ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

渗透测试前期信息收集,这些容易被忽略的要点

渗透测试前期信息收集,这些容易被忽略的要点 渗透测试前期信息收集这些容易被忽略的要点很多刚入行做渗透测试的同学拿到目标之后第一反应就是直接开 Nmap 扫端口、启动漏洞扫描器跑 POC。但在真实的项目实战里信息收集才是整个渗透测试中耗时最长、最重要的环节通常会占用一半以上的工作量。信息收集做得好不好直接决定后续能不能找到突破口很多高危漏洞不是靠扫描器扫出来而是通过信息挖掘找到薄弱资产。大多数教程只讲基础的子域名、端口、Web 指纹收集大量实战中高价值的信息点被大家习惯性跳过。这些容易被忽略的细节往往就是整个项目的突破口比如防护薄弱的测试环境、泄露的代码仓库、供应商的弱资产、历史遗留旧站点等。本文就梳理渗透侦察阶段那些很容易漏掉的收集要点覆盖被动 OSINT 和主动探测同时说明对应的实战思路。说明本文所有渗透测试思路仅用于客户授权范围内的安全测试。未经授权对网站、服务器进行扫描、探测、攻击属于违法行为由此产生的一切法律责任由操作者自行承担。一、前期范围确认很多人直接跳过的第一步拿到测试目标第一件事不是开始搜集域名而是确认测试范围与规则这一点很多新手直接忽略最后出现范围越界、项目纠纷。明确目标资产边界客户给的目标往往只有一个主域名但企业资产包含子域名、旁站、IP 段、小程序、APP、第三方供应商系统。需要提前确认哪些资产属于本次测试范围哪些禁止测试是否包含测试环境、预发布环境。很多测试人员盲目扫描关联的子公司、外包服务商站点直接造成越界违规。确认时间窗口与告警规则询问客户安全设备策略是否有 WAF、IDS、SOC 告警什么时间段可以做扫描是否允许高频扫描、目录爆破。如果不提前确认大规模扫描会触发告警直接被拉黑 IP甚至引发客户内部应急。确认是否存在 CDN、云防护如果目标站点开启 CDN直接解析得到的 IP 并不是源站真实 IP。如果直接对 CDN 节点进行端口扫描浪费大量时间还拿不到真实后端资产。需要提前标记 CDN 资产后续单独寻找源 IP。二、域名与资产收集不止简单子域名爆破子域名收集是基础但很多人只跑一遍子域名工具就结束忽略大量隐藏资产。1. 证书透明度日志挖掘 SAN 域名很多人只依赖子域名爆破工具但是 crt.sh 证书日志里SSL 证书 SAN 字段会附带大量未公开、字典无法爆破出来的域名包含内部管理后台、预发布站点、旧业务域名。很多测试环境域名不会公开解析但是申请证书的时候被记录在证书日志中。小坑提醒收集到域名之后需要区分泛解析域名。泛解析的域名随便解析都能返回页面这类域名不属于真实业务资产不要把泛解析结果混入资产清单造成资产统计混乱。2. DNS 历史解析记录挖掘 CDN 之前的真实源 IP企业网站早期没有使用 CDN历史 DNS 解析记录中会保留原始服务器 IP。即使现在业务接入 CDN旧的解析记录里保留的 IP很可能还在继续使用没有做严格防护这是获取源 IP 非常经典的思路但是经常被忽略。工具推荐SecurityTrails、ViewDNS、微步在线历史解析。3. ICP 备案反查、股权穿透挖掘关联企业资产只查主域名的备案远远不够。拿到企业名称通过工信部备案系统反查主体名下所有备案域名。再通过企查查、天眼查做股权穿透找到子公司、分公司、外包供应商。供应链资产是非常容易被忽略的攻击面。很多大型企业自身安全防护很强但是外包服务商、合作子公司安全水平薄弱一旦拿下供应商系统就可以作为横向移动入口。4. 小程序、公众号、APP 资产收集大部分人只盯着 Web 网站忽略微信小程序、支付宝小程序、移动端 APP。小程序的后端接口、APP 的 API 域名很多没有接入 WAF测试环境接口经常直接暴露在公网。可以在应用商店、小程序后台查看开发者主体和目标企业做关联提取 API 域名、后台管理地址。APP 抓包、反编译也可以提取大量后端接口、域名、密钥信息。三、网页历史存档找回已经被修复的漏洞和旧接口很多站点现在修复了漏洞删除了敏感文件但是互联网归档网站Wayback Machine会保存多年前的网页快照。这一块是新手最容易漏掉的宝藏信息。可以从历史快照中获取旧版本页面、已经下线的后台地址、废弃的 API 接口曾经存在的备份文件、配置文件、测试页面旧版网站的技术栈已经停用的中间件版本。很多时候主站已经升级加固但是归档记录中找到的旧后台地址还可以继续访问没有下线。同时还能找到曾经泄露的目录、文件路径用来补充目录爆破字典。四、JS 源码与前端文件深挖隐藏接口、内网 IP、密钥泄露目录爆破是常规操作但是绝大多数人不会仔细分析网站 JS 文件。前端 JS 里面藏着大量信息。页面内 JS、异步请求 JS、压缩后的 JS 代码里面经常写死后端 API 地址、内部接口路径、测试环境域名、内网 IP 地址JS SourceMap 源码映射文件如果没有关闭访问.map文件直接拿到未压缩完整前端源码里面包含后端接口、鉴权逻辑、密钥前端注释开发人员遗留的注释会写数据库账号、测试地址、后台账号。推荐工具JSFinder、LinkFinder批量提取 JS 里的 URL、域名。拿到接口路径之后可以补充到目录字典甚至直接发现未授权访问接口。五、代码仓库泄露Git 仓库、Gitee、GitHub 搜索开发人员经常因为操作失误把项目代码上传到公开代码平台这个点属于高价值信息但很多侦察流程会漏掉。在 Github、Gitee、GitCode使用关键词检索公司名称、域名、邮箱、项目名查找员工上传的公开仓库检测网站根目录下是否存在.git目录泄露一旦存在可以还原完整项目源码拿到数据库配置文件、账号密码注意检索 fork 仓库员工 fork 之后提交代码同样会泄露敏感配置。实战案例中大量数据库账号、Redis 密码、API 密钥、OSS 密钥都是在公开代码仓库中找到。注意如果找到私有仓库未经授权不要进入仓库查看仅记录公开泄露内容避免违规。六、人员与邮箱信息收集社会工程学基础素材很多人觉得社工属于附加项前期信息收集不做员工信息整理实际上员工邮箱、命名规则是后期钓鱼、爆破账号的基础素材。收集员工邮箱分析邮箱命名规则比如姓名拼音shturl.批量生成账号字典在公开泄露数据库中检索邮箱查看是否存在账号密码泄露脉脉、领英、招聘网站收集员工岗位信息运维、开发、DBA 人员的账号权限往往更高。招聘网站也是一个容易忽略的渠道。企业招聘运维、开发岗位的 JD会直接写明使用的操作系统、中间件、数据库版本、云厂商快速判断目标技术栈。七、端口与服务探测不要只扫 80、443端口扫描是常规操作但很多人扫描只扫常用端口忽略小众端口。不要只使用默认 top1000 端口大型内网对外暴露的服务经常使用非标准端口8080、8081、9000、7001、3389、22、5900 等识别端口对应的服务版本重点关注老旧版本的中间件比如旧 Tomcat、WebLogic、JBoss区分公网管理服务VPN、堡垒机、远程桌面、数据库端口。这类服务一旦暴露在公网弱口令就是高危入口。⚠️ 注意扫描前确认客户授权高频全端口扫描容易触发安全告警尽量控制扫描速率。八、目录与敏感文件这些冷门文件容易被忽略大家都会跑 dirsearch、gobuster 做目录爆破但字典大多只包含 admin、login 这类常规后台很多高风险文件容易漏掉备份文件.bak、.swp、.zip、.tar.gz、~结尾的编辑器缓存备份各类配置文件config.php、application.properties、env环境变量文件框架自带监控端点SpringBoot/actuator、PHP 探针 phpinfo各类文档excel、word、pdf运维不小心上传到网站的运维手册、网络拓扑、账号清单robots.txt、sitemap.xml很多人只看 robots 禁止目录但是 sitemap 里面会列出大量隐藏页面、接口。九、WAF、CDN 与网络架构识别提前规避踩坑很多人上来直接丢 payload 测试漏洞没有判断 WAF。一旦存在 WAF普通 payload 会被拦截浪费大量时间。识别 WAF 厂商查看响应头、返回拦截页面特征判断是云 WAF 还是硬件 WAF识别 CDN 节点区分源站与节点 IP路由信息、TTL、DNS 解析结果辅助判断服务器操作系统、机房位置寻找 CDN 绕过思路多 IP 解析、Host 头碰撞、子域名不使用 CDN 的资产。十、旁站、同 IP 资产同服务器上的其他站点同一个 IP 上可能托管多个网站也就是旁站。即使主站防护很强同一服务器上的其他站点安全可能很薄弱。拿到旁站资产作为突破口提权后横向拿到目标主站权限。使用网络空间测绘工具输入 IP查询该 IP 上绑定的所有域名。这里有一个坑CDN 节点 IP 的旁站没有意义一定要排除 CDN 之后再查真实源 IP 的旁站。十一、信息收集之后资产整理与画像构建最容易忽略的收尾很多人收集一堆域名、IP 之后直接进入漏洞测试没有做资产归类导致信息混乱。收集完信息一定要整理资产清单区分资产等级生产环境、预发布环境、测试环境、废弃站点测试环境防护最弱优先重点测试标记资产技术栈、中间件版本、开放端口、WAF 状态关联资产关系主站、子域名、小程序、供应商资产标记敏感信息清单泄露的配置、密钥、员工账号、历史漏洞信息收集不是一次性操作它贯穿整个渗透测试全过程。在漏洞测试阶段还会不断发现新的域名、接口需要持续补充进资产清单。写在最后渗透测试不是拿着扫描器一键跑漏洞侦察阶段考验的是耐心和思路。大部分新手的通病就是急于找漏洞轻视信息收集漏掉大量隐藏攻击面。很多项目里直接拿到后台地址、源码、密钥都来自上面这些容易被忽略的信息收集点而不是扫描器的 POC。工具只是辅助核心思路是尽可能收集目标全部公开信息绘制完整资产画像优先寻找防护薄弱的边缘资产、测试站点、遗留旧系统。在实际项目中做好信息收集渗透工作已经成功一半。免责声明本文所介绍的渗透侦察技术仅用于企业授权范围内安全评估、安全学习。未经授权扫描、探测、入侵网站、服务器属于违法行为严禁在未授权环境下操作一切违规行为的法律后果由操作者自行承担。了解网络安全首先要搞清楚下面这些前提网络安全到底包含哪些技术是否需要会编程网络安全行业有哪些职业方向“我”该如何选择网络安全的职业发展和成长路线是什么如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表