当前位置:网站首页>从非儿童网站看基线安全到底有多重要
从非儿童网站看基线安全到底有多重要
2022-07-28 16:29:00 【itest_2016】
信息安全入门简单,但做深做透真的很难。现在的行情是遍地是安全漏洞,很多企业对信息安全又不重视。国家虽然也在做一系列的管控,比如推出等保体系、密码法等,也只能一定程度保证了主要信息系统的安全,更多的企业系统还是在裸奔,尤其是一些非儿童网站。嗯~ o(* ̄▽ ̄*)o,我不是老司机。
看一个例子:
1、找到一个非儿童网站,使用dig跟踪了一下,找到了它的真实IP,发现这个机器在美国洛杉矶。嗯,很好,这符合绝大多数非儿童网站的特点。
2、使用nc扫一下端口。不错,几个主要的端口都开放了。

3、分别试一下25、22、21三个端口
发现了几个重要的信息:ssh的版本是OpenSSH_7.4,邮件服务使用的是postfix。ftp可以通过21端口建立连接,需要账号密码。

4、查一下openssh和postfix。7.4版本有一个远程执行的安全漏洞,而postfixadmin也有一个Shellshock Exploit漏洞。既然有漏洞,那么就有利用漏洞的可能性。剩下一个ftp,可以burpsuit爆破搞定。so,下一步要不要爬里面的内容,就可以随心所欲了。
总结一下:渗透测试一定是找短板,很多公司往往会强调产品的安全,加强研发环节的安全检查,做充足的安全测试,但是往往忽略对服务器、操作系统、基础组件的加固。在上面的案例里有几个明显的问题,常用端口应该隐藏起来,不应该直接暴露到公网。openssh和postfix应该升级到最新的版本,确保没有历史漏洞可以被利用。案例中的手段非常初级,但是要做好防护却要付出很多精力,由此可见信息技术的不对称性。
最后,提醒一下,不要乱搞。做安全要有底线,尤其我这样的初学者,一定要拿别人的案例来分析学习,本文只做安全防御技术的交流和探讨。

欢迎关注我,一起学习安全测试、渗透测试
边栏推荐
- Encrypt the video and upload it to OSS to achieve high concurrent access
- [ansible] the ansible shell encountered the problem of $symbol in awk when executing remote commands
- Goweb开发之Beego框架实战:第一节 Beego框架介绍
- Verilog daily question (vl29 single port RAM)
- 技术面轻松通过,HR:只有三年大厂经验的不值20K
- The practice of the beego framework for goweb development: Section V project construction and user registration
- Redis源码剖析,狠狠地拿捏了,赶紧码住
- 【CDH】通过 ClouderaManager 配置CDH组件用 prometheus 监控采集JMX信息
- Verilog 每日一题(VL8 使用generate…for语句简化代码)
- Sed of shell programming
猜你喜欢

Verilog daily question (vl14 vending machine 1 -- FSM common question types)

Goweb开发之Beego框架实战:第一节 Beego框架介绍

Verilog 每日一题 (VL27 可置位计数器)

一文掌握 JVM 面试要点

面试官:算法刷题实录.pdf我居然答不上来

Vscode uses eslint prettier to format code automatically

Verilog 每日一题(VL14 自动贩售机1--FSM常见题型)
![[CDH] configure CDH components through clouderamanager and collect JMX information with Prometheus monitoring](/img/6a/bbc1ab0cfae9139308da4ded1376a8.png)
[CDH] configure CDH components through clouderamanager and collect JMX information with Prometheus monitoring

AMQP协议详解

Why do I choose to use go language?
随机推荐
掌握JVM面试专题和答案Offer拿到手软(附学习路线图)
The practice of beego framework developed by goweb: Section 4 database configuration and connection
Verilog 每日一题(VL4 移位运算与乘法)
[impala] [error reporting solution] impala cannot read or execute the parent directory of dfs.domain.socket.path
将input type='file' 类型的图片文件转成base64
Asynchronous circuit design -- principle and example of synchronous pulser
ionic中的$ionicPopup连续两个调用alert时需要注意的事项
Shell编程之Sed
Why do I choose to use go language?
net框架
2022 Niuke multi school second CDE
阿里P8架构师谈:成为架构师必须学好的七大知识点(含面试题)
特殊质数js实现
QR code generation of wechat applet with parameters
easyui tree
深度分享阿里(蚂蚁金服)技术面试流程,附前期准备,学习方向
Verilog daily question (simple implementation of VL30 RAM)
Encrypt the video and upload it to OSS to achieve high concurrent access
连接设计与测试平台——SystemVerilog 接口知识点总结
Goweb开发之Beego框架实战:第五节 项目搭建及注册用户