A股上市公司传智教育(股票代码 003032)旗下高端IT教育品牌

全国咨询/投诉热线:400-618-4000

好口碑IT培训机构

全国中心

 

  • 首页
  • 全部课程
  • 免费教程
  • 教研团队
  • 开班时间
  • 报名流程
  • 报考大学
  • 原创书籍
  • 项目库
  • 学员社区
JavaEE 鸿蒙应用开发 HTML&JS+前端 Python+大数据开发 人工智能开发 AI+设计 软件测试 新媒体+短视频
直播运营
集成电路应用开发
(含嵌入式)
  • JavaEE
  • 鸿蒙应用开发
  • HTML&JS+前端
  • Python+大数据开发
  • 人工智能开发
  • 电商视觉设计
  • 软件测试
  • 新媒体+短视频
  • 集成电路应用开发(含嵌入式)

热门课程

  • JavaEE
  • 鸿蒙应用开发
  • HTML&JS+前端
  • Python+大数据开发
  • 人工智能开发
  • AI+设计
  • 软件测试
  • 新媒体+短视频直播运营
  • 产品经理
  • 集成电路与机器人应用开发
北京昌平
北京顺义
上海
广州
深圳
武汉
郑州
西安
长沙
济南
重庆
南京
杭州
石家庄
成都
合肥
太原
首页技术文章 正文

渗透测试八个步骤【渗透测试流程】

更新时间:2021-04-08 来源:黑马程序员 浏览量:

渗透测试遵循软件测试的基本流程,但由于其测试过程与目标的特殊性,在具体实现步骤上渗透测试与常见软件测试并不相同。渗透测试流程主要包括8个步骤,如下图所示:

渗透测试流程


下面结合上图介绍每一个步骤所要完成的任务。

(1 )明确目标

当测试人员拿到需要做渗透测试的项目时,首先确定测试需求,如测试是针对业务逻辑漏洞,还是针对人员管理权限漏洞等;然后确定客户要求渗透测试的范围,如IP段、域名、整站渗透或者部分模块渗透等;最后确定渗透测试规则,如能够渗透到什么程度,是确定漏洞为止还是继续利用漏洞进行更进一步的测试,是否允许破坏数据,是否能够提升权限等。

在这一阶段,测试人员主要是对测试项目有一个整体明确的了解,方便测试计划的制订。

(2)收集信息

在信息收集阶段要尽量收集关于项目软件的各种信息。例如,对于一个Web应用程序,要收集脚本类型、服务器类型、数据库类型以及项目所用到的框架、开源软件等。信息收集对于渗透测试来说非常重要,只有掌握目标程序足够多的信息,才能更好地进行漏洞检测。

信息收集的方式可分为以下2种。

①主动收集:通过直接访问、扫描网站等方式收集想要的信息,这种方式可以收集的信

息比较多,但是访问者的操作行为会被目标主机记录。

②被动收集:利用第三方服务对 目标进行了解,如上网搜索相关信息。 这种方式获取的

信息相对较少且不够直接,但目标主机不会发现测试人员的行为。

(3)扫描漏洞

在这一阶段,综合分析收集到的信息,借助扫描工具对目标程序进行扫描,查找存在的安全漏洞。

1617870142550_渗透测试.png


(4)验证漏洞

在扫描漏洞阶段,测试人员会得到很多关于目标程序的安全漏洞,但这些漏洞有误报,需要测试人员结合实际情况,搭建模拟测试环境对这些安全漏洞进行验证。被确认的安全漏洞才能被利用执行攻击。

(5)分析信息

经过验证的安全漏洞就可以被利用起来向目标程序发起攻击,但是不同的安全漏洞,攻击机制并不相同,针对不同的安全漏洞需要进一步分析,包括安全漏洞原理、可利用的工具、目标程序检测机制、攻击是否可以绕过防火墙等,制订一个详细精密的攻击计划,这样才能保证测试顺利执行。

(6)渗透攻击

渗透攻击就是对目标程序发起真正的攻击,达到测试目的,如获取用户账号密码、截取目标程序传输的数据、控制目标主机等。一般渗透测试是一次性测试,攻击完成之后要执行清理工作,删除系统日志、程序日志等,擦除进人系统的痕迹。

(7)整理信息

渗透攻击完成之后,整理攻击所获得的信息,为后面编写测试报告提供依据。

(8)编写测试报告

测试完成之后要编写测试报告,阐述项目安全测试目标、信息收集方式、漏洞扫描工具以及漏洞情况、攻击计划、实际攻击结果、测试过程中遇到的问题等。此外,还要对目标程序存在的漏洞进行分析,提供安全有效的解决办法。

原文: 渗透测试流程:渗透测试的八个步骤你知道?



猜你喜欢:

app测试流程包含哪些过程?

自动化测试流程是什么?

缺陷的处理流程和生命周期是怎样的?

测试流程:企业一般测试流程是怎样的?

如何进行性能测试?完整的性能测试流程

黑马程序员软件测试工程师培训课程

上一篇:软件测试的准入准出是什么?标准是什么? 下一篇: 什么是测试用例?怎样设计测试用例?

最新资讯

  • 有哪些页面置换算法?

    2024-05-22
  • 如何解决Redis的并发竞争Key问题?

    2024-05-22
  • varchar和char的使用场景?

    2024-05-22
  • 协程为何比线程还快?

    2024-05-17
  • TIME_WAIT过多是因为什么?

    2024-05-17
  • range和xrange的区别是什么?

    2024-05-17

相关阅读

  • 软件测试的准入准出是什么?标准是什么?

    2021-03-29
  • app测试流程包含哪些过程?

    2021-01-21
  • APP性能测试包括哪些方面?APP性能测试怎么做?

    2021-01-21
  • app功能测试包含哪些测试?app功能测试怎么测?

    2021-01-21
  • APP如何测试UI界面?APP界面应该如何测试?

    2021-01-21
  • 如何APP测试?测试APP需要注意哪些方面?

    2021-01-21
分享到:

Java培训班课程javaee

Python培训机构python大数据

web前端培训课程升级V8.5web

AI+设计培训课程ui

大数据培训课程cloud

软件测试培训课程test

c

新媒体运营培训netmarket

产品经理培训课程pm

linux培训Linux

movies

智能机器人培训robot

电商视觉设计课程uids

AI

集成电路应用开发(嵌入式)培训课程jdbc

选择校区
北京校区 
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
申请试听名额
在线咨询 我要报名
  •  

    试听

  •  

    咨询

  •  

    报名

 
和我们在线交谈!

天下网标王国内网站优化哪个好社旗网站推广优化电话网站优化排名哪家专业好企业网站 文库优化龙岗网站优化排名廊坊优化网站公司网站优化规律是什么网站没有伪静态影响优化吗靖江网站优化推广平台网站优化推广软件专业优化网站排名网站优化及推广公司海城优化网站软件安阳实力网站优化公司价格枣庄网站关键词优化公司井冈山外贸网站优化企业营销型网站优化宝鸡百度seo网站优化金华网站排名优化常州网站优化麦策电商河南品牌网站关键词优化便宜帮人优化网站连云港网站搜索优化排名哪家好网站优化核心理论网站推广和优化区别保定网站搜索排名优化价格汕头网站怎样优化网站优化seo推广服务网站 网页的优化方法只有一个首页的网站如何优化香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

天下网标王 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化