1. 程式人生 > >《Web安全攻防:滲透測試實戰指南》筆記(一)

《Web安全攻防:滲透測試實戰指南》筆記(一)

前言

這個系列是拜讀《Web安全攻防:滲透測試實戰指南》之後的一些筆記和實踐記錄,感謝作者對我學習過程的幫助,這本書值得大家入手學習。

資訊收集

1.獲取真實IP

繞過CDN尋找目標伺服器的真實IP,如果目標伺服器不存在CDN,可以通過www.ip138.com查詢網獲取目標的IP資訊。

2.域名資訊

1.Whois查詢
Kali自帶了Whois,但是查國內域名比較雞肋,站長之家更靠譜些
站長之家
2.備案資訊查詢
ICP備案資訊查詢
ICP備案資訊查詢
天眼查(更詳細)
天眼查

3.子域名資訊

4.收集常用埠資訊

5.指紋識別

6.收集敏感目錄檔案

工具:DirBuster

7.Google Hacking + Github Hacking

可以參考這篇部落格的詳解

8.社會工程學