HTTP状态码(HTTP Status Code)是一种表示网页服务器响应状态的三位数字编码。通过这些数字,可以简化状态的表达。状态码有几十种,其中首位数字为1-5。根据这5个数字,状态码可以分为5类。1开头的表示请求正在处理;2开头请求已经成功处理;3开头表示重定向;4开头表示请求错误;5开头表示[……]
月度归档:2017年02月
网络数据嗅探工具HexInject
网络数据嗅探是渗透测试工作的重要组成部分。通过嗅探,渗透人员可以了解足够多的内容。极端情况下,只要通过嗅探,就可以完成整个任务,如嗅探到支持网络登录的管理员帐号和密码。
为了实现这个功能,Kali Linux中的很多软件都提供这种功能,最知名的就是Wireshark,唯一缺点就是只能运行在图形[……]
构建伪Update服务器工具isr-evilgrade
现在大部分软件都提供更新功能。软件一旦运行,就自动检查对应的Update服务器。如果发现新版本,就会提示用户,并进行下载和安装。而用户往往相信任提示,会选择进行升级。如果更新策略制定不严密,就存在严重漏洞。
基于这个社工思路,渗透测试人员可以轻松控制目标主机。Kali Linux提供了一款工具[……]
分享Kali Linux 2017年第9周镜像文件
网络数据嗅探工具HexInject
网络数据嗅探是渗透测试工作的重要组成部分。通过嗅探,渗透人员可以了解足够多的内容。极端情况下,只要通过嗅探,就可以完成整个任务,如嗅探到支持网络登录的管理员帐号和密码。
为了实现这个功能,Kali Linux中的很多软件都提供这种功能,最知名的就是Wireshark,唯一缺点就是只能运行在图形[……]
VMware虚拟机直连物理网络的两种方式
使用VMware构建虚拟机,通常虚拟机都使用NAT模式。这时,虚拟机有独立的网段。使用NAT模式,虚拟机之间数据都通过虚拟网络传输,不会影响实体机所在的实体网络。很多时候,渗透测试人员需要使用虚拟机直接对物理机进行渗透,如做中间人攻击。这个时候,就需要将虚拟机直连物理网络。‘
直连物理网络有两[……]
Session side jacking工具hamster-sidejack
Session side jacking是会话劫持(session hijacking)方式的一种。实现方式为,渗透测试人员通过嗅探客户端和服务器之间的数据,获取会话的cookie。然后,然后利用该cookie,以该cookie的所有者身份访问服务器,以获得相应的数据。
Kali Linux提[……]
域名缓存侦测(DNS Cache Snooping)技术
域名缓存侦测(DNS Cache Snoo[……]
VPN服务嗅探工具ike-scan
现在的VPN网络都是基于IPsec技术搭建的。这类VPN默认使用UDP协议,端口为500。由于不监听TCP端口,所以无法被TCP扫描发现。同时,它不会发送ICMP无法抵达包,所以也不会被UDP端口扫描所发现。由于IPsec规定,服务不会对错误格式包响应,所以即使使用UDP协议,向端口500发送垃圾数[……]
VPN凭证嗅探工具fiked
虚拟专用网络(VPN)是在公用网络中建立的专用网络。基于VPN方式,可以将两个局域网通过公共网络连接在一起。两个局域网之间传输的数据都是加密的,所以可以保证通信的安全性。
在整个VPN连接中,每个局域网都有一个VPN网关。该网关连接局域网,并连接公网。当局域网的一台电脑要通过VPN访问另外一个[……]