一、渗透测试类型

渗透测试分为两种基本类型:白盒测试和黑盒测试。

白盒测试:也被称为白帽测试,是指渗透测试者在拥有客户组织所有知识的情况下所进行的测试;

黑盒测试:模拟一个对客户组织一无所知的攻击者所进行的渗透攻击。

所以很容易理解,黑盒测试要比白盒测试困难很多。

1、白盒测试
使用白盒测试,需要和客户组织一起工作,来识别出潜在的安全风险。
白盒测试的最大好处是测试者将拥有所有的内部知识,并可以在不需要害怕被阻断的情况下任意地实施破坏。
而白盒测试最大的问题在于无法有效地测试客户组织的应急响应程序, 也无法判断出他们的安全防护计划对检测特定攻击的效率。
白盒测试适用于时间比较紧急,或是特定的渗透测试环境,如情报收集并不在范围之内的测试场景。

2、黑盒测试
经过授权的黑盒测试是设计成为模拟攻击者的入侵行为,并在不了解客户组织大部分信息和知识的情况下实施的。黑盒测试可以用来测试内部安全团队检测和应对一次攻击的能力。

黑盒测试比较费时,同时对技术要求比较高。在安全业界的渗透测试眼中,黑盒测试能更逼真地模拟了一次真正的攻击过程。黑盒测试依靠测试人员的能力探测获取目标系统的信息,作为一次黑盒测试的渗透测试者,通常不需要找出目标系统的所有安全漏洞,而只需要尝试找出并利用可以获取目标系统访问权代价最小的攻击路径,并保证不被检测到。

二、漏洞扫描器

漏洞扫描器是用来找出指定系统或应用中安全漏洞的自动化工具。漏洞扫描器通常通过获取目标系统的操作系统指纹信息来判断其类型与版本,以及上面所允许的所有服务,一旦已经获取目标系统的操作系统与服务类型,就可以使用漏洞扫描器执行一些特定的检查,来确定存在哪些安全漏洞。这些检查历程的质量取决于漏洞扫描器的开发者。而且与任何完全自动化的解决方案一样,它们在很多时候会漏掉或是错误标识系统上的安全漏洞。

漏洞扫描器在渗透测试中也起到了一个非常关键的作用,特别是在允许渗透测试者同时发起多次攻击而无需考虑如何躲避检测的白盒测试场景中。

从漏洞扫描器中获取的信息是非常有价值的,但不要过分依赖漏洞扫描。渗透测试不是千篇一律的自化过程,成功地攻击系统通常需要掌握更多的知识和技能。在大多数情况下,依靠自己的知识和专业技能来攻破系统。

渗透测试类型(白盒测试、黑盒测试)和漏洞扫描器相关推荐

  1. 渗透测试工作流程渗透测试类型法律边界

    渗透测试工作流程渗透测试类型法律边界 渗透测试工作流程 渗透测试与其它评估方法不同.通常的评估方法是根据已知信息资源或其它被评估对象,去发现所有相关的安全问题.渗透测试是根据已知可利用的安全漏洞,去发 ...

  2. 渗透测试 对头像上传漏洞检测与修复

    很多客户网站以及APP在上线运营之前都会对网站进行渗透测试,提前检测网站是否存在漏洞,以及安全隐患,避免因为网站出现漏洞而导致重大的经济损失,客户找到我们SINE安全做渗透测试服务的时候,我们都会对文 ...

  3. 渗透测试培训必会工具xray扫描器反连平台的使用(三)

    渗透测试培训必会工具xray扫描器的使用(一) 渗透测试培训必会工具xray扫描器被动扫描的使用(二) xray反连平台常用于解决没有回显的漏洞探测的情况,最常见的应该属于 ssrf 和 存储型xss ...

  4. 渗透测试基础-文件上传漏洞 (下)

    渗透测试基础-文件上传漏洞 (下) 第十一题 %00截断绕过 第十二题 %00截断绕过(二) 第十三题 图片马绕过 第十四题 getimagesize图片类型绕过 第十五题 php_exif模块图片类 ...

  5. 灰帽黑客:正义黑客的道德规范、渗透测试、攻击方法和漏洞分析技术(第3版)

    基本信息 灰帽黑客:正义黑客的道德规范.渗透测试.攻击方法和漏洞分析技术(第3版)原书名: Gray Hat Hacking: The Ethical Hacker's Handbook, Third ...

  6. 渗透测试培训必会工具xray扫描器被动扫描的使用(二)

    渗透测试培训必会工具xray扫描器的使用(一) 承接上篇,这次我们讲解被动扫描. 本例我们使用kalilinux,以及kali下的burpsuite结合来使用. 首先执行命令: ./xray_linu ...

  7. Kali渗透测试:使用Armitage针对漏洞进行攻击

    Kali渗透测试:使用Armitage针对漏洞进行攻击 以ms17_010_eternable模块为例("永恒之蓝")经典的漏洞,单击这个模块以后就可以开始攻击了. 实 验 环 境 ...

  8. Kali Linux Web 渗透测试秘籍 第四章 漏洞发现

    第四章 漏洞发现 作者:Gilberto Najera-Gutierrez 译者:飞龙 协议:CC BY-NC-SA 4.0 简介 我们现在已经完成了渗透测试的侦查阶段,并且识别了应用所使用的服务器和 ...

  9. 渗透测试培训必会工具xray扫描器的使用(一)

    下载地址:链接:https://pan.baidu.com/s/1ExE0pgv9rz9NJBPNjIuMqg?pwd=k7m7 提取码:k7m7 本节使用linux版本的 xray1.9给大家做演示 ...

最新文章

  1. echarts导入mysql数据库_Echarts最新:Django中从mysql数据库中获取数据传到echarts方式_爱安网 LoveAn.com...
  2. 介绍LuaPlus: 好用的Lua For C++扩展(修订)
  3. [译] Fiber内幕:深入概述React新的协调算法
  4. Unofficial Windows Binaries for Python Extension Packages
  5. mysql索引背后的数据结构及算法
  6. Codeforces344_C(数学思维)
  7. 干货:调度算法的价值与阿里的应用实践(内有赛事福利)
  8. MiniO对象存储服务 磁盘缓存快速入门 ​​​​​​​
  9. 微型计算机技术第三版第三章答案,微型计算机原理与接口技术第三章习题及答案...
  10. 黑莓桌面管理器4.2_虚拟桌面管理器行业现状调研分析及发展趋势预测报告(2020)...
  11. Grid++Report——打印功能
  12. 详述 PROCEDURES_ICD 患者手术情况表 (七)
  13. thinkphp5.1合成带二维码海报图片
  14. cka教程_区块链入门教程solidity函数详解
  15. 为什么有的chm会显示“已取消到该网页的导航”?
  16. ElasticSearch:相关性评分原理及应用
  17. 我辞职了准备系统学习新知识和技提升自己
  18. 2023蓝牙耳机性价比推荐:高品质蓝牙耳机盘点分享
  19. Android通过MediaStore获取音乐文件信息的方法
  20. Tita OKR分享:我们提出的OKRs-E是什么?

热门文章

  1. JAVA的向上转型与向下转型(二)
  2. 【收藏】2018年不容错过的20大人工智能/机器学习/计算机视觉等顶会时间表
  3. nginx+keepalive实现高可用负载均衡
  4. linux下Oracle常用命令
  5. 3.处理机调度——作业调度算法与进程调度算法
  6. 从0基础到蓝桥杯C/C++B组国奖
  7. Flutter和RN对比分析
  8. 分布式跟踪系统(SpringCloudSluth+OpenZipkin)
  9. 树莓派 小车java_树莓派小车之前进和后退(创乐博套件)
  10. mysql的时区设置