检测网络安全漏洞与缓解潜在威胁的主动策略
密码学与安全
2022-12-23 v1
摘要
在多层级网络系统、定制应用、Web 服务与平台环境中,数据存储与信息资产对任何机构都成为挑战。尽管存在多种保护网络系统的方法,测试安全水平的最佳途径是进行渗透测试。本文描述我们如何对特定网络(即 192.168.3.0/24(案例研究))实施实时渗透测试,通过识别系统漏洞以实现渗透。攻陷系统后,必须找到关键数据(Flags),表明渗透成功。作为专业渗透测试人员,我们使用了互联网上恶意行为者所用的渗透测试工具库,如 Nmap、Nessus、Sparta 与 Metasploit 等。通常,由于侦察与扫描阶段对识别系统环境安全漏洞至关重要,我们在此投入的精力远多于系统探索。漏洞分析凸显了最关键的威胁,其中令牌是获取访问权的优势所在,即 FTP 服务、HTTP 与人为错误。然而,攻陷系统并不足够,因为关键数据(Flag)通常需管理员权限。因此,团队常审查系统以寻找提权至 root 级别的方法。此外,部分关键数据(Flags)需解密算法或捕获包分析方可读。我们找到八个 Flags 并确认了系统安全 breach。针对所识别漏洞建议了缓解策略,以确保给定网络抵御未来攻击。
引用
@article{arxiv.2212.11449,
title = {Detecting Network Security Vulnerabilities and Proactive Strategies to Mitigate Potential Threats},
author = {Aiman Al-Sabaawi and Thamer A. Alrowidhan},
journal= {arXiv preprint arXiv:2212.11449},
year = {2022}
}
备注
13 pages