渗透测试技术介绍ppt课件.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《渗透测试技术介绍ppt课件.ppt》由会员分享,可在线阅读,更多相关《渗透测试技术介绍ppt课件.ppt(163页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试专题交流渗透测试专题交流启明星辰启明星辰ADLABADLAB实验室实验室 xxxxxx年年x x月月xxxx日日信息安全培训信息安全培训我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试介绍渗透测试介绍 渗透测试方法和工具渗透测试方法和工具 渗透测试案例渗透测试案例 渗透测试风险和避规渗透测试风险和避规 问题解答问题解答 我吓了一跳,蝎子是多么丑恶和恐怖的
2、东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试介绍渗透测试介绍 什么是渗透测试什么是渗透测试 什么是什么是APT为什么要进行渗透测试为什么要进行渗透测试如何进行渗透测试如何进行渗透测试我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲什么是渗透测试?什么是渗透测试?我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物什么是渗透测试渗透测试(Penetrat
3、ion Test) 是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。 渗透测试是一个完整、系统的测试过程。 渗透测试越来越多地被许多组织用来保证信息系统和服务的安全性。我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试介绍渗透测试介绍 什么是渗透测试什么是渗透测试 什么是什么是APT为什么要进行渗透测试为什么要进行渗透测试如何进行渗透测试如何进行渗透测试我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快
4、,证实我的猜测没有错:表里边有一个活的生物提纲什么是什么是APT?我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物什么是 APTAPT:Advanced Persistent Threat(高级持续性威胁)当前最具威胁的攻击形式当前最具威胁的攻击形式针对高价值目标,有组织、目的非常明确的高级攻击行为针对高价值目标,有组织、目的非常明确的高级攻击行为世界各国网络部队发起攻击的核心手段,破坏性之高难以衡量世界各国网络部队发起攻击的核心手段,破坏性之高难以衡量采用长期潜伏、反复试探、不断渗透的方式发起攻击采用长期
5、潜伏、反复试探、不断渗透的方式发起攻击通常利用未知的漏洞、未知的攻击手段发起攻击通常利用未知的漏洞、未知的攻击手段发起攻击检测难度非常大,传统安全产品、检测技术无法与之对抗检测难度非常大,传统安全产品、检测技术无法与之对抗从从20112011年开始,连续三年在世界最著名的安全盛会(年开始,连续三年在世界最著名的安全盛会(RSA)中成为)中成为最热点、最核心的安全问题最热点、最核心的安全问题我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物APT 产生的背景p 网络攻击手段体系化、理论化发展的必然网络攻击手段体
6、系化、理论化发展的必然p 网络攻击趋利化发展的必然:国家利益、政治利益网络攻击趋利化发展的必然:国家利益、政治利益 、经济利益、军事利益、经济利益、军事利益p 国家化网络部队的需要国家化网络部队的需要p 检测、防御技术的持续增强与攻击手段的快速发展检测、防御技术的持续增强与攻击手段的快速发展 之间的抗不断升级的必然之间的抗不断升级的必然我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物10APT 攻击过程攻击过程信息采集(社工、扫描)信息采集(社工、扫描)漏洞利用(漏洞利用(0day0day)恶意代码植入(存
7、储介质摆渡)恶意代码植入(存储介质摆渡)机密信息获取机密信息获取破坏破坏/ /干扰指令接收干扰指令接收回传窃取信息回传窃取信息破坏破坏/ /干扰实施干扰实施攻击过程核心攻击过程核心对抗阶段对抗阶段我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试介绍渗透测试介绍 什么是渗透测试什么是渗透测试 什么是什么是APT为什么要进行渗透测试为什么要进行渗透测试重大安全事件“震网”蠕虫如何进行渗透测试如何进行渗透测试我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快
8、,证实我的猜测没有错:表里边有一个活的生物提纲为什么要进行渗透测试?为什么要进行渗透测试?我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物百度被黑维基解密伊朗核电站中毒索尼网站被黑客入侵安全事件我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物安全事件我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物安全事件我吓了一跳,蝎子是多么丑恶和恐
9、怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物“震网”蠕虫 2010年,“敌对组织的黑客”编写的“震网”蠕虫病毒成功渗透到伊朗境内的许多工业企业,将伊朗核电站的浓缩铀离心机破坏。 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物“震网”蠕虫传播方式渗透传播途径:主要通过U盘和局域网进行渗透传播我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物所利用的系统漏洞Win
10、dows系统漏洞 1、快捷方式文件解析漏洞(MS10046) 2、RPC 远程执行漏洞(MS08067) 3、打印机后台程序服务漏洞(MS10061) 4、尚未公开的提升权限漏洞WinCC系统漏洞 1、WinCC 系统数据库帐号密码硬编码漏洞。 2、WinCC工程文件DLL 预加载漏洞。我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物“震网”蠕虫影响据赛门铁克公司的统计,目前全球已有约 45000 个网络被该蠕虫感染。伊朗政府已经确认该国 的布什尔核电站遭到 Stuxnet 蠕虫的攻击。我吓了一跳,蝎子是多
11、么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物“震网”蠕虫病毒带来的思考没有百分之百安全信息系统。即便是物理隔离的专用局域网没有百分之百安全信息系统。即便是物理隔离的专用局域网,黑客也能渗透进来。,黑客也能渗透进来。黑客渗透技术多样化,利用了未公布系统漏洞。漏洞从发现黑客渗透技术多样化,利用了未公布系统漏洞。漏洞从发现到被黑客利用的时间大大缩短。到被黑客利用的时间大大缩短。黑客由个人发展到具有团队组织性,甚至是国家的黑客部队黑客由个人发展到具有团队组织性,甚至是国家的黑客部队自己的信息系统是否安全?不是由自己说了算自己的信息
12、系统是否安全?不是由自己说了算! ! 是否能请到是否能请到黑客来对自己信息系统进行安全检查?黑客来对自己信息系统进行安全检查?我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物为什么要进行渗透测试渗透测试目的渗透测试目的 尽可能发现更多漏洞。尽可能发现更多漏洞。 渗透测试作用渗透测试作用 能直观的让管理员知道自己网络所面临的问题。能直观的让管理员知道自己网络所面临的问题。 能使漏洞在被真正黑客恶意利用之前得到修复。能使漏洞在被真正黑客恶意利用之前得到修复。我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在
13、这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物为什么要进行渗透测试渗透测试特点渗透测试特点 模拟真正的入侵者模拟真正的入侵者 以人工渗透为主,辅助以攻击工具的使用以人工渗透为主,辅助以攻击工具的使用 渗透测试过程可控渗透测试过程可控 对网络没有破坏性的损害对网络没有破坏性的损害 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试介绍渗透测试介绍 什么是渗透测试什么是渗透测试 什么是什么是APT为什么要进行渗透测试为什么要进行渗透测试重大安全事件“震网”蠕虫如何进
14、行渗透测试如何进行渗透测试我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试流程渗透测试流程渗透测试流程 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试流程实施方案制定、客户书面同意 客户书面授权委托,并同意实施方案 客户对渗透测试所有细节和风险知晓 所有过程都在客户的控制下进行 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一
15、个活的生物渗透测试流程信息收集分析 信息收集制定模拟攻击测试计划 提高模拟攻击的成功率 降低攻击测试对系统正常运行的不利影响信息收集的方法: Ping Sweep DNS Sweep 操作系统指纹判别 应用判别 账号扫描 配置判别 。 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试流程渗透测试计划制定 制定范围和时间 详细实施计划 测试手段 详细时间安排 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试
16、流程取得权限、提升权限 普通用户权限:Guest,DB,Web Shell 超级用户权限:Root Administrator 黑客的追求:普通用户权限-超级用户权限? 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试流程生成报告 渗透测试之后,将会提供一份渗透测试报告。渗透测试报告将会十分详细的说明渗透测试过程中的得到的数据和信息、并且将会详细的纪录整个渗透测试的全部操作。 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有
17、一个活的生物渗透测试流程渗透测试 详细流程 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物APTAPT攻击测试攻击测试信息收集信息收集获取突破口获取突破口获取敏感数据获取敏感数据31内网渗透APT攻击测试流程我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物收集信息收集信息根据根据APT攻击的特性,先对目标信息进行完整攻击的特性,先对目标信息进行完整收集。包括不限于目标公司或单位信息、服务收集。包括不限于目标公司或单位信
18、息、服务器信息、职员个人信息等。器信息、职员个人信息等。32APT攻击测试-收集信息我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物获取突破口获取突破口根据上述收集的信息,获取进入目标的突破口。根据上述收集的信息,获取进入目标的突破口。可能的途径包括不限于入侵公网服务器、挂马、可能的途径包括不限于入侵公网服务器、挂马、钓鱼、发送带木马邮件以及钓鱼、发送带木马邮件以及SNS等方式。等方式。33APT攻击测试-获取突破口我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉
19、快,证实我的猜测没有错:表里边有一个活的生物内网渗透内网渗透获取突破口后,对内网获取突破口后,对内网重要服务器和重要员工重要服务器和重要员工的个人电脑的个人电脑做进一步渗透做进一步渗透。34APT攻击测试-内网渗透我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物获取敏感数据获取敏感数据根据以上取得的权限,在获得用户授权的基础根据以上取得的权限,在获得用户授权的基础上,获取目标敏感信息。比如数据库内容、敏上,获取目标敏感信息。比如数据库内容、敏感文档、重要邮件等。感文档、重要邮件等。35APT攻击测试-获取敏
20、感数据我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试方法和工具渗透测试方法和工具 渗透测试案例渗透测试案例渗透测试介绍渗透测试介绍渗透测试风险和避规渗透测试风险和避规 问题解答问题解答我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试方法和工具渗透测试方法和工具 渗透测试方法渗透测试方法渗透测试步骤渗透测试步骤渗透测试内容渗透测试内容渗透测试工具渗透测试工具我吓了一跳,蝎子是多么丑恶和恐怖的东西,
21、为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试方法渗透方法分类黑箱测试: 渗透者完全处于对系统一无所知的状态。白盒测试: 测试者可以通过正常渠道向被测单位取得各种资料。 测试目的是模拟企业内部雇员的越权操作。 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试方法渗透目标分类主机操作系统渗透: Windows、Solaris、AIX、Linux数据库系统渗透: MS-SQL、Oracle、MySQL、Informix、Sybase、 DB2应用
22、系统渗透: ASP、CGI、JSP、PHP网络设备渗透: 防火墙、入侵检测系统、网络设备 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物渗透测试方法渗透位置分类内网测试: 内部的渗透方式:远程缓冲区溢出,口令猜测,以及B/S或C/S应用程序测试外网测试: 外部的渗透方式:网络设备的远程攻击,口令管理安全性测试,防火墙规则试探、规避,Web应用服务安全性测试。 我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试
23、方法和工具渗透测试方法和工具 渗透测试方法渗透测试方法渗透测试步骤渗透测试步骤渗透测试内容渗透测试内容渗透测试工具渗透测试工具我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲渗透测试都包含哪些步骤?渗透测试都包含哪些步骤?我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物43黑客渗透思路信息收集漏洞扫描漏洞利用攻击阶段后攻击阶段黑客渗透一般步骤我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢
24、?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物44黑客渗透思路我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物45黑客渗透一般步骤信息收集IP地址开放端口和入口点系统的制造商和版本 社会工程学: 电话号码、管理员生日。 网络聊天,获取信任。 技术手段信息收集: Whois/ DNS/Ping & Traceroute我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物46漏洞扫描 判断主机开放哪些服务,发现可利
25、用漏洞。扫描工具: SSS、Nmap、Xsan、Superscan,流光、天镜等 。漏洞利用扫描软件自带利用工具 漏洞库搜索黑客渗透一般步骤我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物47攻击阶段 如存在漏洞,溢出得到Shell 考虑进行强行口令破解 考虑注入、上传,XSS攻击 如以上攻击都没办法成功,黑客可能会进行Dos攻击。黑客渗透一般步骤我吓了一跳,蝎子是多么丑恶和恐怖的东西,为什么把它放在这样一个美丽的世界里呢?但是我也感到愉快,证实我的猜测没有错:表里边有一个活的生物提纲攻击成功后黑客想做什么
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 渗透 测试 技术 介绍 ppt 课件
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内