企业级渗透测试服务 (VAPT)

技术支持 Powered by Temika Cyber TEMIKA CYBER

在网络犯罪分子利用之前,揭示数字基础设施中的隐藏漏洞。我们获得认证的道德黑客模拟真实、复杂的攻击,对您的应用程序和网络进行压力测试,提供可操作的策略以保障企业安全。


通过授权攻击模拟验证安全标准

我们的工作

我们获得认证的测试人员将结合手动和自动化工具进行攻击模拟,并检查您的系统,以找出可能使您的组织面临潜在违规风险的隐蔽漏洞。之后,我们将提供报告,重点指出已识别的漏洞、其严重程度以及建议的修复策略。

    • 范围与规划

    定义测试的范围和目标,例如目标系统、应用程序和网络基础设施。

    • 渗透测试执行

    通过自动化和手动工具模拟真实世界攻击,以识别弱点和攻击者的潜在入口点。

    • 报告与修复

    揭示已识别的漏洞、其严重程度和潜在影响,以及解决漏洞的修复建议。

渗透测试活动

Penetration testing step 01 activity
Penetration testing step 02 activity
Penetration testing step 03 activity
Penetration testing step 04 activity
Penetration testing step 05 activity
Penetration testing step 06 activity
Penetration testing step 07 activity

渗透测试活动可以通过三种不同的方式开展

白盒测试 (White Box) testing approach illustration

白盒测试 (White Box)

完全了解信息 (Full Knowledge)

测试人员获悉目标提供的完整信息,从而能够查明要测试的所有信息,包括内部系统或源代码。

灰盒测试 (Gray Box) testing approach illustration

灰盒测试 (Gray Box)

部分了解信息 (Some Knowledge)

测试是在对要测试的目标具有部分了解的情况下进行的,例如使用测试账号。

黑盒测试 (Black Box) testing approach illustration

黑盒测试 (Black Box)

零信息了解 (Zero Knowledge)

目标不为测试提供任何信息,只能从外部对目标进行测试。


测试目标

渗透测试的常见目标包括

  • 移动应用程序 (Android & iOS) testing target icon

    移动应用程序 (Android & iOS)

  • 物联网 (IoT) testing target icon

    物联网 (IoT)

  • Web 应用程序 testing target icon

    Web 应用程序

  • 胖客户端 / 桌面应用程序 testing target icon

    胖客户端 / 桌面应用程序

  • 网络基础设施  (无线网络、Active Directory、VPN 端点、电子邮件等) testing target icon

    网络基础设施
    (无线网络、Active Directory、VPN 端点、电子邮件等)


测试框架

遵循行业标准的渗透测试方法

  • NIST SP 800-115 framework logo

    NIST SP 800-115

  • 开源安全测试方法手册 (OSSTMM) framework logo

    开源安全测试方法手册 (OSSTMM)

  • 开放 Web 应用程序安全项目 (OWASP) framework logo

    开放 Web 应用程序安全项目 (OWASP)

  • 渗透测试执行标准 (PTES) framework logo

    渗透测试执行标准 (PTES)

CVSS Risk Assessment methodology illustration

风险评估

CVSS Common Vulnerability Scoring System logo

我们使用 CVSS 等行业标准评分系统对每个已识别的漏洞进行深入的风险评估。该过程评估每个威胁的严重程度、可利用性以及潜在的业务影响,帮助您有效地确定修复工作的优先级。

移动应用程序渗透测试


PENETRATION TESTING

工具:

  • Burp Suite logo
  • Drozer logo
  • Frida logo
  • OWASP ZAP logo
  • Androguard logo
  • Inspeckage logo
  • MobSF logo
  • QARH logo

移动应用程序潜在风险

常见漏洞发现

  • 源代码混淆缺失

  • 内部存储未加密 / 不安全加密

  • 日志记录漏洞

  • Root 和越狱检查

  • SSL 通信与证书绑定 (Certificate Pinning)

  • IDOR 漏洞

  • 通信与代码中的不安全加密机制

  • 身份验证绕过

  • 欺诈风险

Web 应用程序渗透测试


PENETRATION TESTING

工具:

  • Burp Suite logo
  • Nikto logo
  • Gobuster logo
  • SQLmap logo
  • Wireshark logo
  • Metasploit logo
  • Netsparker logo
  • Intruder logo
  • Nessus logo

Web 应用程序潜在风险

常见漏洞发现

  • 业务逻辑漏洞

  • 代码执行

  • SQL 注入

  • 点击劫持 (Clickjacking)

  • XSS 跨站脚本

  • CSRF 与信息泄露

  • 文件包含 (File Inclusion)

  • 文件篡改

  • 文件上传漏洞

  • 弱密码

  • 目录遍历 (Directory Traversal)

  • Host 头攻击

  • 发现可访问数据库

  • 发现 Git 仓库

  • 发现可访问后台管理页面

  • LDAP 注入

  • Apache 利用漏洞

  • 发现 PHPinfo 页面

  • 应用程序错误消息泄露

  • 发现备份数据

  • 文件管理器脚本利用

基础设施渗透测试


PENETRATION TESTING

工具:

    • Aircrack-ng logo
    • Nessus logo
    • Nmap logo
    • THC Hydra logo
    • Cobalt Strike logo
    • Hashcat logo
    • Metasploit logo
  • CrackMapExec logo

网络基础设施测试

  • 内部测试 (Internal) icon
    • 内部测试 (Internal)

      此内部基础设施测试旨在查找网络中的安全问题和漏洞。这可以反映内部人员威胁,例如员工故意或无意中执行危险行为。

  • 外部测试 (External) icon
    • 外部测试 (External)

      测试连接到互联网的外部网络基础设施,例如防火墙、VPN、Web 服务器、邮件服务器、FTP 服务器等。

基础设施潜在风险

常见漏洞发现

  • 系统、操作系统和数据库账户使用默认密码

  • 系统、操作系统和数据库账户使用弱密码

  • 系统、操作系统和数据库账户未设置密码

  • Windows 服务器与客户端远程利用

  • Linux/UNIX 服务器与客户端本地利用

  • 操作系统/应用/服务/插件版本过时

  • 操作系统/应用/服务/插件缺失补丁