当前位置:网站首页>从非儿童网站看基线安全到底有多重要
从非儿童网站看基线安全到底有多重要
2022-07-28 16:29:00 【itest_2016】
信息安全入门简单,但做深做透真的很难。现在的行情是遍地是安全漏洞,很多企业对信息安全又不重视。国家虽然也在做一系列的管控,比如推出等保体系、密码法等,也只能一定程度保证了主要信息系统的安全,更多的企业系统还是在裸奔,尤其是一些非儿童网站。嗯~ o(* ̄▽ ̄*)o,我不是老司机。
看一个例子:
1、找到一个非儿童网站,使用dig跟踪了一下,找到了它的真实IP,发现这个机器在美国洛杉矶。嗯,很好,这符合绝大多数非儿童网站的特点。
2、使用nc扫一下端口。不错,几个主要的端口都开放了。

3、分别试一下25、22、21三个端口
发现了几个重要的信息:ssh的版本是OpenSSH_7.4,邮件服务使用的是postfix。ftp可以通过21端口建立连接,需要账号密码。

4、查一下openssh和postfix。7.4版本有一个远程执行的安全漏洞,而postfixadmin也有一个Shellshock Exploit漏洞。既然有漏洞,那么就有利用漏洞的可能性。剩下一个ftp,可以burpsuit爆破搞定。so,下一步要不要爬里面的内容,就可以随心所欲了。
总结一下:渗透测试一定是找短板,很多公司往往会强调产品的安全,加强研发环节的安全检查,做充足的安全测试,但是往往忽略对服务器、操作系统、基础组件的加固。在上面的案例里有几个明显的问题,常用端口应该隐藏起来,不应该直接暴露到公网。openssh和postfix应该升级到最新的版本,确保没有历史漏洞可以被利用。案例中的手段非常初级,但是要做好防护却要付出很多精力,由此可见信息技术的不对称性。
最后,提醒一下,不要乱搞。做安全要有底线,尤其我这样的初学者,一定要拿别人的案例来分析学习,本文只做安全防御技术的交流和探讨。

欢迎关注我,一起学习安全测试、渗透测试
边栏推荐
- Verilog daily question (vl29 single port RAM)
- Goweb开发之Beego框架实战:第二节 项目初始化配置
- Asynchronous circuit design -- principle and example of synchronous pulser
- Verilog daily question (vl27 settable counter)
- JS中为对象数组添加新对象结果导致数组中已存在的对象也修改了
- QR code generation of wechat applet with parameters
- Visual Studio 2012/2015发布Web应用连同.cs源码一起发布
- [CDH] configure CDH components through clouderamanager and collect JMX information with Prometheus monitoring
- Verilog 每日一题(VL4 移位运算与乘法)
- Mysql database development specification
猜你喜欢

Goweb开发之Beego框架实战:第四节 数据库配置及连接

掌握JVM面试专题和答案Offer拿到手软(附学习路线图)

Verilog daily question (vl4 shift operation and multiplication)

【presto 】presto 新版本升级详情

With a total data volume of more than trillions of lines, Yuxi cigarette factory can easily deal with it by correctly selecting the timing database

Firewall protective wall

Visual studio 2012/2015 releases web applications together with.Cs source code

The actual combat of the beego framework of goweb development: Section III program execution process analysis

面试官:算法刷题实录.pdf我居然答不上来

Application system log structure of elastic stack
随机推荐
AMQP protocol details
部分情况下Error:(xx, xx) Failed to resolve: xxxxxx解决。
Flat data to tree
线性代数及矩阵论(八)
Verilog 每日一题 (VL5 信号发生器)
Sed of shell programming
Firewalld防护墙
[Presto] common commands of Presto
Linear algebra and matrix theory (7)
The practice of beego framework developed by goweb: Section 4 database configuration and connection
将input type='file' 类型的图片文件转成base64
线性代数及矩阵论(九)
@Requestparam use
QR code generation of wechat applet with parameters
阿里P8架构师谈:成为架构师必须学好的七大知识点(含面试题)
Verilog 每日一题(VL8 使用generate…for语句简化代码)
Verilog 每日一题(VL6 数据串转并电路)
In some cases, error: (XX, XX) failed to resolve: XXXXXX.
The practice of beego framework developed by goweb: Section 4 database configuration and connection
Connection design and test platform -- Summary of SystemVerilog interface knowledge points