渗透测试 | Web信息收集

这篇具有很好参考价值的文章主要介绍了渗透测试 | Web信息收集。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

0x00 免责声明

        本文仅限于学习讨论与技术知识的分享,不得违反当地国家的法律法规。对于传播、利用文章中提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本文作者不为此承担任何责任,一旦造成后果请自行承担!

        

        

0x01 前言

        信息收集可以说是在渗透测试中最重要的一部分, Web 信息收集主要是对目标网站进行站内搜索、查询一些网站的公告是否有一些有效信息。

        

        

0x02 站内搜索

        一般在 Web 站内搜索可以检查站点是否有一些公告设置,检查网站公告可以获取到一些有用信息。例如一些校园站点会将一些招生名单进行公示,这时我们可以获取到的有用信息有:学院、学号、姓名、专业等。一般校内站点就会使用学号+弱密码进行一些分站的登录,比如校园网、教务系统等。

渗透测试 | Web信息收集

title:xx大学公告

        

        招标信息也可以作为一个点,获取供应链信息。例如一些招标信息会有联系人手机号或者是采购的一些服务设备。那么就可以从这个点进行切入进行渗透测试。

渗透测试 | Web信息收集

        

        最后,还有些大企业可能会对一些项目进行收购。那么如果目标是大企业需要进行渗透测试,可以通过检查企业收购信息。获得这个企业的相关资产,例如这个企业的主站防御等级相当高。收购的项目子站可能防御等级并没有那么高。

        

        

0x03 下载源码

        下载网页源码可以对目标网站做代码审计,分析网站代码,检查网站各个功能模块是否合理。这里我们可以使用到工具 HTTrack Website Copier 来完成。 注意:未经授权的网站请勿进行测试,请严格遵守当地国家的法律法规

        

Ⅰ HTTrack Website Copier 下载安装

渗透测试 | Web信息收集

https://www.httrack.com/

        

Ⅱ HTTrack Website Copier 简单使用

        打开软件会有提示新建一个项目,根据自己要求创建一个项目名称。进入下一页,如果没有特殊需求不用设置代理,可以在设置中将添加有需要的路径。进入到如图所示页面输入要测试的网址即可。 注意网址格式:https://xxx.xxx

渗透测试 | Web信息收集

         

        正常使用如图所示,程序会正常执行并下载爬取到的网页信息数据。

渗透测试 | Web信息收集

         

        

0x04 总结

由于作者水平有限,文中若有错误与不足欢迎留言,便于及时更正。 文章来源地址https://www.toymoban.com/news/detail-427790.html

到了这里,关于渗透测试 | Web信息收集的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 从零开始的Web渗透:信息收集步骤详解

    什么是Whois Whois是一种传输协议,用于查询域名注册所有者等信息。它可以帮助您查询域名是否已被注册,以及获取有关已注册域名的详细信息,例如域名注册商和域名所有人。 早期的Whois查询通常使用命令行接口。现在,一些网页接口简化了在线查询工具,使您可以一次向

    2024年02月11日
    浏览(29)
  • 渗透测试之信息收集篇-服务器子域名收集

    你可能对某个服务器渗透失败,没有发现入侵点,所以我们可以考虑扩大攻击面,对target.com的子域名 进行渗透,然后横向移动。 使用bbot对目标子域进行收集 https://github.com/blacklanternsecurity/bbot/wiki#installation 关于子域名收集,推荐一篇很好的文章,文章地址:https://blog.blackl

    2024年02月16日
    浏览(25)
  • 渗透测试-C段主机信息收集

    提示:提示:注意:网络安全环境需要大家共同维护,请大家共同遵守网络安全规章制度,仅供大家参考,造成的法律后果,不由本人承担 学过计算机的同学都知道IP地址这一个概念,IP地址又可以分为A类,B类,C类等,A类的网络位为8位,主机位24位,B类的网络位为16位,主

    2024年02月06日
    浏览(37)
  • 渗透测试-第一步 信息收集 【详细介绍】

    1. 信息收集 黑客的第一步要做的事情永远是信息收集 同样渗透也是 什么是信息收集? 信息收集是最具有灵魂的一步,通常拿到渗透测试站,需要对该站进行信息收集,只有收集到了足够多的信息后,对方暴露出来的问题越多,信息越多,攻击的面也越广。知己知彼百战百胜

    2023年04月18日
    浏览(74)
  • 《渗透测试》-前期信息收集及工具介绍01(信息收集简介、JSFinder、OneForAll)

    信息收集是指通过各种方式获取所需要的信息,以便我们在后续的渗透过程更好的进 行。比如目标站点IP、中间件、脚本语言、端口、邮箱等等。信息收集包含资产收集 但不限于资产收集。 1、信息收集是渗透测试成功的保障 2、更多的暴露面 3、更大的可能性 1、主动信息收

    2024年02月03日
    浏览(39)
  • 渗透测试 ---利用Kali进行简单的信息收集

    目录 Kali环境安装配置更新 Linux镜像文件下载地址 默认用户名 更新命令 网络环境配置 二层发现 原理 工具 arping netdiscover 三层发现 原理 工具 ping fping hping3 四层发现 原理 工具 nmap hping3 Python脚本 端口扫描 原理 工具 nmap Dmitry netcat 端口Banner信息获取 原理 工具 nmap dmitry netcat

    2024年02月05日
    浏览(41)
  • 网络安全|渗透测试入门学习,从零基础入门到精通—收集信息篇

    目录 前面的话 1、收集域名信息 1.1、Whois查询 ​编辑1.2、备案信息查询  2、收集敏感信息 3、收集子域名信息 3.1、子域名检测工具 3.2、搜索引擎枚举 3.3、第三方聚合应用枚举 3.4、证书透明度公开日志枚举 本章小结 本人喜欢网络完全的一些知识,自学一些。现在写出来和大

    2024年02月08日
    浏览(39)
  • 微信小程序涉嫌通过中断用户体验、限制用户操作的方式,收集与服务无关的用户个人信息,包括但不限于,手机号、

    微信小程序涉嫌通过中断用户体验、限制用户操作的方式,收集与服务无关的用户个人信息,包括但不限于,手机号、身份证号、生日、住址等,违反《微信小程序平台运营规则》及相关规则,建议尽快整改。具体运营规范:xxxxxxx 解决方法: 如下图所示: 比如健康宝在获取

    2023年04月13日
    浏览(34)
  • 网络爬虫使用指南:安全合理,免责声明

    作为一名经验丰富的网络爬虫,我深知在爬取网页数据时可能会遇到一些问题和风险。因此,我特别撰写这篇经验分享来告诉大家如何合理、安全地使用网络爬虫,以及注意事项和免责声明。 一、了解目标网站 在开始爬取之前,首先要对目标网站进行仔细的了解。了解网站

    2024年02月03日
    浏览(76)
  • ChatGPT Claude Bard 生成式 AI 免责声明

    ChatGPT can make mistakes. Consider checking important information. Claude.ai is in beta release and may display incorrect or harmful information Bard may display inaccurate info, including about people, so double-check its responses. Your privacy Bard

    2024年01月25日
    浏览(29)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包