我们获得认证的测试人员将结合手动和自动化工具进行攻击模拟,并检查您的系统,以找出可能使您的组织面临潜在违规风险的隐蔽漏洞。之后,我们将提供报告,重点指出已识别的漏洞、其严重程度以及建议的修复策略。
定义测试的范围和目标,例如目标系统、应用程序和网络基础设施。
通过自动化和手动工具模拟真实世界攻击,以识别弱点和攻击者的潜在入口点。
揭示已识别的漏洞、其严重程度和潜在影响,以及解决漏洞的修复建议。
测试人员获悉目标提供的完整信息,从而能够查明要测试的所有信息,包括内部系统或源代码。
测试是在对要测试的目标具有部分了解的情况下进行的,例如使用测试账号。
目标不为测试提供任何信息,只能从外部对目标进行测试。
渗透测试的常见目标包括
移动应用程序 (Android & iOS)
物联网 (IoT)
Web 应用程序
胖客户端 / 桌面应用程序
网络基础设施
(无线网络、Active Directory、VPN 端点、电子邮件等)
遵循行业标准的渗透测试方法
NIST SP 800-115
开源安全测试方法手册 (OSSTMM)
开放 Web 应用程序安全项目 (OWASP)
渗透测试执行标准 (PTES)
我们使用 CVSS 等行业标准评分系统对每个已识别的漏洞进行深入的风险评估。该过程评估每个威胁的严重程度、可利用性以及潜在的业务影响,帮助您有效地确定修复工作的优先级。
工具:
常见漏洞发现
源代码混淆缺失
内部存储未加密 / 不安全加密
日志记录漏洞
Root 和越狱检查
SSL 通信与证书绑定 (Certificate Pinning)
IDOR 漏洞
通信与代码中的不安全加密机制
身份验证绕过
欺诈风险
工具:
常见漏洞发现
业务逻辑漏洞
代码执行
SQL 注入
点击劫持 (Clickjacking)
XSS 跨站脚本
CSRF 与信息泄露
文件包含 (File Inclusion)
文件篡改
文件上传漏洞
弱密码
目录遍历 (Directory Traversal)
Host 头攻击
发现可访问数据库
发现 Git 仓库
发现可访问后台管理页面
LDAP 注入
Apache 利用漏洞
发现 PHPinfo 页面
应用程序错误消息泄露
发现备份数据
文件管理器脚本利用
工具:
此内部基础设施测试旨在查找网络中的安全问题和漏洞。这可以反映内部人员威胁,例如员工故意或无意中执行危险行为。
测试连接到互联网的外部网络基础设施,例如防火墙、VPN、Web 服务器、邮件服务器、FTP 服务器等。
常见漏洞发现
系统、操作系统和数据库账户使用默认密码
系统、操作系统和数据库账户使用弱密码
系统、操作系统和数据库账户未设置密码
Windows 服务器与客户端远程利用
Linux/UNIX 服务器与客户端本地利用
操作系统/应用/服务/插件版本过时
操作系统/应用/服务/插件缺失补丁