求教网络安全相关。

2023-04-22 17:42:19 +08:00
 nyxsonsleep
公司有个论坛,应该是 Discuz! X3.4 的前几天被黑了。还好有云服务快照,退回到了一个星期之前的状态。
现在老板开了个小比赛,找服务器或者论坛的漏洞,黑盒测试。
不指望拿什么奖励,就想问下怎么入门相关知识。
个人仅限于知道有 sql 注入、xss 、crsf 。但是感觉这些东西应该都是比较基础的内容,discuz 发展这么久的工具应该不会有这种错误吧。
服务器漏洞在我的理解中只要不设弱密码应该就能防御住,至于 0day 漏洞这是没办法的问题。
以上的理解有什么遗漏或者错误吗。
4455 次点击
所在节点    程序员
39 条回复
onice
2023-04-23 16:30:58 +08:00
恰好我是做安全的,给你列一份测试清单,希望能够帮到你:
1. 先阅读 https://xz.aliyun.com/t/7492 ,测试网站是否存在链接中存在的漏洞。

2. 使用 dirshearch ,github 上能找到该项目,对网站进行目录扫描,看是否存在其他敏感文件,比如网站的备份文件,部署网站测试的时候遗留的 phpinfo 等文件以及其他不应该被用户看到的文件。

3. 下载安装并使用 nmap 工具,对主机进行全端口探测,看下开放了哪些端口,有没有其他网站运行在非 80 端口。如果有其他网站,尤其是自研的这种,使用 AWVS 进行 web 漏洞扫描。如果存在 ssh ,mysql 等服务,能通过远程连接的,使用 hydra 跑一下口令,避免出现弱口令。

4. 下载并安装 nessus ,官网可以自行搜索,免费版可以扫描 15 台主机,足够用了。使用该工具对网站进行全端口扫描。这个工具会检测出操作系统是否存在漏洞,以及端口对应的软件或服务是否存在漏洞,例如 nginx ,apache ,mysql 等。注意扫描的时候,要使用网站服务器的真实 IP ,如果网站有域名,又有 cdn ,就不应该直接把扫描目标设置成域名,不然扫描的主机是 cdn 服务器了。

只需以上四步,即可评估单台服务器的安全性。范围既包括了主机漏洞也包括了 Web 程序漏洞。
onice
2023-04-23 16:34:57 +08:00
@onice 第二个步骤的工具名字打错了。补个链接: https://github.com/maurosoria/dirsearch
onice
2023-04-23 16:38:50 +08:00
@onice 还有一个重要的事忘了说:测试前先备份下网站数据。以防万一。
luckyv2
2023-04-23 17:56:52 +08:00
Discuz! X3.4 最近应该是有一个漏洞 后台 v 云管理那个 有一个 sql 注入
但是也得进入后台,你看看后台登录记录是不是又不是你们登录 i 情况,账密被爆破了
brathonbai
2023-04-23 18:27:40 +08:00
内网搭建一个扫描器,记得 poc 安装得全些,然后直接开扫,狂轰滥炸即可
nyxsonsleep
2023-04-23 19:32:16 +08:00
@y1y1 v 友别搞了
nyxsonsleep
2023-04-23 19:32:46 +08:00
@Senorsen 感谢
nyxsonsleep
2023-04-23 19:33:48 +08:00
@jiayouzl 和开发还是有一定关联的,其实大多漏洞都是开发者不熟悉安全规范导致的。但确实比较复杂
nyxsonsleep
2023-04-23 19:34:13 +08:00
@cxtrinityy 感谢指导
nyxsonsleep
2023-04-23 19:34:37 +08:00
@onemorechance 感谢提供优质的搜索信息
nyxsonsleep
2023-04-23 19:36:01 +08:00
@zlowly 对于专业的高手来说白盒测试确实都不太难。不过对于我们这种入门级别的就挺难的了。
nyxsonsleep
2023-04-23 19:39:03 +08:00
@luckyv2 感谢提醒
nyxsonsleep
2023-04-23 19:42:20 +08:00
@Paulownia 小企业性质特殊,就当是五一活动了。感谢帮助
nyxsonsleep
2023-04-23 19:42:53 +08:00
@AnselCC 感谢帮助
nyxsonsleep
2023-04-23 19:58:48 +08:00
@onice 感谢专业人士的帮助。
nyxsonsleep
2023-04-23 19:59:19 +08:00
@Jhma 老板估计在做了
nyxsonsleep
2023-04-23 19:59:54 +08:00
@amazingxxxxx 感谢 v 友的帮助
nyxsonsleep
2023-04-23 20:01:01 +08:00
@brathonbai 感谢 v 友的建议,我试试。
zjj19950716
2023-04-24 09:47:31 +08:00
https://github.com/swisskyrepo/PayloadsAllTheThings 这个吧,很详细,一步一步跟着来

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/934572

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX