ImageVerifierCode 换一换
格式:PPT , 页数:22 ,大小:438.50KB ,
资源ID:2156769      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/2156769.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(针对CS通信的渗透测试技术探讨邓景云.ppt)为本站会员(b****2)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

针对CS通信的渗透测试技术探讨邓景云.ppt

1、针对C/S通信渗透测试技术探讨启明星辰-邓景云引言渗透测试目前比较多的渗透测试服务皆针对B/S架构系统实际问题怎么测试C/S系统?对于C/S类系统主要依靠漏洞扫描系统实现已知缺陷的检查;特殊C/S应用?FUZZing可以通过模糊测试(Fuzzing)技术实现对C/S系统的安全检查;fuzzing向应用程序发送半随机数据;半随机数据:让程序”看起来”象有效数据,又足以使应用程序堵塞测试向量;观察对象的处理情况与返回结果,以确认缺陷的存在性、危害性以及利用手段。fuzzing当说道模糊测试时,首先想到http;其实还有很多可以做fuzzing的对象:网络协议;文件格式;浏览器、active;甚至是

2、syscalls、环境变量;。一次简单的测试演示如何做的定义测试目标;定义输入;生成fuzzing测试向量;循环发送测试向量;监控异常;确认漏洞;Fuzzer组成模块输入模块穷举模块异常判断模块Cmd=命令行?网络=套接字?文件=特殊文件头?缓冲区溢出?格式溢出?整形溢出?执行失败?Connection?外挂?Fuzzer例一 输入模块 穷举模块 异常判断模块 穷举模块输入模块为模糊方式发掘存在的风险提供输入手段。命令行:system()、exec()类型;套接字;高层封装库;穷举模块L00p!输入内容(测试向量)主要包括:特殊长度;特殊字符;整形或其它内容。异常判断模块用于监视待测试对象是运作情况。本地层面:命令行返回:system()、exec()类型;进程运行状态;网络层面:套接字的connet()、send()、recv()等;高层封装库返回值;Fuzzing 框架SulleySpike。Testfuzzer,我们的测试框架其他Sql注入、XSS和httpfuzzing的关系Wvs、webinspect、appscan。其他难点-测试向量缓冲区溢出格式溢出整形溢出目录遍历来自owasp的应用测试向量。?其他难点-如何让测试对象”看到的”数据更像真实数据?熟习测试对象协议分析文件头分析数据预处理。?谢谢

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1