| 阶段 | 名称 | 描述 |
|---|
| 1 | 前期交互 | 确定范围、目标、规则 |
| 2 | 信息收集 | 被动/主动侦察 |
| 3 | 威胁建模 | 识别攻击路径 |
| 4 | 漏洞分析 | 发现和验证漏洞 |
| 5 | 渗透攻击 | 利用漏洞获取访问 |
| 6 | 后渗透 | 权限提升、横向移动 |
| 7 | 报告编写 | 整理发现与建议 |
开放安全测试方法论(Open Source Security Testing Methodology Manual):
- 科学化测试方法
- 可量化风险评估
- 五大通道:人力、物理、无线、电信、数据网络
| 阶段 | 测试项 |
|---|
| 信息收集 | 基础设施、技术栈 |
| 配置管理 | 服务器配置、日志 |
| 身份认证 | 密码策略、会话管理 |
| 授权 | 权限控制、越权 |
| 输入验证 | 注入、XSS |
| 业务逻辑 | 流程绕过 |
关键文档:
| 文档 | 内容 |
|---|
| 授权书 | 书面授权,明确测试范围 |
| 规则约定 | 测试时间、禁止行为 |
| 范围定义 | IP 段、域名、应用 |
| 紧急联系 | 出现问题时联系谁 |
被动信息收集:
| 技术 | 工具 | 获取信息 |
|---|
| DNS 枚举 | dig, nslookup | 子域名、MX 记录 |
| WHOIS | whois | 注册信息 |
| 搜索引擎 | Google Dork | 敏感文件、目录 |
| 证书透明度 | crt.sh | 子域名 |
| 网络空间 | Shodan, FOFA | 开放服务 |
| 社交媒体 | OSINT | 员工信息 |
主动信息收集:
| 技术 | 工具 | 获取信息 |
|---|
| 端口扫描 | Nmap | 开放端口、服务 |
| 服务识别 | Nmap -sV | 服务版本 |
| 操作系统 | Nmap -O | OS 类型 |
| Web 指纹 | Wappalyzer | 技术栈 |
| 目录扫描 | dirsearch, gobuster | 隐藏路径 |
1. 自动化扫描 → 发现潜在漏洞
2. 手动验证 → 确认漏洞真实性
3. 漏洞分级 → 评估影响程度
4. 组合利用 → 构建攻击链
方法论:
1. 选择漏洞 → 匹配目标环境
2. 准备 Exploit → 适配目标版本
3. 执行攻击 → 获取初始访问
4. 验证结果 → 确认权限级别
常用工具:
| 工具 | 用途 |
|---|
| Metasploit | 综合渗透框架 |
| Burp Suite | Web 渗透 |
| sqlmap | SQL 注入 |
| Cobalt Strike | 高级后渗透 |
| 活动 | 描述 |
|---|
| 权限提升 | 本地提权(Linux/Windows) |
| 横向移动 | 内网渗透 |
| 数据收集 | 敏感数据定位 |
| 持久化 | 后门植入 |
| 痕迹清理 | 日志清除 |
| 类型 | 测试者信息 | 模拟场景 |
|---|
| 黑盒 | 无任何信息 | 外部攻击者 |
| 白盒 | 完全信息 | 内部人员 |
| 灰盒 | 部分信息 | 内部威胁 |
| 类型 | 描述 |
|---|
| 外部测试 | 从互联网发起 |
| 内部测试 | 从内网发起 |
| 物理测试 | 物理安全评估 |
1. 执行摘要(管理层)
2. 测试范围与方法
3. 发现摘要(风险矩阵)
4. 详细发现
- 漏洞描述
- 复现步骤
- 证据截图
- 风险评级
- 修复建议
5. 附录
CVSS 评分:
| 评级 | CVSS 分数 | 描述 |
|---|
| 严重 | 9.0-10.0 | 立即修复 |
| 高危 | 7.0-8.9 | 尽快修复 |
| 中危 | 4.0-6.9 | 计划修复 |
| 低危 | 0.1-3.9 | 可接受风险 |
| 信息 | 0 | 仅供参考 |
1. 互联网暴露的严重/高危漏洞 → 立即
2. 内网高危漏洞 → 48 小时内
3. 中危漏洞 → 1 周内
4. 低危漏洞 → 下次迭代
- 必须获得书面授权
- 遵守测试范围
- 不得超出授权行为
- 保护获取的数据
- 保密客户信息
- 如实报告发现
- 不隐瞒漏洞
- 不植入后门
- 及时报告紧急漏洞