網絡入侵的前提:瞭解目標系統可能存在的安全缺陷和漏洞
侵入過程和信息收集相輔相成,在侵入過程當中進一步掌握其餘更多信息,改變侵入方式。ios
網絡踩點:瞭解目標隱私信息、網絡環境、安全情況;尋找目標的薄弱環節。web
網絡掃描:經過掃描技術收集信息,找到入侵漏洞。sql
網絡查點:對目標發起主動鏈接和查詢,針對性收集信息。
網絡服務旗標抓取:利用客戶端工具鏈接至網絡服務,蒐集關鍵信息。數據庫
以FTP服務查點爲例:windows
net use \\192.168.0.3\ IPC$ "" /u:""
net view \\192.168.0.3\
控制注入攻擊:瀏覽器
緩衝區溢出:緩存
傳輸層:TCP RST攻擊安全
防範:服務器
原理:利用web用戶身份驗證的漏洞,基於Cookies的身份驗證只能保證請求發自用戶的瀏覽器,不能保證時用戶自願發出的。cookie
Cookie:
利用cookie發起CSRF:
社會工程學攻擊:利用人的好奇心、輕信、疏忽、警戒性不高,使用諸如假冒、欺詐、引誘等多種手段,來操縱其執行預期的動做或泄露機密信息。