好久没有写新的东西了。今天,在这里记录一些渗透心得,水稿。
第一:
渗透的过程可以分成多个阶段,最重要的阶段是最开始的信息收集过程。信息收集的越多,质量越高,收集的思路越是新奇,成功的可能性就越大。
有一个行业TOP3的厂家,翻了很久,没有找到点。心里到是也不着急,毕竟是顶级大厂。一般的 SQL IN, XSS, CSRF 在设计,开发,测试阶段都覆盖到,基本都挖不到的。
于是,放下来,花点时间看看业界有什么新动态。结果,看到了一种信息收集的方法。试着用用,很快就找到了个一般方法找不到的地方,抓到了。
第二:
虽然很多厂家都开放了SRC,收集来自外部的安全信息。但厂家内部的人员是很反感外部来的安全报告。因为,安全报告一旦被确认,相关设备,模块的开发部门是会被追责的。
所以,如果报告被DISS,不要心灰,这个很正常。国内对安全报告的接受度不高,内部也还在摸索相应的机制。都是有一个过程。
这样的事情,我也有遇到。就象我上面所讲的,出现这种情况很符合逻辑。
第三:
我遇到的国内的厂家对于已经认可的安全报告,都不同意公开。所以,很难有机会公开出来,与同行们交流。这种氛围不利于行业提高。也不利于,黑客的发展。
第四:
渗透需要大块的连续的时间。绝大多数的黑客都是晚上进行这项工作的。如果没有大块连续的时间,不如就停下来,看看书,看看资料。
因为,在过程中,被打断,不得不放下手上的事,去做别的,心里真的是好难受。
第五:
在实战中去学习具体的攻击手法,效率是最高的。闲时,看看各种漏洞资料,大致知道有这么个手法就好,细节不用太关心。
实战时,遇到了,再 google 即可。
实战多了,手上积累的就慢慢多起来了。
有更多想到的,再回来添加上吧。
----- Update ----
第六:
国内的奖励金额偏低,基本是 Hackerone 的六分之一。但这个价格只是面向外部自由黑客。如果水平高,与甲方建立起直接的业务联系,金额就能高不少。当然,这类黑客数量是很少的。
第七:
如果有充足的时间,参加内部项目的漏洞挖掘,奖金多,漏洞也多。这类项目,通常是要上线的项目,在完成开发,测试后,在上线前,进行多轮的 PEN-TEST。这类PEN-TEST有走众测模式,也有直接找业内水平高的团队以项目形式来做。
我只有碎片时间,这类就参加不了了。很推荐学生群体多参加这类活动,有钱赚,有经验赚,还能多认识人。打着打着,工作就搞定了。
Update:
上周,新的一个法规出台了。基于这个新的法规,我的建议是:
国内的互联网环境,大家用来练手即可。选择第三方漏洞平台上有的目标网站进行练习。如果有发现,通过这些平台进行提交。入门后,转移到国外的第三方平台。钱多,而且,没有法律风险。
在国内,尽量通过第三方平台提交,而不是大厂自己的SRC平台。上面我也提到了,因为,KPI 的原因,厂家自己的研发人员是天然的否定外部提交的安全报告的。
第一:
渗透的过程可以分成多个阶段,最重要的阶段是最开始的信息收集过程。信息收集的越多,质量越高,收集的思路越是新奇,成功的可能性就越大。
有一个行业TOP3的厂家,翻了很久,没有找到点。心里到是也不着急,毕竟是顶级大厂。一般的 SQL IN, XSS, CSRF 在设计,开发,测试阶段都覆盖到,基本都挖不到的。
于是,放下来,花点时间看看业界有什么新动态。结果,看到了一种信息收集的方法。试着用用,很快就找到了个一般方法找不到的地方,抓到了。
第二:
虽然很多厂家都开放了SRC,收集来自外部的安全信息。但厂家内部的人员是很反感外部来的安全报告。因为,安全报告一旦被确认,相关设备,模块的开发部门是会被追责的。
所以,如果报告被DISS,不要心灰,这个很正常。国内对安全报告的接受度不高,内部也还在摸索相应的机制。都是有一个过程。
这样的事情,我也有遇到。就象我上面所讲的,出现这种情况很符合逻辑。
第三:
我遇到的国内的厂家对于已经认可的安全报告,都不同意公开。所以,很难有机会公开出来,与同行们交流。这种氛围不利于行业提高。也不利于,黑客的发展。
第四:
渗透需要大块的连续的时间。绝大多数的黑客都是晚上进行这项工作的。如果没有大块连续的时间,不如就停下来,看看书,看看资料。
因为,在过程中,被打断,不得不放下手上的事,去做别的,心里真的是好难受。
第五:
在实战中去学习具体的攻击手法,效率是最高的。闲时,看看各种漏洞资料,大致知道有这么个手法就好,细节不用太关心。
实战时,遇到了,再 google 即可。
实战多了,手上积累的就慢慢多起来了。
有更多想到的,再回来添加上吧。
----- Update ----
第六:
国内的奖励金额偏低,基本是 Hackerone 的六分之一。但这个价格只是面向外部自由黑客。如果水平高,与甲方建立起直接的业务联系,金额就能高不少。当然,这类黑客数量是很少的。
第七:
如果有充足的时间,参加内部项目的漏洞挖掘,奖金多,漏洞也多。这类项目,通常是要上线的项目,在完成开发,测试后,在上线前,进行多轮的 PEN-TEST。这类PEN-TEST有走众测模式,也有直接找业内水平高的团队以项目形式来做。
我只有碎片时间,这类就参加不了了。很推荐学生群体多参加这类活动,有钱赚,有经验赚,还能多认识人。打着打着,工作就搞定了。
Update:
上周,新的一个法规出台了。基于这个新的法规,我的建议是:
国内的互联网环境,大家用来练手即可。选择第三方漏洞平台上有的目标网站进行练习。如果有发现,通过这些平台进行提交。入门后,转移到国外的第三方平台。钱多,而且,没有法律风险。
在国内,尽量通过第三方平台提交,而不是大厂自己的SRC平台。上面我也提到了,因为,KPI 的原因,厂家自己的研发人员是天然的否定外部提交的安全报告的。





