导航

渗透的一点感受

#1
好久没有写新的东西了。今天,在这里记录一些渗透心得,水稿。

第一:

渗透的过程可以分成多个阶段,最重要的阶段是最开始的信息收集过程。信息收集的越多,质量越高,收集的思路越是新奇,成功的可能性就越大。

有一个行业TOP3的厂家,翻了很久,没有找到点。心里到是也不着急,毕竟是顶级大厂。一般的 SQL IN, XSS, CSRF 在设计,开发,测试阶段都覆盖到,基本都挖不到的。

于是,放下来,花点时间看看业界有什么新动态。结果,看到了一种信息收集的方法。试着用用,很快就找到了个一般方法找不到的地方,抓到了。

第二:

虽然很多厂家都开放了SRC,收集来自外部的安全信息。但厂家内部的人员是很反感外部来的安全报告。因为,安全报告一旦被确认,相关设备,模块的开发部门是会被追责的。

所以,如果报告被DISS,不要心灰,这个很正常。国内对安全报告的接受度不高,内部也还在摸索相应的机制。都是有一个过程。

这样的事情,我也有遇到。就象我上面所讲的,出现这种情况很符合逻辑。

第三:

我遇到的国内的厂家对于已经认可的安全报告,都不同意公开。所以,很难有机会公开出来,与同行们交流。这种氛围不利于行业提高。也不利于,黑客的发展。

第四:

渗透需要大块的连续的时间。绝大多数的黑客都是晚上进行这项工作的。如果没有大块连续的时间,不如就停下来,看看书,看看资料。

因为,在过程中,被打断,不得不放下手上的事,去做别的,心里真的是好难受。

第五:

在实战中去学习具体的攻击手法,效率是最高的。闲时,看看各种漏洞资料,大致知道有这么个手法就好,细节不用太关心。

实战时,遇到了,再 google 即可。

实战多了,手上积累的就慢慢多起来了。

有更多想到的,再回来添加上吧。

----- Update ----

第六:

国内的奖励金额偏低,基本是 Hackerone 的六分之一。但这个价格只是面向外部自由黑客。如果水平高,与甲方建立起直接的业务联系,金额就能高不少。当然,这类黑客数量是很少的。

第七:

如果有充足的时间,参加内部项目的漏洞挖掘,奖金多,漏洞也多。这类项目,通常是要上线的项目,在完成开发,测试后,在上线前,进行多轮的 PEN-TEST。这类PEN-TEST有走众测模式,也有直接找业内水平高的团队以项目形式来做。

我只有碎片时间,这类就参加不了了。很推荐学生群体多参加这类活动,有钱赚,有经验赚,还能多认识人。打着打着,工作就搞定了。

Update:

上周,新的一个法规出台了。基于这个新的法规,我的建议是:

国内的互联网环境,大家用来练手即可。选择第三方漏洞平台上有的目标网站进行练习。如果有发现,通过这些平台进行提交。入门后,转移到国外的第三方平台。钱多,而且,没有法律风险。

在国内,尽量通过第三方平台提交,而不是大厂自己的SRC平台。上面我也提到了,因为,KPI 的原因,厂家自己的研发人员是天然的否定外部提交的安全报告的。
2023-09-03
#2
国内的赏金都很低
2023-09-05
#3
感谢分享,国内都不愿意承认自己的东西有问题,很难公开
2023-09-05
#4
应该是买的t00ls号
2023-09-06
#5
感谢分享
2023-09-06
#6
感谢分享
2023-09-06
#7
这不是发hc广告那哥们吗
2023-09-07
#8
不断磨炼吧 如果能挖出大洞 也是超级牛的一件事
2023-09-08
#9
这是专门发帖露脸 然后被封号的么
2023-09-12
#10
建议就是别挖国内src