CMS
最后更新于
这有帮助吗?
最后更新于
这有帮助吗?
Application 應用
Hardening Category 硬化類別
Discussion 討論
Security monitoring 安全監控
Access controls 存取控制
Access controls 存取控制
Access controls 存取控制
Limit access to the Tomcat Manager and Host-Manager applications to only localhost. If these must be exposed externally, enforce IP whitelisting and set a very strong password and non-standard username. 將對 Tomcat Manager 和 Host-Manager 應用程式的存取限制為僅限本機。如果必須向外部公開這些內容,請強制實施 IP 白名單並設定非常強的密碼和非標準使用者名稱。
Access controls 存取控制
Regular updates 定期更新
Make sure to change the default password and ensure that Splunk is properly licensed to enforce authentication 確保更改預設密碼,並確保 Splunk 已獲得適當許可來強制執行身份驗證
Secure authentication 安全性身份驗證
Make sure to stay up-to-date and change the default PRTG password 確保保持最新狀態並變更預設 PRTG 密碼
osTicket
Access controls 存取控制
Limit access from the internet if possible 盡可能限制互聯網訪問
Secure authentication 安全性身份驗證
Enforce sign-up restrictions such as requiring admin approval for new sign-ups, configuring allowed and denied domains 強制執行註冊限制,例如要求新註冊獲得管理員批准、配置允許和拒絕的網域
在本模組中,我們涵蓋了滲透測試的關鍵領域:常見應用程式。 Web 應用程式具有巨大的攻擊面,但常常被忽略。在外部滲透測試中,通常我們的目標主要是應用程式。我們必須了解如何發現應用程式(並組織我們的掃描資料以有效地處理它)、足跡版本、發現已知漏洞以及利用內建功能。許多組織在修補和漏洞管理方面做得很好,但經常忽略一些問題,例如存取 Tomcat Manager 的憑證薄弱,或使用 Web 管理應用程式的預設憑證的印表機,我們可以在其中獲取 LDAP 憑證以用作進入內部網路的立足點。接下來的三項技能評估旨在測試應用程式發現和列舉過程。
Training machine
Machines
Fortresses
Prolabs
Use a security plugin such as which includes security monitoring, blocking of suspicious activity, country blocking, two-factor authentication, and more 使用等安全插件,其中包括安全監控、阻止可疑活動、國家阻止、雙重認證等
A plugin such as can be used to require a secret key to log in to the Joomla admin page such as http://joomla.inlanefreight.local/administrator?thisismysecretkey
可以使用等外掛程式來要求輸入金鑰才能登入 Joomla 管理頁面,例如 http://joomla.inlanefreight.local/administrator?thisismysecretkey
Disable, hide, or move the 停用、隱藏或移動
Configure permissions using the 使用配置權限