13個有用的滲透測試資源博客

2021-12-22 FreeBuf

滲透測試是尋找能夠用來攻擊應用程式、網絡和系統的漏洞的過程,其目的是檢測會被黑客攻擊的安全脆弱點。滲透測試可以檢測如下內容:系統對攻擊的反應,存在哪些會被攻擊的脆弱點,如果有,系統中哪些數據會被竊取。

關於滲透測試

不要將滲透測試等同於簡單的漏洞掃描或者安全審計,它還要除此之外的工作。滲透測試有助於尋找非常複雜的攻擊向量,找到在開發階段沒能檢測出來的漏洞。在遭到入侵之後,也常使用滲透測試,檢測攻擊者的攻擊方法,還原出攻擊方法,並阻止與此相同的攻擊。

滲透測試是一些安全審計的主要構成部分,包括PCI-DSS規則,它要求對處理或保存支付信息的系統每年進行滲透測試。滲透測試人員會協同使用人工和自動測試,利用大量的工具進行測試。

由於安全世界的動態性,以及黑客的變化性,安全專家需要掌握最新的技術、工具和漏洞利用方法,以及滲透測試技術。應用程式安全是一個新領域,物聯網、容器、雲等新的安全風險不斷出現,滲透測試人員需要不斷更新自己的知識。

因此,我們提供13個最有用的滲透測試博客,幫你獲取最新知識,激勵你的白帽人生。其中一些有好幾年的滲透測試歷程了。他們都值得你關注和學習。

滲透測試博客和資源排名

Carnal0wnage

這個博客是由一個攻擊研究團隊維護的,是滲透測試人員最好的信息來源之一,博客上發布了滲透測試技術、發現、新聞等等。該團隊在Black Hat上開設了培訓課程。

PentestGeek

2012年開始活躍,PentestGeek博客致力於分享作者的經驗。通過它也可以了解在大公司工作的經驗豐富的滲透測試者的每日工作。

Darknet

1999年從一個IRC頻道開始發展壯大,目前是一個定期更新的博客,討論最新的滲透測試新聞、工具和技術,有30,000多個用戶。

Lanmaster53

Tim Tomes維護的博客,Tim在博客中會詳細描述他的研究成果,博客內容覆蓋從Linux Shells、DEFCON badge hacking到AppSec hacks。

Marco Ramilli

Marco是一個安全研究者和白帽黑客。他在教育界也很有名氣,在數十年的工作經歷中擔任了各種教授和研究員職位。他的博客是對他的知識的擴展,Macro在博客上記錄他發現的一些絕妙的技術。

Common Exploits

由Daniel Compton維護,他是有20年的透測試經驗的專家,Common Exploits旨在分享Daniel的技術,工具、漏洞利用方面的新聞,以及其它滲透測試領域的內容。

SANS Penetration Testing Blog

SANS對於應用程式安全方面的人來說是一個非常好的資源。這個博客上可以找到各種滲透測試任務和挑戰,用於測試你的能力,也會發布特定的滲透測試工具和技術。

Trail of Bits Blog

由維護Trails of Bits的團隊寫的博客,這是一個在攻防領域都很專業的安全公司,這個博客收集了他們分享的知識,幫助企業改進或修復安全問題。

DigiNinja

Digininja對滲透測試者來說是一個必須要知道的資源,主要關注Metasploit、Wifi和網絡,Digininja是信息安全領域的人必讀的網站。

Ethical Hacking LinkedIn Group

最好的獲取最新滲透測試新聞的辦法是,在你喜歡的社交網站中,加入到一個組裡面或者關注滲透測試大牛。Ethical Hacking group是眾多社區中的一個,你可以加入並分享你自己的滲透測試資源。

EHacking.net

對所有滲透測試相關人員來說是一個非常棒的資源,Ehacking.net是又一個必須加入到書籤的網站。

Seclists.org

現在,依然有一部分信息安全社區依靠郵件列表獲取信息,儘管這看起來有些過時。Nmap Security Scanner人員運營著Seclists.org網站,提供了受歡迎的郵件列表的清單。不管是菜鳥還是滲透測試專家都可以找到適合自己的郵件列表。

Kitploit

如果你在尋找特定類型的工具,你可以在Kitploit網站上找到。這裡是滲透測試工具的寶庫,把它加入到你的書籤吧。

點擊閱讀原文獲取傳送門

* 參考來源:checkmarx,felix編譯,未經許可禁止轉載


相關焦點

  • 深圳平安科技滲透測試工程師面試分享
    所在城市:深圳 面試職位:滲透測試工程師 面試過程: 我是之前一直從事非滲透測試的工作,Boss直聘刷簡歷,收到電話邀約之後做了簡單面答。
  • Windows滲透測試工具CommandoVM安裝使用教程
    2019年3月28日,火眼發布了一個包含超過140個開源Windows滲透工具包含140個滲透工具,紅隊滲透測試員和藍隊防禦人員均擁有了頂級偵察與漏洞利用程序集。該工具集名為「CommandoVM」.火眼旗下麥迪安網絡安全公司顧問以及Commando VM套件的聯合創建者 Jake Barteaux 表示:在進行內部滲透測試時,我身邊的大部分滲透測試工程師都會先自行配置一個Windows測試環境。能不能把這個環境配置好,配得有多快,已然成為了衡量滲透測試工程師手藝高低的標準了。
  • 滲透測試神器Cobalt Strike使用教程
    Cobalt Strike是一款滲透測試神器,常被業界人稱為CS神器。Cobalt Strike已經不再使用MSF而是作為單獨的平臺使用,它分為客戶端與服務端,服務端是一個,客戶端可以有多個,可被團隊進行分布式協團操作。
  • 乾貨|滲透測試新手學習筆記 建議收藏
    筆記內容總體分為四個部分。第一部分圍繞一些基礎知識和技巧進行了一定的說明,主要包括Web技術的發展與演化、安全領域的基本常識、計算機網絡的基礎知識等,這些知識是進行Web安全學習的基礎。第二部分按照常見的滲透測試的順序,對信息收集、常見的Web漏洞、常見語言與框架、內網滲透的技巧等進行了簡單的講述,開始學習滲透測試之後通常會接觸到這部分內容。
  • nmap在滲透測試中的運用
    nmap在滲透測試中的應用Nmap這個神器在滲透測試中是必不可少的。從信息收集到拿shell。有時候還真少不了它!本文將要介紹nmap在滲透測試中,都有那些運用和攻擊手段。一次完整的滲透測試就完成了。
  • 「最全資源分享」包括滲透,逆向,工具,視頻,福利等資源提供下載!
    ):連結:https://pan.baidu.com/s/17oAeF0xpRaHVj64T82vVeg 提取碼:m7zh 新ctf奪旗賽視頻教程網絡安全競賽題庫解析密碼學隱寫web滲透測試:連結:https://pan.baidu.com/s/1UB2kibWIinGyB1p7ktpfQg 提取碼:p13w網絡安全入門教程
  • 「首席架構師推薦」精選的滲透測試資源,工具和其他(4)
    mitmproxy為滲透測試人員和軟體開發人員提供交互式的支持tls的HTTP代理攔截。oregano Python模塊,作為中間機器(MITM)運行,接受Tor客戶機請求。BoopSuite—用Python編寫的用於無線審計的工具套件。Bully實現WPS蠻力攻擊,用C編寫。Cowpatty 蠻力字典攻擊WPA-PSK。
  • 博客必用的十個SEO工具
    每一個博客寫手都希望在各種搜尋引擎輸入關鍵字後,前幾位搜索結果裡就能找到他的博客。然而,別想不勞而獲。你得學習大量搜尋引擎優化(SEO)知識,和使用最好的搜尋引擎優化(SEO)工具來推廣你的網站。這裡有十個SEO工具,是博客寫手們居家旅行殺人滅口必備良藥。
  • 滲透測試之嗅探流量抓包掃描精華
    在浩瀚的網絡中安全問題是最普遍的需求,很多想要對網站進行滲透測試服務的,來想要保障網站的安全性防止被入侵被攻擊等問題,在此我們Sine安全整理了下在滲透安全測試中抓包分析以及嗅探主機服務類型,以及埠掃描等識別應用服務,來綜合評估網站安全。8.2.1.
  • 伺服器安全之滲透測試服務
    伺服器信息收集在滲透攻擊過程中,對目標伺服器的信息收集是非常重要的一步,伺服器上面可以運行大量的系統服務和第三方應用服務,如果作業系統或者第三方教件沒有及時升級打補丁,攻擊者就有可能直接通過伺服器上運行的服務進行攻擊,因為伺服器的錯誤配置或者不安全的訪問控制,導致通過伺服器漏洞進行攻擊的案例墨見不鮮,如果資料庫可以直接對外連接並且存在資料庫弱口令
  • 我的個人博客網站是怎麼製作的?
    首先得恭喜自己,因為今天我的個人博客網站終於上線了!要問到我做個人博客的初衷是什麼?這得追溯到大學的時候,大學剛接觸到Dreamweaver,喜歡上Photoshop是就萌芽出做一個屬於自己的網站。那時就在想有個自己的網站得多神氣啊!
  • 7個用於開源網絡情報滲透測試工作的熱門OSINT工具
    如何在面對數量龐大的搜索信息時,方便的篩選出對自己有用的信息呢?這只能通過使用不同的OSINT開源網絡情報工具來實現。工具在搜索信息中起著重要作用,但是如果不知道工具的重要性和用法,它將對用戶沒有幫助。為什麼我們需要這些OSINT開源網絡情報工具?
  • 加溼器你用對了麼?買個淨水器,測試9款水樣
    過濾出超濾水,水中依然含有礦物質,一般無廢水產出;反滲透淨水器:除超濾的過濾外,加入反滲透膜,過濾掉微量元素、重金屬粒子。過濾出純水,礦物質等都沒有了,根據各自廠家的技術,由不同比例的廢水產出;我家十幾年一直用的都是愛惠浦和濱特爾的超濾淨水器,本來沒覺得有什麼不好,水質清澈,沒有異味,但是燒水壺時間長還是會有水垢的。
  • 企業怎麼用博客
    相當多的公司都把博客當作一個很好的溝通工具。這些公司發現,博客的成功取決於其與顧客群溝通的深度,而不是廣度。如何利用博客擴大產品、服務或理念在顧客群中的影響?用哪些恰當的標準來衡量其效果?這些問題都可以在本文得到答案。 我們正生活在一個幾乎所有信息傳播的規則都已經被更改的時代。
  • 白帽子黑客教你:Kali Linux滲透測試與Metasploit攻防基礎
    它允許使用者開發自己的漏洞腳本,從而進行測試。Metasploit提供了大量的模塊。當用戶希望快速找到針對某漏洞模塊時,則可以使用search命令進行搜索。搜索模塊時,用戶可以指定搜索類型、CVE ID、發布時間等,如search cve:2009 type:exploit。為了方便用戶搜索模塊,可以使用help search命令查看所有支持的過濾器。
  • 英文博客模板之一篇搞定「How-to」博客
    想要走得夠遠,就要遠離黑帽SEO,用高質量的內容與用戶交換價值。對於非英語母語的賣家們來說要怎麼寫好正經的英文博客呢?像用中文寫作文一樣,經典模板讓你事半功倍,一用就上手。然後就是練習練習再練習。「How-to」博文是博主使用率最高的博文類型。
  • 那些我們用過的博客網站
    我好像是05年接觸博客,那時候博客還不是那麼流行,不過當時博客網站已是遍地開花,雖然每個網站的用戶當時還不太多,但我覺得當時的博客可以說是少兒時期,它真正發力應該是在07年以後。當時的博客也像當今的自媒體一樣,產生了好多的大V,不過,博客是以文字為主。不過我還是覺得寫文字要比拍視頻的水平要高一點。不過短視頻對於當今這個時代來說是潮流。與時俱進才能有糖吃嗎!
  • Huntpad:為滲透測試人員設計的Notepad應用
    今天給大家推薦的是一款名叫Huntpad的Notepad應用程式,Huntpad由Syhunt公司開發,這是一款專為滲透測試人員以及漏洞hunter們提供的實用程序,它自帶了一套常用注入字符串生成器、哈希生成器、編碼器、解碼器以及HTML和文本修改功能等等,而且還支持多種程式語言的代碼高亮。
  • 滲透測試之獲取網站伺服器真實原IP的方法
    在新年之季,我們SINESAFE在給客戶做網站滲透測試服務的時候經常遇到一些網站域名用了CDN節點加速,導致找不到網站的真實IP,目前大部分都是用的百度雲加速,阿里雲CDN,騰訊雲加速,網宿CDN,再就是國外的CLOUDFARE服務商來隱藏網站伺服器的真實IP,那麼我來跟大家分享下方法來獲取用了
  • 5個網紅旅行博客照片調色lr預設分享
    這款網紅旅行博客照片調色lr預設適合旅行博客,網紅,有創造力的人士,是想要增強照片的每個人的理想工具,這些旅行博客預設將以特定且獨特的外觀編輯您的照片,使用簡單,一鍵即可達到效果。5個網紅旅行博客照片調色lr預設介紹5個dng和5個lrtemplate文件與iPhone或Android設備和臺式機兼容適用於RAW和JPEG圖像