1. 程式人生 > >【安全牛學習筆記】Kali Linux滲透測試介紹

【安全牛學習筆記】Kali Linux滲透測試介紹

Kali Linux滲透測試介紹 

    安全問題的根源

        優點:分工明確,工作效率高。

        缺點:從業人員對系統沒有整體的認識,對安全認識較為片面。

        最大威脅是人,人都會犯錯,安全問題不能100%絕對根除。

   安全目標

        先於攻擊者發現和防止漏洞出現

        攻擊型:以攻擊者的思維發現漏洞、攻擊系統。

        防護型:投入巨大,會有遺漏,不夠全面,收效不高。

    滲透測試

        嘗試破解系統防禦機制,發現系統弱點

        從攻擊者的角度思考,測量安全防護的有效性

        證明問題存在,而不是破壞

        道德約束、法律

        不侷限於一臺機器出現的問題,而著眼漏洞對整個系統的影響與危害

    滲透測試標準

        PETS (http://www.pentest-standard.org)

        前期互動(客戶溝通,確定滲透測試範圍,對應用系統滲透任務劃分,包括支撐整個系統的各種軟體元件)

        情報收集(收集目標系統資訊,被動收集與主動探測)

        威脅建模(根據收集到的資訊,確定最有效,最有可能成功的攻擊途徑)

        漏洞分析(通過系統軟體版本分析,系統應用漏洞分析寫出漏洞利用程式碼)

        滲透攻擊階段(並不像想象中那麼順利,目標系統有防護系統)

        後滲透測試階段(以一臺被滲透機器為跳板,進一步滲透整個系統)

        滲透測試報告(向客戶和其他同事證明系統可以被控制,描述發現、利用過程,以及如何解決)

    滲透測試專案

        測試範圍(整個應用系統)

        客戶授權(允許攻擊還是隻是滲透都取決於客戶的授權)

        滲透測試方法

        是否允許社會工程學攻擊

        是否允許DOS攻擊

    滲透測試誤區

        掃描器就是一切(不能忽略業務邏輯的漏洞。自動化技術掃描工具有他的適用範圍,對業務邏輯的漏洞也是無能為力。掃描器是輔助工具)

    KALI

        字面意思“黑色”,音譯“咖利”,印度神話中最為黑暗和暴虐的黑色地母。

        Kali Linux中的Kali用意估計取自“黑色”的意思。

    Kali Linux

        基於Debian的發行版本,在其基礎上添加了許多資訊保安工具,用於滲透測試和安全審計

        所有Linux發行版本都遵循的FHS標準目錄結構(BT pentest目錄中工具分類困難,工具難以更新)

        定製核心(主要解決無線滲透測試出現各種錯誤的問題)

        支援ARM、手機平臺(NetHunter)

        Open Source Free-Offensive Security

    Kali Linux策略

    Root使用者策略(不同於普通Linux系統小心翼翼的使用方式)

    網路服務策略(預設關閉所有網路服務,自啟動指令碼預設關閉)

    更新升級策略(Debian + KALI官方)

實踐是最好的老師,Kali很強大,但不是全部。這只是關於滲透測試的起點。

該筆記為安全牛課堂學員筆記,想看此課程或者資訊保安類乾貨可以移步到安全牛課堂

Security+認證為什麼是網際網路+時代最火爆的認證?

      牛妹先給大家介紹一下Security+

        Security+ 認證是一種中立第三方認證,其發證機構為美國計算機行業協會CompTIA ;是和CISSP、ITIL 等共同包含在內的國際 IT 業 10 大熱門認證之一,和CISSP偏重資訊保安管理相比,Security+ 認證更偏重資訊保安技術和操作。

       通過該認證證明了您具備網路安全,合規性和操作安全,威脅和漏洞,應用程式、資料和主機安全,訪問控制和身份管理以及加密技術等方面的能力。因其考試難度不易,含金量較高,目前已被全球企業和安全專業人士所普遍採納。

Security+認證如此火爆的原因?

       原因一:在所有資訊保安認證當中,偏重資訊保安技術的認證是空白的, Security+認證正好可以彌補資訊保安技術領域的空白 。

      目前行業內受認可的資訊安全認證主要有CISP和CISSP,但是無論CISP還是CISSP都是偏重資訊保安管理的,技術知識講的寬泛且淺顯,考試都是一帶而過。而且CISSP要求持證人員的資訊保安工作經驗都要5年以上,CISP也要求大專學歷4年以上工作經驗,這些要求無疑把有能力且上進的年輕人的持證之路堵住。在現實社會中,無論是找工作還是升職加薪,或是投標時候報人員,認證都是必不可少的,這給年輕人帶來了很多不公平。而Security+的出現可以掃清這些年輕人職業發展中的障礙,由於Security+偏重資訊保安技術,所以對工作經驗沒有特別的要求。只要你有IT相關背景,追求進步就可以學習和考試。

 原因二: IT運維人員工作與翻身的利器。

       在銀行、證券、保險、資訊通訊等行業,IT運維人員非常多,IT運維涉及的工作面也非常廣。是一個集網路、系統、安全、應用架構、儲存為一體的綜合性技術崗。雖然沒有程式猿們“生當做光棍,死亦寫程式碼”的悲壯,但也有著“鋤禾日當午,不如運維苦“的感慨。天天對著電腦和機器,時間長了難免有對於職業發展的迷茫和困惑。Security+國際認證的出現可以讓有追求的IT運維人員學習網路安全知識,掌握網路安全實踐。職業發展朝著網路安全的方向發展,解決國內資訊保安人才的匱乏問題。另外,即使不轉型,要做好運維工作,學習安全知識取得安全認證也是必不可少的。

        原因三:接地氣、國際範兒、考試方便、費用適中!

CompTIA作為全球ICT領域最具影響力的全球領先機構,在資訊保安人才認證方面是專業、公平、公正的。Security+認證偏重操作且和一線工程師的日常工作息息相關。適合銀行、證券、保險、網際網路公司等IT相關人員學習。作為國際認證在全球147個國家受到廣泛的認可。

        在目前的資訊保安大潮之下,人才是資訊保安發展的關鍵。而目前國內的資訊保安人才是非常匱乏的,相信Security+認證一定會成為最火爆的資訊保安認證。

 近期,安全牛課堂在做此類線上培訓,感興趣可以瞭解