测试一个网站,自己的思路1.打开大概了解一下程序的主要功能,比如是什么类型的网站啦,支持的业务有哪些啦,等等。2.用云悉进行指纹识别,识别出系统类型3.用nosec.org看下有什么收录的有用的url4.用dirfuzz查看敏感目录5.测试输入点,还有url参数,看是不是有没有过滤的输入,还有是否有360等软件拦截,这里主要是测试是否有xss漏洞,或者sql注入漏洞6.测试逻辑漏洞,如果是电商的话,就是在支付逻辑上,看看有没有什么修改金额,请求重放,等漏洞,这里引用freebuf一篇文章的图可以详细说明此类问题
如果是普通的网站,测试登录功能是否有验证码,一次请求后,验证码是否刷新等等问题,当然还有找回密码的功能,测试是否把手机号或邮箱和账户绑定7.测试其他的漏洞,最简单的应该就是域传送吧,linux下的测试命令是
# dig @1.1.1.1 wooyun.org axfr
暂时还没碰到过,还有json hijacking漏洞,用代理工具拦截,看服务端是否会返回json数据,如果返回,查看是否有引入其他网站的资源,是否有referer限制,以及token。

经验还不是很充足,随着渗透的深入可能会学到更多的测试手法,如果大家有补充或者其他问题,请留言给我,共同学习,共同进步!

参考链接:http://www.freebuf.com/vuls/151196.html

转载于:https://www.cnblogs.com/cangqing/p/7733587.html

自己最近在补天测试总结的一般思路相关推荐

  1. 软件测试——系统测试总结报告模板

    软件测试--系统测试总结报告模板 目录 编写目的 背景 用户群 定义 测试对象 测试阶段 测试工具 参考资料 测试概要 进度回顾 测试执行 测试用例 测试环境 网络拓扑 测试结果 Bug趋势图 问题类 ...

  2. 【web渗透思路】任意账号的注册、登录、重置、查看

    前言: 介绍: 博主:网络安全领域狂热爱好者(承诺在CSDN永久无偿分享文章). 殊荣:CSDN网络安全领域优质创作者,2022年双十一业务安全保卫战-某厂第一名,某厂特邀数字业务安全研究员,edus ...

  3. python爬虫爬取补天公益SRC厂商

    00X0 前言 补天漏洞响应平台在七月份开始了新的活动,指定范围为公益SRC.无HACK 不兄弟 现在都八月份了,七月不刷洞八月方便面啊.趁着月初,赶紧把公益SRC的域名全部爬下来 01X0 准备活动 ...

  4. 补天白帽大会五大热点前瞻

    据悉,3月30日,补天白帽大会将在深圳开幕.本次大会由中国最大的漏洞检测与响应平台"补天"主办,国内外知名白帽.技术精英.安全爱好者.网络安全相关主管机构和知名企业的CISO齐聚一 ...

  5. 补天漏洞平台为什么能吸引众多白帽和企业?

    [51CTO.com原创稿件]3月7日,维基解密分批公开了据称是美国中情局与网络攻击相关的一批秘密文件,文件揭露了美国中央情报局黑客部队的黑暗历史:攻击手法.攻击目标.会议记录以及几乎所有的黑客工具均 ...

  6. 【代码审计-JAVA】javaweb代码审计思路

    前言: 介绍: 博主:网络安全领域狂热爱好者(承诺在CSDN永久无偿分享文章). 殊荣:CSDN网络安全领域优质创作者,2022年双十一业务安全保卫战-某厂第一名,某厂特邀数字业务安全研究员,edus ...

  7. 【web渗透思路】框架敏感信息泄露(特点、目录、配置)

    前言: 介绍: 博主:网络安全领域狂热爱好者(承诺在CSDN永久无偿分享文章). 殊荣:CSDN网络安全领域优质创作者,2022年双十一业务安全保卫战-某厂第一名,某厂特邀数字业务安全研究员,edus ...

  8. 攻防演练-某地级市HW攻防测试演练红队渗透测试总结

    某地级市HW攻防演练红队渗透测试总结 文章目录 某地级市HW攻防演练红队渗透测试总结 前言 一.对某目标攻击的复盘 1.Web打点 2.上免杀马反弹shell(Failed) 3.信息收集,数据库提权 ...

  9. 软件测试之系统测试总结报告

    引言 编写目的 编写该测试总结报告主要有以下几个目的 通过对测试结果的分析,得到对软件质量的评价 分析测试的过程,产品,资源,信息,为以后制定测试计划提供参考 评估测试测试执行和测试计划是否符合 分析 ...

最新文章

  1. python曲线拟合笔记
  2. 多游课堂C++ 百万并发网络通信引擎架构与实现学习笔记
  3. 零基础如何高效学好Java?Java怎么学?
  4. java ef 引用问题_java调用shell(ps -ef | grep )问题
  5. 常见前端数据格式转换
  6. 「软件项目管理」一文详解软件项目质量计划
  7. 计算机程序备份,将应用程序快照备份到计算机
  8. java线程统一_Java线程结果不一致
  9. C语言课后习题(33)
  10. Vim 还是 Emacs
  11. Java中的Thread.sleep()– Java线程睡眠
  12. Unity3D实战【一】Create Project 创建项目导入素材
  13. java 分解质因数
  14. 翟菜花:四家电商平台Q3财报梳理:涨幅狂欢后的沉思
  15. php 实现店铺装修5
  16. 什么是光端机,什么是PDH光端机,什么是SDH,什么是SPDH
  17. VMware虚拟机提示“锁定文件失败 打不开磁盘”解决方法
  18. 经常被问退休金多少,怎么答
  19. Hibernate实战——双向N-N关联
  20. ubuntu更新软件——终端命令(更新所有软件[可更新])

热门文章

  1. 大三学生简历_不要再问那些没有的高级开发人员了。 开始指导大三学生。
  2. wps免费下载 wps文档怎么转成加密的PDF文档呢?
  3. MySQL存储引擎MyISAM和InnoDB的区别
  4. 纪念谢尔盖·科尔塔科夫
  5. 西门子S7-1200使用PN口总线控制V90伺服
  6. 云服务器系统种类,云服务器系统种类
  7. 我不敢再哭了,因为我怕自己成为职场上的杨超越
  8. Linux 的父进程和子进程的执行情况(附有案例代码)
  9. thinkphp3.2乐观锁源码解读与优化
  10. 易班自动打卡+钉钉机器人消息提醒