Application Security Per-Engagement

1、 an SQLi vulnerability will allow you  to do the  following 

  •    query the database using select statement forezample users table. you might get the password or usersname
  •    Bypass the login page executing successfuly query results
  •    Execute system commands in the database in oreder compromise the web server
  •    Execute inserts.delete commands to manipulate the records in the database

2、Command Injection

      we can append other commands after the variable and the application will be to execute it for us , my goal is to make the backend execute someting like this [nslookup [domain name variable ] && [other command ]

3、OWASP top 10

    Injection-----> when a attacker can inject and execute a custom command in the backend because of missing sanitization,besides it ,command Injection are more like LDAP、XPath、NoSQLo  XML Parsers、STMTP Header

    Broken Authentication  ------> a hacker finds the user's idntity, credentials bouth name and password or web session

   Sesitive Data 、   XML External Entities  \ Broken Access Control \ Security Misconfig \Cross-site Scripting \ Insecure Deserialization \ Using Components with know vulnerability\ Insufficient logging

4、邮件信息收集

theharverster -d [目标网络域名地址] -l [邮件地址数量] -b [使用的搜索的公共知识库]  eg : theharvester  -d yalong.cn -l 20 -b baidu

5、 use Whois search DNS and ip register name and phone number and email

   step one we can use the  Whois.net  the url: http:www.whois.net   or another website is NetCraft   the url :https://www.netcraft.com/

   step two:  use the command  whois ,the screenshout as follow

another wegit tools is host it can translate ip to hostname

nslookup id find DNS

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
红队演练是一种网络安全评估方法,用于模拟真实的黑客攻击并测试组织的安全防御能力。红队指的是一个由专业安全人员组成的团队,他们会像真实黑客一样,利用各种技术手段和工具进入目标系统,并尝试获取敏感信息、篡改数据或破坏系统可用性。 红队演练通常由组织内部或第三方安全公司负责进行,目的是发现潜在的安全漏洞,帮助组织提升自身的安全防御能力。演练过程中,红队会与组织的蓝队(即安全团队)进行对抗,测试其发现、应对和应急能力。 红队演练具有以下几个重要目标: 1. 评估组织的安全措施:红队演练可以帮助组织检测现有安全措施的强弱点,揭示潜在的安全风险,并为制定更有效的防御策略提供参考。 2. 改善安全意识:通过模拟真实的攻击场景,红队演练可以提高组织员工对安全威胁的认识,增强安全意识,减少人为疏忽导致的安全漏洞。 3. 检验应急响应能力:红队演练还可以评估组织的应急响应计划和能力,检验探测、应对和防御攻击的效果,并根据演练结果做进一步的改进和优化。 红队演练是一个持续的过程,需要不断更新和改进。通过定期的红队演练,组织可以不断增强自身的安全防护能力,提高对新型攻击和威胁的适应能力,从而更好地保护组织的敏感信息和资产的安全。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

明月嫣然-疏桐-暖阳

你的鼓励是我开源的动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值