码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 2.信息收集概述


    1 为什么要做信息收集?

    也可以叫做资产收集 或者 踩点。如果没有信息收集,后面渗透测试的范围就很盲目。有可能遗漏很多重要的安全隐患。

    信息收集可以帮我们建立一个信息的数据库,明确攻击的范围。精准地做好后面攻击的工作。

    比如,别人给了一个域名www.baidu.com,你连他有多少个子站都不知道,就有可能遗漏很多漏洞。或者,甚至都不知道后台代码是用java写的,怎么找出log4j的远程代码漏洞呢?

    信息收集越充分,能够发现的区安全问题越多。

    2 信息收集收集什么呢?

    1. 跟域名相关的,比如百度下面都有哪些域名

    2.IP,如果有CDN,或者负载均衡的话,怎么找到真实的IP?

        同一个网段的IP还有哪些?我们叫做C段查询。

    3.开放的端口。

    4.CMS指纹。系统有了什么框架等等。

    5.还有就是用搜索引擎去搜集信息。比如在百度上搜索知乎上与“滴滴罚款”有关的内容,怎么输入:

     再比如,怎么找“后台管理系统”,

    5. 网络空间测绘

    6.目录扫描

  • 相关阅读:
    后端java部署教程,docker配置解读(linux用docker部署新手入门)
    Java入门基础第4天《Java编程规范及编译源代码常见错误的解决方法》
    《软件方法》第1章2023版连载(07)UML的历史和现状
    计算机网络笔记【面试】
    C++ Reference: Standard C++ Library reference: C Library: cctype: isspace
    Node 入门
    运行proto文件踩坑历程
    二维傅立叶变换与卷积定理算法
    Zig标准库:最全数据结构深度解析(1)
    Linux - 进程
  • 原文地址:https://blog.csdn.net/pengchengliu/article/details/125913724
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号