渗透测试是通过模拟攻击评估系统安全性的方法,主要用于发现漏洞并验证防护措施的有效性。以下为三种主要类型的区别:1. 测试范围对比类型信息掌握程度测试视角平均耗时漏洞发现率黑盒测试零内部信息外部攻击者视...
某系统黑盒测试下的逻辑漏洞
一、漏洞原理1、越权漏洞原理实现控制访问有些程序的管理员的管理页面只有管理员才显示,普通用户看不到,利用URL实现访问控制,但URL泄露或被恶意攻击者猜到后,这会导致越权攻击。2、未授权漏洞原理网站出...
黑盒测试训练之瑰宝
今天要推荐的是一个适合初学者学习信息安全知识,锻炼动手能力,黑盒测试往往是对未知的探索,作为初学者,直接实战,通常会一无所获,久而久之容易丧失对于学习动力。如果有一定存在可被攻击成功路径的虚拟环境,通...
聊聊白盒测试的技术、类型和示例
白盒测试是一种测试软件内部结构的方法。高质量的软件是任何企业或组织的基础。简单地说,软件的质量可以成就或破坏您的业务。这就是测试人员使用各种软件测试技术来确保高质量软件的原因。其中之一是白盒测试。与黑...
黑盒测试Mysql实时监控辅助工具
MySQLMonitorMySQL实时监控工具(代码审计、黑盒测试辅助工具)使用1.自行打包使用git clone https://github.com/fupinglee/MySQLMonitorc...
萌新学习缓冲区溢出漏洞(3.尝试黑盒测试)
0x01:stack3本篇文章仅为翻译原文是来自https://0xrick.github.io/binary-exploitation/bof1 的缓冲区课程系列。为了模拟真实测试,从这里开始起使用...
黑盒测试 | 挖掘.NET程序中的反序列化漏洞
扫码领资料获网安教程来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)通过不安全反序列化漏洞远程执行代码img今天,我将回顾 OWASP 的十大漏洞之一:...
黑盒测试如何通过侦察转变为白盒
扫码领资料获网安教程来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)前言我被邀请参加一家科技公司的一个私人bug赏金计划,这是该国最大的科技公司之一。范...
实战内测-某内测项目站点FUZZ到Sql注入
文章来源: https://xz.aliyun.com/t/15137 0x1 前言 下面给师傅们分享的案例呢是前段时间实战的一个站点,也是我朋友前段时间让我测的一个站点。整体的测试流程也还算ok,然...
记一次对学校某系统的黑盒测试到教育SRC
学校最近上线了新的系统,听辅导员说省内很多高校都要求进行数据填报,遂尝试进行渗透。文笔不好,如有不妥之处敬请斧正! 文章来源: https://forum.butian.net/share/837 1...
某CMS的通用漏洞挖掘过程 | 干货
前言 本文所涉及的漏洞已提交CNVD且厂商已完成漏洞修复,请勿用于非授权测试!!! 现在比较严格,目标名称均以某CMS指代,见谅。 前言 本来计划在cnvd公开这个小漏洞的时候就把这篇小作文写了,最近...
某CMS的通用漏洞挖掘过程 (含freemarker模板注入利用)
扫码领资料获网安教程本文所涉及的漏洞已提交CNVD且厂商已完成漏洞修复,请勿用于非授权测试!!!现在比较严格,目标名称均以某CMS指代,见谅。前言本来计划在cnvd公开这个小漏洞的时候就把这篇小作文写...