Web安全测试规范(6)
3、 测试用机安装了IISPUTScanner测试工具 执行步骤 1、 运行IISPUTScanner.exe 2、 在Start IP和End IP输入框中输入Web服务器的IP地址,在Port输入框中输入对应的端口,选中“Try to upload file”和“Try on other systems”,如图: 文档名称
文档密级
3、 点击Scan按钮 4、 观察扫描结果 预期结果 工具的“PUT”栏的值不为“YES”,Web服务器上没有新创建的alert.txt文件(http://www.example.com/alert.txt请求不到文件) 备注 测试结果 本测试适用于所有的Web服务器,不仅仅是IIS。 3.2.5 HTTP DELETE方法测试
编号 测试用例名称 测试目的 SEC_Web_ SERVERINFO_03 HTTP DELETE方法测试 有些Web服务器开放了DELETE方法,攻击者能够通过该方法删除Web服务器上的文件。 用例级别 测试条件 1 1、 已知Web网站IP地址 2、 Web业务正常运行 3、 Web网站存在/alert.txt文件(如果没有,手工创建) 执行步骤 1、 点击“开始”-“运行”,输入cmd并回车,运行cmd.exe 2、 输入telnet IP 端口 (其中IP和端口按实际情况填写,用空格隔开,比如:telnet 10.70.100.1 80) 3、 回车 4、 在新行中输入如下一行,并回车 DELETE /alert.txt HTTP/1.0 5、 查看Web服务器上alert.txt是否被删除 预期结果 备注 Web服务器上alert.txt文件依然存在 由于不同的Web服务器支持的HTTP协议版本不同,如果系统不支持HTTP/1.0,那么步骤4返回 “HTTP/1.0 400 Bad Request”;这种情况下,应该更改步骤4的输入行
为DELETE /index.jsp HTTP/1.0 测试结果 文档名称
文档密级
3.2.6 HTTP TRACE方法测试
编号 测试用例名称 测试目的 SEC_Web_ SERVERINFO_03 HTTP TRACE方法测试 有些Web服务器开放了TRACE方法(主要是用于客户端通过向Web服务器提交TRACE请求来进行测试或获得诊断信息),攻击者能够通过该方法构造跨站攻击。 用例级别 测试条件 执行步骤 1 1、 已知Web网站IP地址 2、 Web业务正常运行 1、 点击“开始”-“运行”,输入cmd并回车,运行cmd.exe 2、 输入telnet IP 端口 (其中IP和端口按实际情况填写,用空格隔开,比如:telnet 10.70.100.1 80) 3、 回车 4、 在新行中输入如下一行,并回车 TRACE / HTTP/1.0 5、 观察返回结果 预期结果 备注 Web服务器的返回信息提示Trace方法“not allowed” 由于不同的Web服务器支持的HTTP协议版本不同,如果系统不支持HTTP/1.0,那么步骤4返回 “HTTP/1.0 400 Bad Request”;这种情况下,应该更改步骤4的输入行为TRACE / HTTP/1.0 测试结果 3.2.7 HTTP MOVE方法测试
编号 测试用例名称 测试目的 SEC_Web_ SERVERINFO_03 HTTP MOVE方法测试 有些Web服务器开放了MOVE方法,用于请求服务器将指定的页面移到另一个网络地址,该方法不安全,容易被利用。 用例级别 测试条件 执行步骤 1 1、 已知Web网站IP地址 2、 Web业务正常运行 1、 点击“开始”-“运行”,输入cmd并回车,运行cmd.exe
2、 输入telnet IP 端口 (其中IP和端口按实际情况填写,用空格隔开,比如:telnet 10.70.100.1 80) 3、 回车 4、 在新行中输入如下一行,并回车 MOVE /test/a.html /a.html HTTP/1.0 5、 观察返回结果 预期结果 备注 Web服务器的返回信息提示MOVE方法“not supported” 由于不同的Web服务器支持的HTTP协议版本不同,如果系统不支持HTTP/1.0,那么步骤4返回 “HTTP/1.0 400 Bad Request”;这种情况下,应该更改步骤4的输入行为MOVE /test/a.html /a.html HTTP/1.1 测试结果 文档名称
文档密级
3.2.8 HTTP COPY方法测试
编号 测试用例名称 测试目的 SEC_Web_ SERVERINFO_03 HTTP COPY方法测试 有些Web服务器开放了COPY方法,用于请求服务器将指定的页面拷贝到另一个网络地址,该方法不安全,容易被利用。 用例级别 测试条件 执行步骤 1 1、 已知Web网站IP地址 2、 Web业务正常运行 1、 点击“开始”-“运行”,输入cmd并回车,运行cmd.exe 2、 输入telnet IP 端口 (其中IP和端口按实际情况填写,用空格隔开,比如:telnet 10.70.100.1 80) 3、 回车 4、 在新行中输入如下一行,并回车 COPY /test/a.html /a.html HTTP/1.0 5、 观察返回结果 预期结果 备注 Web服务器的返回信息提示COPY方法“not supported” 由于不同的Web服务器支持的HTTP协议版本不同,如果系统不支持HTTP/1.0,那么步骤4返回 “HTTP/1.0 400 Bad Request”;这种情况下,应该更改步骤4的输入行为COPY /test/a.html /a.html HTTP/1.1 测试结果
文档名称
文档密级
3.2.9 Web服务器版本信息收集
编号 测试用例名称 测试目的 SEC_Web_ SERVERINFO_05 Web服务器版本信息收集 一些情况下,Web服务器能通过隐藏或者修改banner信息的方式防止黑客攻击。这时候我们需要使用不依靠服务器Server标题头的扫描方式进行服务器类型、版本判断。 用例级别 测试条件 4 1、 Web业务运行正常 2、 已知Web服务器域名或IP地址 3、 测试用机安装了httprint(Windows环境) 执行步骤 1、 运行Httprint_gui.exe 2、 在Host列中输入主机域名(如果没有域名则输入IP地址),在端口列中输入端口号。如果为HTTPS则要选择锁图标下面的选择框。 3、 点击程序下方的运行按钮
文档名称
文档密级
4、 观察程序输出的结果 预期结果 备注 测试结果 不能够得到Web服务器准确的版本信息
3.3 文件、目录测试
3.3.1 工具方式的敏感接口遍历
编号 测试用例名称 测试目的 SEC_Web_DIR_01 工具方式的敏感接口遍历 网站目录查找是进行攻击的必备知识,只有知道了目录信息才能确定攻击的目标,进行目录查找是测试的首要阶段,一般扫描工具进行扫描前首先要进行目录查找。其次对于某些隐藏的管理接口(目录或文件),虽然没有对外有明显的链接,但是通过一系列有特定含义的枚举是可以访问的。 用例级别 测试条件 2 1、 Web业务运行正常 2、 已知目标网站的域名或IP地址 3、 测试用机上需安装JRE 4、 测试用机上有DirBuster软件 执行步骤 1、 双击运行DirBuster.jar 2、 在host栏中填入目标IP地址或域名,在Port栏中输入服务器对应的端口;如果服务器只接受HTTPS请求,则需要选择Protocol为HTTPS
…… 此处隐藏:1591字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [实用模板]第八章:法国“新浪潮”与“左岸派”
- [实用模板]2021年北京上半年临床医学检验技师生物
- [实用模板]SAP GUI 7.10客户端安装配置文档
- [实用模板]2001年临床执业医师资格考试综合笔试试
- [实用模板]36机场工作实用英语词汇总结
- [实用模板](一)社会保险稽核通知书
- [实用模板]安全教育主题班会材料
- [实用模板]濉溪县春季呼吸道传染病防控应急演练方
- [实用模板]长沙房地产市场周报(1.30-2.3)
- [实用模板]六年级数学上册典中点 - 图文
- [实用模板]C程序设计(红皮书)习题官方参考答案
- [实用模板]中国证监会第一届创业板发行审核委员会
- [实用模板]桥梁工程复习题
- [实用模板]2011学而思数学及答案
- [实用模板]初中病句修改专项练习
- [实用模板]监理学习知识1 - 图文
- [实用模板]小机灵杯四年级试题
- [实用模板]国贸专业毕业论文模板
- [实用模板]教育学概论考试练习题-判断题4
- [实用模板]2015届高考英语一轮复习精品资料(译林
- 00Nkmhe_市场营销学工商管理_电子商务_
- 事业单位考试法律常识
- 诚信教育实施方案
- 吉大小天鹅食品安全检测箱方案(高中低
- 房地产销售培训资料
- 高一地理必修1复习提纲
- 新概念英语第二册lesson_1_练习题
- 证券公司内部培训资料
- 小学英语时间介词专项练习
- 新世纪英语专业综合教程(第二版)第1册U
- 【新课标】浙教版最新2018年八年级数学
- 工程建设管理纲要
- 外研版 必修一Module 4 A Social Surve
- Adobe认证考试 AE复习资料
- 基于H.264AVC与AVS标准的帧内预测技术
- 《食品检验机构资质认定管理办法》(质
- ABB变频器培训课件
- (完整版)小学说明文阅读练习题及答案
- 深思洛克(SenseLock) 深思IV,深思4,深
- 弟子规全文带拼音




