(jwt越权·····)。
思路:靠逻辑错误直接越权,无复杂技术。
五、渗透攻击(获取初始访问)
核心思路:用验证过的漏洞打开突破口,建立稳定控制通道。
5.1 生成有效载荷
根据目标OS和架构,避开杀软做免杀处理。
免杀工具一大堆。
5.2 通过Web漏洞上传Webshell
思路:获得Web服务权限,可进一步反弹shell
操作文件上传一句话木马,通过命令注入写入webshell
5.3 利用远程代码执行漏洞
Strust2、Log4j、永恒之蓝、Metasploit对应模块直接run获取meterpreter
思路:急速获得最高权限,注意稳定性和后门植入。
5.4 通过弱口令登录并执行命令
操作:SSH/RDP登录后上传工具包;利用WinRM、WMI远程执行
思路:登陆后立刻收集基本信息并保持长期持有。
5.5 建立多连接冗余
如:计划任务等,方便反弹备用shell
思路:防止一次性断连前功尽弃。
六、后渗透(横向移动与持久化)
核心思路:模拟真实攻击者的内网扩散,展示最大威胁路径。
6.1 本地信息收集
6.2 权限提升
6.3 横向移动
6.4 持久化
6.5 痕迹清理
七、报告撰写与交付
有模板,照着写。
当前市场:招的都是 Web安全 没别的了。