黑客是如何入侵网站?为什么企业网站需要做渗透测试? 前言作为公司的运维人员特别是中大型企业网站被攻击网站打不开是一件再平常不过的事情了。今天我们就来说说黑客是如何入侵你的网站导致用户无法正常访问的。由于关注我们的用户有一些是企业运维者所以我在后面再说下为什么企业网站需要做渗透测试。目前的网站可分为三大块个人运营、团队/公司运营、政府运营。个人网站比例还是很大的这种网站多数采用开源系统。如博客类Wordpress、Emlog、Typecho、Z-blog、More…社区类Discuz、PHPwind、StartBBS、Mybb等等。团队/公司网站使用常用的开源CMS比例也是非常大政府类网站基本上外包开发较多。当然互联网公司自家产品应用必然都是公司自主开发淘宝知乎豆瓣等等。如果更广泛的话可分为两大块开源与闭源。能够有效说明网站伪安全的就是从实战出发的角度去证明到底是不是真的固若金汤。这里之所以讲到入侵方法不是为了教大家如何入侵网站而是了解入侵的方法多种多样知己知彼才能百战不殆。菜刀能够用来切菜同样也能够用来杀人。下面我们就来说下黑客入侵网站的一些普通的流程。黑客们入侵网站普遍的流程1、信息收集1.1 Whois信息–注册人、电话、邮箱、DNS、地址1.2 Googlehack–敏感目录、敏感文件、更多信息收集1.3 服务器IP–Nmap扫描、端口对应的服务、C段1.4 旁注–Bing查询、脚本工具1.5 如果遇到CDN–Cloudflare绕过、从子域入手mailpostfix、DNS传送域漏洞1.6 服务器、组件指纹–操作系统、web serverapachenginxiis、脚本语言1.7 More…通过信息收集阶段攻击者基本上已经能够获取到网站的绝大部分信息当然信息收集作为网站入侵的第一步决定着后续入侵的成功。2、漏洞挖掘2.1 探测Web应用指纹–Discuz、PHPwind、Dedecms、Ecshop…2.2 XSS、CSRF、XSIO、SQLinjection、权限绕过、任意文件读取、文件包含…2.3 上传漏洞–截断、修改、解析漏洞2.4 有无验证码–进行暴力破解2.5 More…经过漫长的一天攻击者手里已经掌握了你网站的大量信息以及不大不小的漏洞若干下一步他们便会开始利用这些漏洞获取网站权限。3、漏洞利用3.1 思考目的性–达到什么样的效果3.2 隐藏破坏性–根据探测到的应用指纹寻找对应的EXP攻击载荷或者自己编写3.3 开始漏洞攻击获取相应权限根据场景不同变化思路拿到webshell4、权限提升4.1 根据服务器类型选择不同的攻击载荷进行权限提升4.2 无法进行权限提升结合获取的资料开始密码猜解回溯信息收集5、植入后门5.1 隐蔽性5.2 定期查看并更新保持周期性6、日志清理6.1 伪装性隐蔽性避免激警他们通常选择删除指定日志6.2 根据时间段find相应日志文件 太多太多。。。说了那么多这些步骤不知道你看懂了多少其实大部分的脚本小黑显然不用这些繁琐的步骤他们只喜欢快感通常他们会使用各种漏洞利用工具或者弱口令admin,admin888)进行攻击。当然这种“黑客”仅仅是出于“快感”而去想入侵你的网站如果是别有它意的人麻烦就来了。说完入侵的流程我们来说下为什么企业网站需要做渗透测试。为什么要做渗透测试第一网络安全法规定2017年6月1日正式实施的网络安全法中明确要求第三十三条至第三十八条针对关键信息基础设施运营者所做的规定如关键信息基础设施运营商应当自行或委托网络安全服务机构对其网络安全性和可能存在的风险每年至少进行一次检测评估并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门具有相当的强制性——在法律责任部分明确提到若不履行这些规定则由有关主管部门责令整改、给予警告拒不改正或导致危害网络安全等后果的处十万元以上一百万元以下罚款而且还对直接负责的主管人员除以一万元以上、十万元以下罚款。值得关注的是在信息安全风险评估中渗透测试是一种常用且非常重要的手段。第二渗透测试助力PCI DSS合规建设在PCI DSSPayment Card Industry Security Standards Council支付卡行业安全标准委员会第 11.3中有这样的要求至少每年或者在基础架构或应用程序有任何重大升级或修改后例如操作系统升级、环境中添加子网络或环境中添加网络服务器都需要执行内部和外部基于应用层和网络层的渗透测试。第三ISO27001认证的基线要求ISO27001 附录“A12信息系统开发、获取和维护”的要求建立了软件安全开发周期并且特别提出应在上线前参照例如OWASP标准进行额外的渗透测试 。目前北京安普诺信息公司已经获得ISO27001的认证。第四银监会多项监管指引中要求依据银监会颁发的多项监管指引中明确要求对银行的安全策略、内控制度、风险管理、系统安全等方面需要进行的渗透测试和管控能力的考察与评价。第五最大限度减少业务损失除了满足政策的合规性要求、提高客户的操作安全性或满足业务合作伙伴的要求。最终的目标应该是最大限度地减小业务风险。企业需要尽可能多地进行渗透测试以保持安全风险在可控制的范围内。网站开发过程中会发生很多难以控制、难以发现的隐形安全问题当这些大量的瑕疵暴露于外部网络环境中的时候就产生了信息安全威胁。这个问题企业可以通过定期的渗透测试进行有效防范早发现、早解决。经过专业渗透人员测试加固后的系统会变得更加稳定、安全测试后的报告可以帮助管理人员进行更好的项目决策同时证明增加安全预算的必要性并将安全问题传达到高级管理层。渗透测试与安全检测的区别渗透测试不同于传统的安全扫描在整体风险评估框架中脆弱性与安全扫描的关系可描述为“承上”即如上面所讲是对扫描结果的一种验证和补充。另外渗透测试相对传统安全扫描的最大差异在于渗透测试需要大量的人工介入的工作。这些工作主要由专业安全人员发起一方面他们利用自己的专业知识对扫描结果进行深入的分析和判断。另一方面则是根据他们的经验对扫描器无法发现的、隐藏较深的安全问题进行手工的检查和测试从而做出更为精确的验证或模拟入侵行为。网络安全学习资源分享:给大家分享一份全套的网络安全学习资料给那些想学习 网络安全的小伙伴们一点帮助对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。因篇幅有限仅展示部分资料朋友们如果有需要全套《网络安全入门进阶学习资源包》请看下方扫描即可前往获取