精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Mock在滲透測試中的通與變

安全 應用安全
在滲透測試過程中,經常會遇到權限控制,無法訪問到某個角色下的功能菜單。 因此本文會從兩個角度來說明MOCK是如何起作用的,并一起討論如何通過MOCK挖掘到更多的漏洞。

Mock 簡述

Mock 這個詞在軟件測試行業較為常用。Mock方法是單元測試中常見的一種技術, 它的主要作用是模擬一些在應用中不容易構造或者比較復雜的對象,例如模擬某個接口在特殊情況下的返回值。亦或者前/后端測試團隊用于檢驗數據返回和展示數據是否滿足期望值。

目前有很多開源或者商業Mock平臺,例如阿里媽媽前端團隊出品的RAP就是一款出色的接口文檔管理和MOCK平臺。

RAP通過GUI工具幫助WEB工程師更高效的管理接口文檔,同時通過分析接口結構自動生成Mock數據、校驗真實接口的正確性,使接口文檔成為開發流程中的強依賴。有了結構化的API數據,RAP可以做的更多,而我們可以避免更多重復勞動。

需要 Mock的場景

在滲透測試過程中,經常會遇到權限控制,無法訪問到某個角色下的功能菜單。 因此本文會從兩個角度來說明MOCK是如何起作用的,并一起討論如何通過MOCK挖掘到更多的漏洞。首先要說明一下為什么滲透測試中也需要MOCK,一方面是為了繞過前端的限制,例如前端的timeout設置,抓包改包手動來不及,另一方面是為了方便接口“造數據”——也就是有些接口的一些參數規則手動構造麻煩,在MOCK了前一個請求返回值后,下一個請求才會自動拼接好參數請求,這樣就省去了自己看js 代碼構造的麻煩。 俗話說“工欲善其事,必先利其器”,那就看看有哪些工具可以輔助我們測試。

Mock 工具

筆者分別在Proxyman和Burpsuite 這兩款抓包工具使用了MOCK功能/插件。在Proxyman 中,它是在Tools-Map Local (本地)和Tools-Map Remote (遠程)。以Map Local 為例,我們可以選中感興趣的接口右鍵添加到Map Local/Remote。

然后編輯期望的返回類型和返回值,同時可以設置匹配的路徑,匹配的請求方法等。

下面演示了某系統前端根據result 的value 是否為true 來判斷是否可進入到登錄后的index頁面,否則會提示用戶名和密碼錯誤。如果通過手動改包的話,會提示超時或者請求錯誤,前端無法跳轉到登錄后的頁面。這個時候就可以通過MOCK將result的值修改為true ,這樣就進入到系統從而進一步進行測試,挖掘功能模塊是否存在未授權訪問等漏洞了。

還有些系統的權限資源是根據接口返回的資源路徑來做展示的,例如會請求https://testivy.local/resource/list,根據返回報文中的ifBinding來確定當前登錄用戶是否具有該對應菜單的權限,因此就可以MOCK這個ifBinding 全為true 就可以了訪問所有功能菜單了。

在BurpSuite中同樣也有MOCK插件,在插件市場安裝HTTP MOCK

同樣在HTTP history 右鍵選中Mock HTTP response

然后編寫期望的MOCK值,最后要點擊save 生效。(確認Enabled 那欄是否選中)。

下面舉個例子

可注冊的低權限賬號/商家審核中的賬號

在測試過程中,當核心系統或者面向C端用戶的系統被擼了個遍的時候,通常是很難找到漏洞的,即使能找到也多是一些重復的或者內部已知的。因此柿子就要找軟的捏,哪種柿子好捏,一種是面向商家的系統,但這種系統的特點也很明顯,要么就是可以注冊但是必須提交各類證件,例如法人身份zheng,營業執照等后臺人員審核通過后才能使用商家系統的功能;要么就是商務合作之后分配的賬號,沒有注冊入口。首先我們來說可以注冊但需要審核的商家賬號吧。

首先來看下提交資質文件審核的一般流程:

通常這類商家資質材料需要營業執照、法人身份zheng、法人姓名、門頭照、開戶行等,能夠正確準備這些材料并且順利通過審核還是難的。尤其對于我們想快速測試下接口漏洞來說,時間就是金錢。因此通過MOCK 可以快速測試審核通過后有哪些功能模塊以及相應接口是否存在可挖掘的漏洞。

比如某系統需要提交一些資質信息進行審核,審核通過才具有商家功能。

(圖片中的數據為示例數據)

由于這個系統是人工進行審核的,而且提交過幾次都是被打回來了,審核不通過。這個時候想到用MOCK下。

首先打開首頁的時候是有一個接口請求當前商家狀態的,是未提交、審核中還是審核通過狀態。 發現查詢審核狀態接口:/**/company/detail/v2 這個時候可以把這個接口進行MOCK,在proxyman 中對應的是Map。將狀態改成6(審核中是1,待審核是0),可以通過js (在js 搜“待審核”,找到對應的代碼行位置,然后就能輕松找到“已審核”對應的狀態碼了—狀態碼是6)

(圖片中的數據為示例數據)

由于商家通過審核,前端一般會展示出對應的功能,如果后續還有新的接口校驗商家狀態的,也一樣進行MOCK。這樣就方便了針對接口的參數構造,省去了一行行看代碼的煩惱,而你只需要做的就是點點,獲取完整請求參數后再進行工具掃描。 通過上面的MOCK過程,就可以順利進入到合同頁面:

接下來,我們可以找到對應模塊的功能點開始“大刀闊斧”了。這里可能很多人會有疑問,有很多工具可以從js 提取接口,這樣多麻煩。這在前面的文章《現代前后端分離式應用API滲透測試探究》已經討論過。

接下來再看下另外一種場景。

無法注冊的后臺賬號/內部員工賬號

針對這類系統,由于沒有注冊入口,通常都是管理員或者內部員工才能登錄。這個地方MOCK 的難度在于不知道應該如何找對參數。一些簡單的系統根據Response 中的resultCode 是true 還是false 決定是否跳轉到后臺頁面,但有些系統相對來說是有些復雜的,這個時候就要看一看js了,需要花費一點時間。

以上內容如有錯誤之處,還請大家不吝指出。

總結

MOCK可以輔助我們安全測試,正所謂”通則變,變則通“,安全亦如此。

責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2014-03-24 13:39:51

2014-05-30 09:41:16

2010-09-17 16:25:58

2017-02-09 09:25:43

2010-08-14 21:59:35

2020-05-19 08:52:31

APP滲透測試終端安全

2024-07-29 12:12:59

2016-09-09 01:14:17

2012-06-26 10:43:28

2021-05-10 09:00:00

Web工具安全

2012-11-26 10:17:09

2023-10-08 15:41:35

2010-09-16 16:08:46

2023-10-28 10:10:41

2010-08-03 22:09:16

2017-07-24 17:00:49

2013-11-06 16:38:59

2021-07-15 10:46:21

滲透測試網絡安全網絡攻擊

2017-10-16 06:17:29

2020-06-30 08:06:45

kvm部署測試
點贊
收藏

51CTO技術棧公眾號

日韩精品久久久久| 幼a在线观看| 亚洲福利影院| 综合久久久久| 色婷婷av一区二区三区软件| 91九色露脸| 国产农村妇女精品一区| 丝袜+亚洲+另类+欧美+变态| 中文字幕亚洲精品乱码| 亚洲国产成人久久综合一区| 丰满人妻一区二区三区53号| 色婷婷久久综合中文久久蜜桃av| 巨人精品**| 亚洲成人激情综合网| 51国偷自产一区二区三区的来源| 精品午夜福利视频| 亚洲欧美日本国产| 一区二区三区成人| 91情侣偷在线精品国产| 佐山爱在线视频| 日本中文字幕在线看| 成人avav影音| 97在线视频精品| 国产精品一区二区人妻喷水| 2020国产在线| 99久久久久久| 欧美一级大片在线观看| 久久精品老司机| 欧美一区国产| 国产精品久久久久aaaa樱花| 成人综合国产精品| 中文字幕一区二区三区四区欧美| 中国av一区| 欧美在线观看18| 一级日韩一区在线观看| 国产精品一区二区黑人巨大| 亚洲精品在线观看91| 亚洲毛片在线观看| 色婷婷成人在线| 很黄的网站在线观看| 国精产品一区一区三区mba桃花 | 午夜精品毛片| 欧美一区二区三区视频| 国产一级不卡视频| 免费看av毛片| 欧美亚洲三区| 国产亚洲在线播放| 中文字幕第三区| 成人在线免费电影网站| 亚洲精品乱码久久久久久| 成人免费视频观看视频| 国产成人无码精品久久久久| 九九热线有精品视频99| 欧美美女激情18p| 国产 日韩 亚洲 欧美| 麻豆导航在线观看| 精品一二三四在线| 国产噜噜噜噜久久久久久久久| 免费成人美女女在线观看| 秋霞影院一区| 欧美性xxxxx极品| www亚洲国产| 亚洲欧美日韩成人在线| 精品一二线国产| 成人写真福利网| 国产无遮挡aaa片爽爽| 国产一区二区三区日韩精品| 91精品国产综合久久精品麻豆| 色www免费视频| 国产一精品一av一免费爽爽| 亚洲第一在线综合网站| 乱人伦xxxx国语对白| 免费v片在线观看| 亚洲色图另类专区| 日韩成人在线资源| 日本黄色一区二区三区| 97精品久久久午夜一区二区三区| 91久久国产综合久久91精品网站| 97超碰人人草| 日韩成人一级片| 性亚洲最疯狂xxxx高清| 午夜影院免费在线观看| 午夜日韩福利| 日韩亚洲成人av在线| 97伦伦午夜电影理伦片| 欧美视频免费| 亚洲欧美国产另类| 亚洲精品天堂网| 欧美天堂亚洲电影院在线观看 | 粉嫩av一区二区三区免费观看| 免费国产精品视频| 国产精品女上位| 日本免费高清一区二区| 色网站免费观看| 粉嫩av亚洲一区二区图片| 成人淫片在线看| 免费激情视频网站| 国产精品女主播av| 777精品久无码人妻蜜桃| 欧美xxx黑人xxx水蜜桃| 亚洲男帅同性gay1069| 最近看过的日韩成人| av在线1区2区| 中文字幕av一区二区三区| 欧美中文娱乐网| a免费在线观看| 亚洲视频免费看| 日韩av一二三四区| 青草伊人久久| 日韩网站免费观看| 日韩欧美在线观看免费| 国产成人av一区二区三区在线 | 欧美一区二区三区影视| av在线网站观看| 欧美日韩岛国| 成人国产精品av| 男人天堂亚洲二区| 亚洲综合一二三区| 国产女同无遮挡互慰高潮91| 九七影院97影院理论片久久| 欧美午夜一区二区三区免费大片| 第一页在线视频| 成人自拍视频网| 在线日韩av片| 色乱码一区二区三区在线| 欧美一区二区三区久久| 亚洲男人av在线| 精品小视频在线观看| 国产一区二区91| 99高清视频有精品视频| 亚洲国产精品二区| www.日韩在线| 国产精品无码免费专区午夜| 宅男噜噜噜66国产精品免费| 欧美一区日韩一区| 五月天免费网站| 日本成人中文字幕| 亚洲一区美女视频在线观看免费| 国产wwwwwww| 99r国产精品| www精品久久| 日韩精品麻豆| 亚洲视频在线看| 天堂网avav| 亚洲影院在线| 久久精品美女| 免费网站成人| 婷婷综合久久一区二区三区| 亚洲人成无码www久久久| 婷婷激情成人| 亚洲精品国产拍免费91在线| 久久久国产一级片| 青草av.久久免费一区| 天天好比中文综合网| 欧美寡妇性猛交xxx免费| 日韩一区二区精品在线观看| 免费在线观看成年人视频| 日韩一区二区在线免费| 午夜精品久久久久久久男人的天堂 | 亚洲国内欧美| 国产成人一区二区三区小说| jlzzjlzzjlzz亚洲人| 亚洲另类中文字| 免费黄色在线播放| 亚洲高清网站| 91久久中文字幕| 国产91在线视频蝌蚪| 日韩欧美国产1| 国产黄色录像视频| 91久久综合| 蜜桃传媒视频麻豆一区| 午夜成年人在线免费视频| 91精品办公室少妇高潮对白| 三年中国中文观看免费播放| 亚洲国内自拍| 日韩激情久久| 日本精品视频| 欧美最顶级的aⅴ艳星| 亚洲男人天堂久久| 亚洲码国产岛国毛片在线| 精品国产免费久久久久久婷婷| 亚洲欧美视频| 在线不卡日本| 精品av导航| 国产精品视频1区| 国产毛片av在线| 精品久久久久久国产| 国产真实乱人偷精品人妻| av成人黄色| 国产精品对白刺激久久久| 天堂中文在线播放| 久久精品国产成人精品| 中文字幕+乱码+中文字幕明步| 久久久久久久久97黄色工厂| 日本www在线视频| 欧美日韩老妇| 国产精品1234| 蜜臀av国内免费精品久久久夜夜| 亚洲天堂av女优| 亚洲狼人综合网| 欧美专区日韩专区| 日本污视频在线观看| 丁香激情综合国产| 日本一区午夜艳熟免费| 99久久人爽人人添人人澡| 欧美国产激情18| 亚洲老妇色熟女老太| 日本道在线观看一区二区| 麻豆一区产品精品蜜桃的特点| 国产一区二区三区精品视频| 自慰无码一区二区三区| 亚洲色图插插| 日本一区二区三区在线视频 | 国产亚洲第一页| 国产精品毛片高清在线完整版| 午夜剧场免费看| 国产一区二区0| 色一情一区二区| 久久亚洲在线| 91天堂在线视频| 美女网站视频一区| 日韩中文字幕在线| 久久电影视频| 欧美视频自拍偷拍| 中文字幕第四页| 亚洲国产精品激情在线观看| 国产老熟女伦老熟妇露脸| 一区二区91| 日韩精品久久一区二区| 欧美黄色录像| av日韩免费电影| 国产999精品在线观看| 国产精品日韩专区| 国精产品一区一区三区四川| 午夜精品蜜臀一区二区三区免费| av网站大全在线| 亚洲第一区在线| 亚洲黄色片视频| 日韩一区二区三区四区| 国产免费一区二区三区最新不卡 | 国产女人18水真多18精品一级做| 久久99999| 一区二区三区四区在线观看国产日韩| 欧洲在线视频一区| 色综合中文网| 色婷婷精品国产一区二区三区| 亚洲小说图片| 奇米精品在线| 欧美在线色图| 在线精品亚洲一区二区| 日产精品一区二区| 在线成人av电影| 女生裸体视频一区二区三区| 男女裸体影院高潮| 亚洲午夜视频| 亚洲电影一二三区| 精品国产18久久久久久洗澡| 国产精品一区二区三区不卡| 福利一区视频| 成人国产精品免费视频| 亚洲国产中文在线二区三区免| 亚洲xxxx在线| 精品国产一区二区三区不卡蜜臂| 精品乱码一区二区三区| 亚洲免费一区| 99在线观看视频| 日韩av资源网| 国产综合在线观看视频| 色是在线视频| 日韩美女视频中文字幕| 波多一区二区| 久久精品最新地址| 欧美xxxxhdvideosex| 欧美亚洲另类在线| 日韩一级特黄| 动漫3d精品一区二区三区 | 一区精品在线| 国产中文一区| 国产视频一区二区三区在线播放| 亚洲欧美伊人| 日韩久久一级片| 亚洲国产专区| 99热这里只有精品在线播放| 国产乱子伦一区二区三区国色天香| 美女喷白浆视频| 国产精品久久久久9999高清| 2022中文字幕| 久久中文欧美| 欧美视频第三页| 国产综合一区二区| 给我看免费高清在线观看| 国产精品久久毛片av大全日韩| 激情综合网五月天| 91成人国产精品| 国产91绿帽单男绿奴| 在线视频国产日韩| 婷婷在线免费视频| 在线不卡国产精品| a天堂资源在线| 国产日韩在线看| 日韩大尺度在线观看| 51xx午夜影福利| 水野朝阳av一区二区三区| 男男受被啪到高潮自述| 国产尤物一区二区| 国产精品亚洲无码| 久久久午夜精品| 欧美色图亚洲天堂| 洋洋av久久久久久久一区| 日韩视频在线观看一区| 欧美群妇大交群的观看方式| 一区二区三区精| 亚洲毛片一区二区| 91白丝在线| 亚洲一区二区少妇| 99热在线成人| 超碰人人爱人人| 美女www一区二区| 亚洲一二三不卡| 国产丶欧美丶日本不卡视频| 女性生殖扒开酷刑vk| 亚洲婷婷国产精品电影人久久| 天堂网视频在线| 亚洲国产欧美精品| 国产91足控脚交在线观看| 国产专区精品视频| 欧美a级成人淫片免费看| 欧美一级片中文字幕 | 成人免费视频入口| 色综合天天综合狠狠| 嫩草影院一区二区三区| 日韩av中文在线| 免费在线看电影| 91亚洲精品丁香在线观看| 91精品一区国产高清在线gif| 欧美 日韩 国产 激情| 久久久久综合网| 天天爽夜夜爽人人爽| 欧美人妖巨大在线| yw193.com尤物在线| 久久国产天堂福利天堂| 欧美aa一级| 精品久久久久久乱码天堂| 伊人精品视频| 欧产日产国产精品98| 性感美女久久精品| 亚洲天堂999| 亚洲精品按摩视频| 玖玖在线播放| 欧美成人在线免费观看| 久久亚洲美女| 人与嘼交av免费| 欧美日韩第一区日日骚| 尤物视频在线免费观看| 国产欧美一区二区三区视频| 99久久亚洲精品蜜臀| 天天操精品视频| 一区二区理论电影在线观看| 亚洲欧美激情另类| 91精品国产亚洲| 国产一区二区三区国产精品| 五月天在线免费视频| 日韩在线a电影| 成人性视频免费看| 欧美一级欧美一级在线播放| 污的网站在线观看| 精品欧美日韩| 欧美a级一区二区| 国产伦精品一区二区三区88av| 国产亚洲综合色| 国产乡下妇女做爰视频| 亚洲精品一区中文字幕乱码| 18+视频在线观看| 国产在线一区二区三区播放| 欧美一区二区三区另类| 欧美xxxx日本和非洲| 黑人精品xxx一区一二区| 国产福利第一视频| 韩国福利视频一区| 精品大片一区二区| 手机精品视频在线| 天天影视色香欲综合网老头| 国产天堂素人系列在线视频| 成人中心免费视频| 亚洲一区亚洲| 内射一区二区三区| 欧美日韩一区二区三区视频| 欧美色综合一区二区三区| 国产精品偷伦视频免费观看国产 | 羞羞答答一区二区| av中文字幕网址| 精品久久久久久亚洲精品| 婷婷五月在线视频| 激情小说综合网| 激情综合五月天| 午夜婷婷在线观看| 欧美裸身视频免费观看| 久久精品一级| 浴室偷拍美女洗澡456在线| 91香蕉视频在线|