渗透思路:上传/登录窗口/输入框

渗透测试思路三大入口:文件上传(WebShell)、输入框(注入类)、登录窗口(凭证类),30条攻击思路速查。

写在前面:合法学习边界

渗透测试只在授权测试环境进行。对非授权系统进行渗透测试可能触犯法律。

一、三大入口

渗透思路三大入口
1
① 文件上传 → WebShell · ② 输入框 → 注入类 · ③ 登录窗口 → 凭证类

二、文件上传

1
改后缀/改Content-Type/双写/图片马/%00截断/竞争条件/文件包含+上传

三、输入框

1
SQL注入/XSS/命令注入/路径遍历/SSRF/模板注入/XXE/表达式注入/JSON注入/NoSQL注入

四、登录窗口

1
弱口令爆破/验证码识别/密码重置/短信轰炸/越权/Cookie伪造/Token泄露/默认账号

五、小结

渗透测试的三个核心入口覆盖了 90% 的 Web 攻击场景。掌握每个入口的 10 种思路,可系统化地展开测试。