前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >【原创】中间件测试方法总结---(3)

【原创】中间件测试方法总结---(3)

作者头像
用户1467662
发布2018-03-29 18:35:07
1.3K0
发布2018-03-29 18:35:07
举报
文章被收录于专栏:农夫安全农夫安全

0x01 应用测试

对于类似4A、BOP这样的应用,需要进行记录,并按照常规的渗透办法进行安全测试。【必要时候,需要进行登录测试】

其他应用测试

发现办法

协议+IP+端口,协议+ip+端口+路径

常见路径如下,可以自行扩充:

/admin

/console

/login.jsf

/login.jsp

/admin/login.jsf

/admin/login.jsp

/index.html

/index.jsp

/index.jsf

/login.do

/login.action

案例一:加console找到管理台
案例二:IBM Tivoli Monitoring Service Index
案例三:TIVOLI无认证访问

常见的其他应用

IBM Tivoli Monitoring Service Index、HUE、clouder manager、网络设备web控制台、监控平台

测试项目

弱密码测试【尝试弱密码登录,如果不行可以百度搜索平台默认账号密码】如下面控制台账号密码是admin:admin
账号密码传输测试

抓包查看账号密码是否明文传输

Cookie属性测试

查看cookie是否设置httponly属性

Js版本测试

通过抓包找到若干js链接,然后进行扫描,是否存在已知漏洞

Server信息测试

通过查看消息响应头,看是否泄漏server信息

目录遍历

尝试进行目录遍历,加上一些常见路径如,自行扩充:

/img

/jsp

/css

以hadoop为例

启用不安全的方法
信息泄露

Hadoop信息泄露

其他信息泄露
暴力破解测试

主要测试有无图形验证码,图形验证码有无漏洞

短信漏洞

登录界面如涉及到短信验证码,需要进行短信相关漏洞测试

忘记密码

登录界面如涉及到忘记密码模块,需要进行逻辑测试

账号枚举

需要测试能否遍历出正确的用户名

登录界面扫描

在获取到运维同意的情况下,使用WVS工具,对登录界面进行登录扫描

0x02 远控软件测试

通过扫描的端口,发现radmin、vnc等远控工具

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-07-15,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 网络安全社区悦信安 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 其他应用测试
    • 发现办法
      • 常见的其他应用
        • 测试项目
        • 0x02 远控软件测试
        相关产品与服务
        短信
        腾讯云短信(Short Message Service,SMS)可为广大企业级用户提供稳定可靠,安全合规的短信触达服务。用户可快速接入,调用 API / SDK 或者通过控制台即可发送,支持发送验证码、通知类短信和营销短信。国内验证短信秒级触达,99%到达率;国际/港澳台短信覆盖全球200+国家/地区,全球多服务站点,稳定可靠。
        领券
        问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档