本发明专利技术公开了一种渗透测试方法、系统、计算机设备及存储介质,涉及信息安全技术领域,其中,所述方法包括:收集被测目标中待检测的目标资产;对所述目标资产进行存活检测;对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征;根据所述指纹特征对所述被测目标进行渗透测试。通过本发明专利技术的方法可解决现有技术中的渗透测试工作主要依赖于人工,在渗透测试工作中存在速度慢、周期长并且较难做到全面漏洞检测的问题,本发明专利技术的方法可在所述被测目标的渗透测试工作中节省大量的时间,并且对漏洞检测较为全面,提高了渗透测试工作的效率与成功率。测试工作的效率与成功率。测试工作的效率与成功率。
【技术实现步骤摘要】
一种渗透测试方法、系统、计算机设备及存储介质
[0001]本专利技术涉及信息安全
,具体涉及一种渗透测试方法、系统、计算机设备以及非易失性计算机可读存储介质。
技术介绍
[0002]目前,随着互联网行业的快速发展,越来越多的互联网应用如网上银行、电子商务、大数据、云存储等在不断的深入人们的生活,如果这些承载着大量信息的互联网应用存在不安全隐患,如被攻击者恶意利用,那么用户的个人信息、甚至是整个应用系统都会面临安全风险。随着承载着纷杂多样且海量数据信息的互联网应用的蓬勃发展,大家也越来越关注互联网应用信息安全。此时,渗透测试应运而生,渗透测试(PenetrationTest)是指完全模拟黑客可能使用的攻击技术和漏洞挖掘技术,对被测目标的安全作深入的检测,发现被测目标最脆弱的环节,发现复杂、相互关联的安全问题、更深层次的弱点,并将入侵的过程和细节产生报告给用户。
[0003]在现有技术中,渗透测试的工作主要还是依赖于人工,对于通常的互联网应用管理员而言,在进行互联网应用的安全管理时,不仅需要耗费大量时间、熟知攻防技术,还需要不断研究新的方法和技术,同时,在信息收集、漏洞利用等工作上都存在速度慢、周期长的问题,并且较难做到全面漏洞检测。
[0004]因此,现有技术还有待改进和提高。
技术实现思路
[0005]鉴于上述现有技术的不足之处,本专利技术的目的在于提供一种渗透测试方法、系统、计算机设备以及非易失性计算机可读存储介质,旨在解决现有技术中的渗透测试工作主要依赖于人工,在渗透测试工作中存在速度慢、周期长并且较难做到全面漏洞检测的问题。
[0006]为了达到上述目的,本专利技术采取了以下技术方案:
[0007]一种渗透测试方法,其特征在于,包括:
[0008]收集被测目标中待检测的目标资产;
[0009]对所述目标资产进行存活检测;
[0010]对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征;
[0011]根据所述指纹特征对所述被测目标进行渗透测试。
[0012]在进一步的技术方案中,所述的渗透测试方法,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试之后,还包括:
[0013]自动化输出测试结果,并展示所述被测目标存在的威胁分析。
[0014]在进一步的技术方案中,所述的渗透测试方法,其特征在于,所述收集被测目标中待检测的目标资产,包括:
[0015]预先开发Api接口、搜索引擎接口及其匹配规则的增删改除功能;
[0016]根据被测目标的域名、IP或者公司名称,通过预先开发的所述Api接口和/或所述
搜索引擎接口收集所述被测目标中待检测的目标资产。
[0017]在进一步的技术方案中,所述的渗透测试方法,其特征在于,所述对所述目标资产进行存活检测,包括:
[0018]对所述目标资产进行存活检测,并收集所述目标资产的状态码、标题以及开放的端口信息。
[0019]在进一步的技术方案中,所述的渗透测试方法,其特征在于,所述对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征,包括:
[0020]预先开发指纹库,并实现指纹库规则的增删改除功能;
[0021]通过预先开发的所述指纹库对所述目标资产中存活的资产以及开放的端口进行指纹识别,以确定所述被测目标的指纹特征。
[0022]在进一步的技术方案中,所述的渗透测试方法,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试,包括:
[0023]预先开发漏洞库,并实现其中漏洞及其匹配规则的增删改除功能;
[0024]基于预先开发的所述漏洞库,并根据所述指纹特征对所述被测目标进行漏洞搜集,以得到所述被测目标的漏洞信息;
[0025]根据所述漏洞信息对所述被测目标进行POC验证,以确定所述漏洞信息是否存在。
[0026]在进一步的技术方案中,所述的渗透测试方法,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试,还包括:
[0027]根据POC验证的结果,实时的更新POC。
[0028]一种渗透测试系统,其特征在于,包括:
[0029]资产收集模块,用于收集被测目标中待检测的目标资产;
[0030]存活检测模块,用于对所述目标资产进行存活检测;
[0031]指纹识别模块,用于对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征;
[0032]渗透测试模块,用于根据所述指纹特征对所述被测目标进行渗透测试。
[0033]在进一步的技术方案中,所述的渗透测试系统,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试之后,还包括:
[0034]自动化输出测试结果,并展示所述被测目标存在的威胁分析。
[0035]在进一步的技术方案中,所述的渗透测试系统,其特征在于,所述收集被测目标中待检测的目标资产,包括:
[0036]预先开发Api接口、搜索引擎接口及其匹配规则的增删改除功能;
[0037]根据被测目标的域名、IP或者公司名称,通过预先开发的所述Api接口和/或所述搜索引擎接口收集所述被测目标中待检测的目标资产。
[0038]在进一步的技术方案中,所述的渗透测试系统,其特征在于,所述对所述目标资产进行存活检测,包括:
[0039]对所述目标资产进行存活检测,并收集所述目标资产的状态码、标题以及开放的端口信息。
[0040]在进一步的技术方案中,所述的渗透测试系统,其特征在于,所述对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征,包括:
[0041]预先开发指纹库,并实现指纹库规则的增删改除功能;
[0042]通过预先开发的所述指纹库对所述目标资产中存活的资产以及开放的端口进行指纹识别,以确定所述被测目标的指纹特征。
[0043]在进一步的技术方案中,所述的渗透测试系统,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试,包括:
[0044]预先开发漏洞库,并实现其中漏洞及其匹配规则的增删改除功能;
[0045]基于预先开发的所述漏洞库,并根据所述指纹特征对所述被测目标进行漏洞搜集,以得到所述被测目标的漏洞信息;
[0046]根据所述漏洞信息对所述被测目标进行POC验证,以确定所述漏洞信息是否存在。
[0047]在进一步的技术方案中,所述的渗透测试系统,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试,还包括:
[0048]根据POC验证的结果,实时的更新POC。
[0049]一种计算机设备,其特征在于,所述计算机设备包括至少一个处理器;以及,
[0050]与所述至少一个处理器通信连接的存储器;其中,
[0051]所述存储器上存储有可被所述至少一个处理器执行的计算机程序,所述计算机程序被所述至少一个处理器执行时,可实本文档来自技高网...
【技术保护点】
【技术特征摘要】
1.一种渗透测试方法,其特征在于,包括:收集被测目标中待检测的目标资产;对所述目标资产进行存活检测;对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征;根据所述指纹特征对所述被测目标进行渗透测试。2.根据权利要求1所述的渗透测试方法,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试之后,还包括:自动化输出测试结果,并展示所述被测目标存在的威胁分析。3.根据权利要求2所述的渗透测试方法,其特征在于,所述收集被测目标中待检测的目标资产,包括:预先开发Api接口、搜索引擎接口及其匹配规则的增删改除功能;根据被测目标的域名、IP或者公司名称,通过预先开发的所述Api接口和/或所述搜索引擎接口收集所述被测目标中待检测的目标资产。4.根据权利要求2所述的渗透测试方法,其特征在于,所述对所述目标资产进行存活检测,包括:对所述目标资产进行存活检测,并收集所述目标资产的状态码、标题以及开放的端口信息。5.根据权利要求2所述的渗透测试方法,其特征在于,所述对所述目标资产中存活的资产进行指纹识别,以确定所述被测目标的指纹特征,包括:预先开发指纹库,并实现指纹库规则的增删改除功能;通过预先开发的所述指纹库对所述目标资产中存活的资产以及开放的端口进行指纹识别,以确定所述被测目标的指纹特征。6.根据权利要求2所述的渗透测试方法,其特征在于,所述根据所述指纹特征对所述被测目标进行渗透测试...
【专利技术属性】
技术研发人员:肖坚炜,谢朝霞,许健鸿,
申请(专利权)人:深圳市安络科技有限公司,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。