教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 实用模板 >

Web安全测试规范(7)

来源:网络收集 时间:2026-08-26
导读: 文档名称 文档密级 3、 在file with list of dirs/files 栏后点击browse,选择破解的字典库为directory-list-2.3-small.txt 4、 将File extension中填入正确的文件后缀,默认为php,如果为jsp页面,需要填入jsp 5、

文档名称

文档密级

3、 在file with list of dirs/files 栏后点击browse,选择破解的字典库为directory-list-2.3-small.txt 4、 将File extension中填入正确的文件后缀,默认为php,如果为jsp页面,需要填入jsp 5、 其他选项不变,点击右下角的start,启动目录查找 6、 观察返回结果,可点击右下角的report,生成目录报告 预期结果 经过分析以后的结果中,业务系统不存在不需要对外开放的敏感接口,或者该接口进行了完善的权限控制。

备注 举一个测试不通过的例子: Type File 测试结果 /admin/adduser.jsp Found Response 200 文档名称

文档密级

3.3.2 Robots方式的敏感接口查找

编号 测试用例名称 测试目的 SEC_Web_ DIR_02 Robots方式的敏感接口查找 为了防止搜索引擎的爬虫访问敏感的目录接口,服务器上可能会编辑一个robots.txt文件,内容为需要保护的文件或目录名称。直接访问robots.txt文件能够获取一些可能的敏感接口 用例级别 测试条件 2 1、 Web业务运行正常 2、 已知待测目标URL,假设为http://www.exmaple.com 执行步骤 1、 尝试访问http://www.exmaple.com/robots.txt 例如可能返回如下结果:

文档名称

文档密级

2、 观察返回结果 预期结果 备注 通过robots.txt文件不能获取敏感的目录或文件信息。 敏感目录举例:/employee/salary_files/ 敏感文件举例:/sys_manager/setup.jsp 测试结果 3.3.3 Web服务器的控制台

编号 测试用例名称 测试目的 SEC_Web_DIR_02 Web服务器的控制台 检查是否部署了Web服务器的控制台,控制台是否存在默认帐号、口令,是否存在弱口令。 用例级别 测试条件 1 1、 Web业务运行正常 2、 已知目标网站的域名或IP地址 3、 已知Web服务器版本信息

执行步骤 1、 根据Web服务器的版本信息,通过google查询其对应的控制台URL地址和默认的帐号、口令。以下列出一些常见的Web服务器控制台URL地址和默认帐号、口令: Tomcat控制台URL:http://www.exmaple.com/manager/html Tomcat控制台默认帐号admin,默认密码admin或空 Jboss控制台URL:http://www.exmaple.com/jmx-console/ Jboss控制台URL:http://www.exmaple.com/web-console/ Jboss控制台默认无须登陆,或者admin/admin WebSphere控制台URL:http://www.exmaple.com/ibm/console/logon.jsp WebSphere默认帐号admin,默认密码admin Apache控制台URL:http://www.exmaple.com/server-status Axis2控制台URL:http://www.exmaple.com/axis2-admin/ Axis2控制台默认口令帐户:admin/axis2 iSAP控制台URL:http://www.exmaple.com/admin/login.jsp iSAP控制台默认的帐号和密码:admin/admin “普元”管理控制台URL:http://www.exmaple.com/eosmgr/ “普元”管理控制台默认的帐号和密码:sysadmin/000000 2、 在浏览器地址栏中输入Web服务器对应的URL。由于不同的应用可能目录有所差异,如果访问不到,可以登陆后台服务器以find命令查找,比如find / -name “*console*”,find / -name “*admin*”,看看实际的URL应该是什么,再次尝试。 3、 检查是否存在Web服务器控制台 4、 如果存在控制台,使用默认帐号、口令登录,弱口令登录,查看是否登录成功,如果可以则存在漏洞。 预期结果 备注 不存在Web服务器控制台,或者存在控制台但有强口令。 弱口令例子:123、123456、abc、huawei、admin、tellin、isap、scp等;另外,和用户名相同或非常接近的口令也属于弱口令,比如用户名为tomcat,口令为tomcat1。 测试结果 文档名称

文档密级

3.3.4 目录列表测试

编号 测试用例名称 测试目的 SEC_Web_ DIR_04 目录列表测试 目录列表能够造成信息泄漏,而且对于攻击者而言是非常容易进行的。所以在测试过程中,我们应当找出所有的目录列表漏洞。 用例级别 测试条件 1 1、 Web业务运行正常 2、 已知目标网站的域名或IP地址 3、 测试用机上需安装JRE

4、 测试用机上有DirBuster软件 执行步骤 1、 双击运行DirBuster-0.9.8.jar 2、 在host栏中填入目标IP地址或域名,在Port栏中输入服务器对应的端口;如果服务器只接受HTTPS请求,则需要选择Protocol为HTTPS 文档名称

文档密级

3、 在file with list of dirs/files 栏后点击browse,选择破解的字典库为directory-list-2.3-small.txt: 4、 去除Burte Force Files选项 5、 其他选项不变,点击右下角的start,启动目录查找 6、 依次右击Response值为200的行,在出现的菜单中点击Open In Browser

…… 此处隐藏:744字,全部文档内容请下载后查看。喜欢就下载吧 ……
Web安全测试规范(7).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/519109.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)