网络入侵的前提:了解目标系统可能存在的安全缺陷和漏洞
侵入过程和信息收集相辅相成,在侵入过程当中进一步掌握其余更多信息,改变侵入方式。ios
网络踩点:了解目标隐私信息、网络环境、安全情况;寻找目标的薄弱环节。web
网络扫描:经过扫描技术收集信息,找到入侵漏洞。sql
网络查点:对目标发起主动链接和查询,针对性收集信息。
网络服务旗标抓取:利用客户端工具链接至网络服务,搜集关键信息。数据库
以FTP服务查点为例:windows
net use \\192.168.0.3\ IPC$ "" /u:""
net view \\192.168.0.3\
控制注入攻击:浏览器
缓冲区溢出:缓存
传输层:TCP RST攻击安全
防范:服务器
原理:利用web用户身份验证的漏洞,基于Cookies的身份验证只能保证请求发自用户的浏览器,不能保证时用户自愿发出的。cookie
Cookie:
利用cookie发起CSRF:
社会工程学攻击:利用人的好奇心、轻信、疏忽、警戒性不高,使用诸如假冒、欺诈、引诱等多种手段,来操纵其执行预期的动做或泄露机密信息。