首页>参考读物>计算机科学与技术>安全

网站渗透测试实战入门
作者 : 陈明照 编著
译者 : 卞诚君 改编
出版日期 : 2015-12-02
ISBN : 978-7-111-51906-5
定价 : 39.00元
扩展资源下载
扩展信息
语种 : 简体中文
页数 : 180
开本 : 16
原书名 : 网站渗透测试实务入门
原出版社: 碁峯资讯股份有限公司
属性分类: 店面
包含CD :
绝版 : 未绝版
图书简介

用户将系统部署到网站上时可能会遭到恶意攻击,因此系统从开始规划就必须注重相关的安全防护,但一组系统的成型需要经过多人的手,如何保证每个人都尽到安全防护的责任?又应该怎么验证?况且每天都有新的弱点、漏洞被发现,要如何得知原本安全的系统,是否也存在新发现的漏洞?要发现这些漏洞就需要依靠良性的测试,也就是所谓的“渗透测试”。
本书将告诉用户渗透测试操作的步骤,并介绍一些免费的的工具给读者参考,即使没有深厚的理论基础,只要照着本书的步骤练习,也能轻松学习。

图书特色

本书从实战的角度出发,通过网站渗透测试工具的介绍,详述如何建立系统安全防范意识,强化渗透测试的概念,如何防范新的安全弱点等,以保证从业者能够保护网络系统的信息安全;也尽可能降低新手的学习门槛。
本书主要包括渗透测试的基本程序、渗透测试的练习环境、网站弱点、信息搜集、网站探测及弱点评估、网站渗透、离线密码破解、渗透测试报告等内容。
本书内容全面,用浅显的文字让读者在短时间内,以最有效的方式一窥渗透测试的全貌,适合广大渗透测试的入门者阅读,也可供大中专院校信息安全及相关专业的师生学习参考。

上架指导

计算机\安全

封底文字

虽然笔者是信息从业人员,也接受过相当程度的白帽黑客课程,并执行过多次渗透测试操作,但渗透领域博大精深,涉及的专业知识太多,到目前仍觉得无法参透渗透测试操作的精髓。刚踏入渗透测试这道门时,笔者曾经努力自习,寻找相关的书籍及网络信息,但心中一直有个缺憾——找不到几本有参考价值的书籍,因此想抛砖引玉,编写一本入门书,希望为想进入渗透测试领域的人提供更有价值、概念正确的学习教材。

作者简介

陈明照 编著:暂无简介

译者简介

卞诚君 改编:暂无简介

图书目录


第1章 关于渗透测试 1
渗透测试的目的 2
了解入侵者可能利用的途径 2
了解系统及网络的安全强度 3
了解弱点、强化安全 3
理论中的渗透测试 3
我眼中的渗透测试 4
渗透测试的入门知识 5
为什么只在网站中进行渗透测试 6
本书的目的 7
重点提示 8
第2章 渗透测试的基本程序 9
执行步骤 10
测试程序的PDCA 13
重点提示 14
第3章 渗透测试的练习环境 15
在线提供的渗透测试网站 16
自建模拟测试环境 19
安装WebGoat环境 19
安装DVWA环境 24
安装Mutillidae 30
使用真实的网站环境 35
准备渗透工具的执行环境 35
重点提示 37
第4章 网站弱点概述 38
OWASP TOP 10 39
A1——Injection(注入攻击) 39
A2——Broken Authentication and Session Management
(失效的验证与会话管理) 41
A3——Cross-Site Scripting(XSS,跨站脚本攻击) 41
A4——Insecure Direct Object References(不安全的直接对象引用) 43
A5——Security Misconfiguration(不当的安全设置) 44
A6——Sensitive Data Exposure(敏感数据暴露) 46
A7——Missing Function Level Access Control
(访问控制缺乏权限分级功能) 47
A8——Cross Site Request Forgery(CSRF,跨站冒名请求) 48
A9——Using Components with Known Vulnerabilities
(使用存在已知漏洞的组件) 49
A10——Unvalidated Redirects and Forwards(未经验证的重定向与转送) 49
其他常见的网页程序弱点 51
B1——过度信息揭露 51
B2——robots.txt 泄漏网站架构 51
B3——文件上传机制 52
B4——AJAX机制 52
B5——Cross Frame Scripting(XFS,跨框架脚本攻击) 53
B6——残存备份文件或备份目录 56
补充说明 57
关于Blind SQL Injection 57
关于Cross Site Scripting(XSS) 58
关于Session Hijacking 59
关于Clickjacking 60
重点提示 60
第5章 信息搜集 61
nslookup 62
whois 63
SiteDigger 66
theHarvester.py 67
HTTrack 69
DirBuster 72
在线漏洞数据库 75
archive.org(网址:https://web.archive.org) 75
WooYun.org(网址:http://www.wooyun.org) 77
重点提示 78
第6章 网站探测及弱点评估 79
NMAP 80
OWASP ZAP 84
w3af 89
调校w3af 93
其他辅助型的 Plugin 94
MSBSA 95
Wfetch 97
重点提示 102
第7章 网站渗透 103
关于Local Proxy 104
WebScarab 107
WebScarab的基础操作 107
为什么拦截 111
调整拦截结果 114
ZAP 116
BurpSuite 121
thc-hydra 130
hydra选项 132
利用hydra猜测账号 134
SQLmap 135
重点提示 141
第8章 离线密码破解 143
在线破解 145
RainbowCrack 146
建立自己的彩虹表 147
排序彩虹表 149
使用彩虹表 150
John the Ripper 151
简单模式 153
密码字典模式 153
暴力猜解模式 153
关于john.pot 156
暂时中断执行 157
重点提示 158
第9章 渗透测试报告 159
准备好渗透测试记录 160
撰写渗透测试报告书 160
报告书的撰写建议 161
重点 162
图表重于文字 162
结果与建议 162
重点提示 162
第10章 持续精进技巧 164
延伸阅读 166
重点提示 168
附录 169

教学资源推荐
作者: 朱俊虎 主编 奚琪 张连成 周天阳 曹琰 颜学雄 彭建山 邱菡 胡雪丽 尹中旭 秦艳锋 参编 王清贤 主审
作者: (美)Charles P.Pfleeger,Shari Lawrence Pfleeger
作者: [美]威廉·斯托林斯(William Stallings) [澳]劳里·布朗(Lawrie Brown) 著
作者: [美] 威廉·斯托林斯(William Stallings)[澳] 劳里·布朗(Lawrie Brown) 著
参考读物推荐
作者: 魏强,王文海,程鹏 著
作者: (英)Shakeel Ali;Tedi Heriyanto 著
作者: (美)Enrico Perla Massimiliano Oldani 著
作者: (美)Anton A. Chuvakin,Kevin J. Schmidt,Christopher Phillips著