渗透测试先懂协议:OSI、TCP/IP、HTTP 与代理
不懂协议就别谈渗透。这篇把 OSI 七层、TCP/IP 四层、HTTP/HTTPS、URL 结构和 HTTP(S) 代理讲清,建立攻击视角的网络基本功。
网络安全 · 共 19 篇
不懂协议就别谈渗透。这篇把 OSI 七层、TCP/IP 四层、HTTP/HTTPS、URL 结构和 HTTP(S) 代理讲清,建立攻击视角的网络基本功。
渗透测试 80% 的时间在收集信息。这篇讲 whois、子域名、端口扫描(Nmap)、旁站/C段、目录扫描、指纹识别、Google Hacking 与 FOFA 等资产发现手法。
从黑客守则、信息安全基本概念(病毒/木马/挖矿/漏洞/后门),到网络安全法律法规与 OWASP Top 10,建立合规、负责任的渗透测试价值观。
从原理和危害讲清 SQL 注入,覆盖报错注入、布尔盲注、时间盲注、POST/表单注入、宽字节注入,并给出参数化查询等根本防御手段。
讲清 XSS 的原理与危害,覆盖反射型、存储型、DOM 型三类,以及 XSS 平台、常见绕过与输入转义/CSP 等防御手段。
讲清 CSRF 的原理与危害,覆盖钓鱼、篡改数据、Burp 被动扫描等利用方式,并给出 CSRF Token、SameSite、二次验证等防御。
讲清 SSRF 的原理与危害,覆盖 file://、dict://、gopher:// 等协议利用,结合靶场代码审计思路,并给出 URL 白名单、禁用危险协议等防御。
讲清 RCE 的原理与危害,分析 eval/exec/system/passthru 等危险函数,覆盖命令注入发现与利用,并给出禁用函数、输入白名单、URL 过滤等防御。
讲清文件上传漏洞原理与类型(一句话木马),覆盖图片木马、%00 截断、::$DATA、路径绕过等手法与靶场实战,并给出白名单、重命名、禁执行等防御。
讲清本地文件包含(LFI)与远程文件包含(RFI)的原理与危害,覆盖包含图片马、PHP 伪协议、日志注入等利用,并给出禁用远程包含、白名单等防御。
讲清 XXE 的原理与危害,覆盖 DTD 外部实体、SYSTEM 读文件、常见配置路径,以及高级盲注与防御(禁用外部实体、过滤关键字)。
讲清反序列化的原理与危害,结合代码分析反序列化漏洞成因与场景复现,并给出白名单、签名校验、最小类等防御。
讲清变量覆盖的原理与常见手法(extract、parse_str、import_request_variables、$$ 可变变量),覆盖靶场实战与安全防御。
讲清逻辑漏洞的原理与危害,覆盖水平/垂直越权、支付逻辑、未授权访问、弱口令、验证码绕过、任意文件下载与目录穿越等,并给出防御。
讲清 JWT 令牌结构与原理,覆盖空加密验证攻击、字典爆破弱密钥、认证键值逻辑缺陷等,并给出强密钥、算法锁定等防御。
讲清常见中间件(Apache/Tomcat/Nginx/IIS/WebLogic/Jboss)的信息收集与典型漏洞——解析漏洞、文件截断、配置缺陷、远程溢出、CGI 漏洞,并给出防御与靶场思路。
从网络层到应用层,讲清 ARP 欺骗、SYN 泛洪、FTP 攻击、SSL 组件漏洞的原理与攻防手段,补全协议层面的攻击视角。
讲清常见渗透测试标准,单目标与多目标的渗透流程,以及 AWVS/APPScan/Xray/Nessus 等漏扫工具的使用,建立规范化的测试方法论。
讲清渗透测试报告的编写目的、标准格式、内容结构与写作原则,把技术发现转化为开发能照着修、客户能看懂的交付物。