网络安全漏洞学习与企业挖掘实战:从基础概念到操作步骤全解析

devtools/2025/1/12 12:45:00/
该文章是个人学习笔记,学习的相关视频是来自蚁景网安的百里老师的相关视频
内容简介
  • 什么是网络安全技术中的漏洞
  • 学习黑客漏洞从哪里开始起步
  • 针对企业的漏洞挖掘应该如何去做
  • 漏洞挖掘的步骤和相关的概念
  • 收集企业信息的基本思路的和流程

           


         

1.什么是网络安全技术中的漏洞

黑客口中的漏洞到底是什么东西?
  • 漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统,从而带来损失
  • 漏洞不是BUG

              

2.学习黑客漏洞从哪里开始起步

学习网络安全应该从什么漏洞开始学起?
  • 硬件漏洞(CPU、交换机等)不建议
  • 协议漏洞(ARP欺骗、DNS欺骗、ICMP洪水、TCP洪水等)不建议
  • 软件漏洞(APP、网站、小程序等)建议

            

3.针对企业的漏洞挖掘应该如何去做

针对企业的漏洞挖掘应该如何去做?
  • 中国移动、中国电信、支付宝、腾讯视频、百度、字节跳动
漏洞挖掘应该遵守法律规定!
  • 针对企业的漏洞挖掘都要授权

                 

4.漏洞挖掘的步骤和相关的概念

渗透的第一步-信息收集
  • 第一步:针对腾讯公司进行信息收集(邮箱、网站、小程序、APP、手机号、域名、IP、端口、目录等)
  • 知己知己百战不殆
  • 渗透测试的本质就是信息收集
渗透的第二步-找漏洞
  • 第二步:针对收集的资产找漏洞(网站、APP、小程序等)
  • WEB安全(SQL注入、XSS、CSRF、SSRF、XXE、RCE、文件上传、中间件、Nday漏洞等)

              

5.收集企业信息的基本思路的和流程

收集网站信息网站-小蓝本
www.xiaolanben.com
收集网站信息网站-什么是域名
域名(英语:Domain Name)又称网域,是由一串用点分隔的名字组成的互联网上某一台计算机或计算机组的名称,使人更方便地访问互联网
例如:www.baidu/com
主域名:baidu.com
子域名:www.baidu.com、mail.baidu.com、rq.baidu.com、jiankang.baidu.com
收集网站信息网站-鹰图平台
hunter.qianxin.com
收集网站信息网站-站长工具
tool.chinaz.com

http://www.ppmy.cn/devtools/149875.html

相关文章

左神算法基础巩固--4

文章目录 图图的表示图的遍历图的宽度优先遍历图的深度优先遍历 解题 图 在面试中图的考察并不寻常,但并不是没有,所以我们也需要学习学习。 图的题目之所以会显得比较难其主要原因便是我们不知道如何正确表示一个图即用一个合适的数据结构将题目中出现…

STM32-DMA数据转运

注:DMA对应的库函数文件讲解 DMA_GetITStatus(uint32_t DMAy_IT) 是一个用于检查DMA(直接存储器访问)中断状态的库函数。它通常在使用STM32系列微控制器及其标准外设库时被调用。此函数的主要作用是返回指定DMA通道的特定中断标志的状态&…

某漫画网站JS逆向反混淆流程分析

文章目录 1. 写在前面1. 接口分析2. 反混淆分析 【🏠作者主页】:吴秋霖 【💼作者介绍】:擅长爬虫与JS加密逆向分析!Python领域优质创作者、CSDN博客专家、阿里云博客专家、华为云享专家。一路走来长期坚守并致力于Pyth…

纯手工(不基于maven的pom.xml、Web容器)连接MySQL数据库的详细过程(Java Web学习笔记)

1 引言 最近读一些Java Web开发类的书籍时,发现书中的连接数据库的过程缺少了一些关键性的过程,这对初学者非常不友好。为此,本文将给出详细的连接MySQL数据库的过程,并且是纯手工,不依赖于pom.xml和Web容器&#xff…

一分钟学会文心一言API如何接入,文心一言API接入教程

一、前期准备 注册百度智能云账号: 前往百度智能云官网注册一个账号。这是接入文心一言API的基础。 了解API接口: 在百度智能云开放平台中,找到文心一言API的详情页,了解提供的API接口类型(如云端API、移动端API、离线…

自动化元素定位时,发现提示找不到元素,怎么处理?

你是否在自动化测试中遇到这样的问题:明明代码没有报错,定位方式也没错,但运行时总是提示“找不到元素”?别急,这种情况很常见,解决起来并不复杂。本文将为你拆解各种原因,并提供实用的解决方案…

Kafka 深度剖析

Kafka 深度剖析:从基础概念到集群实战 在当今大数据与分布式系统蓬勃发展的时代,Apache Kafka 作为一款极具影响力的分布式发布 - 订阅消息系统,宛如一颗璀璨的明星,照亮了数据流转与处理的诸多场景。它由 LinkedIn 公司于 2010 年…

大模型LLM-Prompt-CRISPE

1 CRISPE "CRISPE"是一个用于构建有效提示词(Prompt)的框架,特别适用于需要AI扮演特定角色或在特定背景下完成任务的场景。以下是"CRISPE"框架的组成部分: Capacity and Role(能力和角色&#xf…