《网络工程技术实践》课件项目二 任务三使用Nessus扫描目标系统.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《《网络工程技术实践》课件项目二 任务三使用Nessus扫描目标系统.pptx》由用户(momomo)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络工程技术实践 网络工程技术实践课件项目二 任务三 使用Nessus扫描目标系统 网络工程 技术 实践 课件 项目 任务 使用 Nessus 扫描 目标 系统
- 资源描述:
-
1、1 项目二 信息收集项目二 信息收集2 项目二 信息收集【项目概述】某安全运维公司接到一个任务,要求对客户公司的服务器进行渗透测试。为保证渗透测试工作的顺利进行,首先需要了解客户公司服务器的基本情况,收集服务器的基本信息。已知服务器的IP地址为192.168.137.100/24,请使用信息收集技术对服务器的其他信息进行收集。【项目分析】渗透测试是出于保护系统的目的,模拟黑客入侵的常见行为,对目标系统进行一系列的测试,从而寻找系统中存在的漏洞。渗透测试的基本流程分为8个步骤,即明确目标、搜集信息、漏洞探测、漏洞验证、信息分析、获取所需信息、信息整理、报告形成。如图2-1所示。3 项目二 信息收
2、集图 2-1 渗透测试的基本流程4 项目二 信息收集l在明确目标阶段,渗透测试团队需要与客户沟通,确定测试的范围、限度、需求等,并根据这些内容制定全面、详细的渗透测试方案。而在信息收集阶段,测试团队可以利用各种方法,获取更多关于目标系统的网络拓扑、系统配置等信息。收集信息的方式包括扫描、开放搜索等。需要收集的信息类型包括:(1)基础信息:IP、网段、域名、端口。(2)系统信息:操作系统及其版本。(3)应用信息:各个端口应用服务。(4)版本信息:所有探测到信息的版本。(5)服务信息:各种高危服务。(6)人员信息:域名注册人员信息、管理员信息、用户信息等。(7)防护信息:防护设备的信息,如安全狗等
3、。5 项目二 信息收集项目主要内容:任务一 Whois信息查询任务二 使用Nmap扫描目标系统任务三 使用Nessus扫描目标系统6 项目二 信息收集任务三 使用Nessus扫描目标系统7 项目二 信息收集l任务描述 在渗透测试过程中信息收集的一项重要内容是获取目标主机存在的漏洞。已经目标主机的IP地址为192.168.137.100/24,请使用Nessus软件对目标主机进行扫描,获取目标主机可能存在的漏洞信息。l任务分析 1998年,Nessus的创办人Renaud Deraison展开了一项名为“Nessus”的计划,目的是希望能为因特网社区提供一个免费、威力强大、更新频繁并简易使用的远
4、端系统安全扫描程序。经过了数年的发展,包括CERT与SANS等著名的网络安全相关机构皆认同此工具软件的功能与可用性。Nessus是目前全世界使用最多的系统漏洞扫描与分析软件。据不完全统计,共有超过75000个机构使用Nessus作为扫描该机构主机系统的软件。8 项目二 信息收集 Nessus的特色包括:(1)提供完整的主机漏洞扫描服务,并随时更新其漏洞数据库。(2)不同于传统的漏洞扫描软件,Nessus 可同时在本机或远程主机上进行系统的漏洞分析扫描。(3)其运作效能可以随着系统的资源而自行调整。如果给主机加入更多的资源(例如加快CPU速度或增加内存大小),其效率表现可因为资源丰富而得到提高。
5、(4)具有强大的插件功能,针对一个漏洞可以开发一个对应的插件。这种利用漏洞插件的扫描技术极大方便了漏洞数据的维护和更新。(5)可自行定义插件(Plug-in),该插件使用Tenable 所开发出的NASL(Nessus Attack Scripting Language)语言来编写。(6)完整支持SSL(Secure Socket Layer)协议。Nessus采用B/S架构,如图2-16所示。客户端提供图形界面,接受用户的命令并与服务器通信,传送用户的扫描请求给服务器端,由服务器启动扫描并将扫描结果呈现给客户端。9 项目二 信息收集图2-16 Nessus的B/S架构10 项目二 信息收集任
6、务实施本次任务实施拓扑示意图如图2-17所示。图 2-17 使用Nessus扫描目标系统拓扑示意图11 项目二 信息收集1下载、安装和注册Nessus。由于Nessus是B/S架构,主要功能体现在服务器端,因此我们需要下载和安装服务器端软件。步骤1 浏览器中输入网址https:/,访问Tenable网站,它会自动转到中文网站。点击右上角的“下载专区”,如图2-18所示,进入下载页面。图2-18 访问tenable网站12 项目二 信息收集步骤2 在下载页面,选择第一行Nessus,点击右边的“View Downloads”按钮,如图2-19所示的。图2-19 Nessus下载页面13 项目二
7、信息收集步骤3 在打开的下载列表页面中,找到适合自己主机的版本进行下载即可。Nessus的版本会经常更新,读者可以下载最新的版本。本次任务以基于Windows的8.11.1-x64版本为例。步骤4 下载完成后,运行下载的软件,按照向导单击“Next”按钮进行安装即可。在安装的过程中,如果系统没有安装WinPcap,还会引导安装WinPcap。安装完成后需要重启计算机。步骤5 由于Nessus是B/S架构,所以需要使用浏览器作为客户端来访问Nessus服务器。由于已经将服务器端软件安装在本机,因此,在本机浏览器中输入https:/localhost:8834,打开Nessus客户端界面。如果需要
展开阅读全文