精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Mock在滲透測試中的通與變

安全 應用安全
在滲透測試過程中,經常會遇到權限控制,無法訪問到某個角色下的功能菜單。 因此本文會從兩個角度來說明MOCK是如何起作用的,并一起討論如何通過MOCK挖掘到更多的漏洞。

Mock 簡述

Mock 這個詞在軟件測試行業較為常用。Mock方法是單元測試中常見的一種技術, 它的主要作用是模擬一些在應用中不容易構造或者比較復雜的對象,例如模擬某個接口在特殊情況下的返回值。亦或者前/后端測試團隊用于檢驗數據返回和展示數據是否滿足期望值。

目前有很多開源或者商業Mock平臺,例如阿里媽媽前端團隊出品的RAP就是一款出色的接口文檔管理和MOCK平臺。

RAP通過GUI工具幫助WEB工程師更高效的管理接口文檔,同時通過分析接口結構自動生成Mock數據、校驗真實接口的正確性,使接口文檔成為開發流程中的強依賴。有了結構化的API數據,RAP可以做的更多,而我們可以避免更多重復勞動。

需要 Mock的場景

在滲透測試過程中,經常會遇到權限控制,無法訪問到某個角色下的功能菜單。 因此本文會從兩個角度來說明MOCK是如何起作用的,并一起討論如何通過MOCK挖掘到更多的漏洞。首先要說明一下為什么滲透測試中也需要MOCK,一方面是為了繞過前端的限制,例如前端的timeout設置,抓包改包手動來不及,另一方面是為了方便接口“造數據”——也就是有些接口的一些參數規則手動構造麻煩,在MOCK了前一個請求返回值后,下一個請求才會自動拼接好參數請求,這樣就省去了自己看js 代碼構造的麻煩。 俗話說“工欲善其事,必先利其器”,那就看看有哪些工具可以輔助我們測試。

Mock 工具

筆者分別在Proxyman和Burpsuite 這兩款抓包工具使用了MOCK功能/插件。在Proxyman 中,它是在Tools-Map Local (本地)和Tools-Map Remote (遠程)。以Map Local 為例,我們可以選中感興趣的接口右鍵添加到Map Local/Remote。

然后編輯期望的返回類型和返回值,同時可以設置匹配的路徑,匹配的請求方法等。

下面演示了某系統前端根據result 的value 是否為true 來判斷是否可進入到登錄后的index頁面,否則會提示用戶名和密碼錯誤。如果通過手動改包的話,會提示超時或者請求錯誤,前端無法跳轉到登錄后的頁面。這個時候就可以通過MOCK將result的值修改為true ,這樣就進入到系統從而進一步進行測試,挖掘功能模塊是否存在未授權訪問等漏洞了。

還有些系統的權限資源是根據接口返回的資源路徑來做展示的,例如會請求https://testivy.local/resource/list,根據返回報文中的ifBinding來確定當前登錄用戶是否具有該對應菜單的權限,因此就可以MOCK這個ifBinding 全為true 就可以了訪問所有功能菜單了。

在BurpSuite中同樣也有MOCK插件,在插件市場安裝HTTP MOCK

同樣在HTTP history 右鍵選中Mock HTTP response

然后編寫期望的MOCK值,最后要點擊save 生效。(確認Enabled 那欄是否選中)。

下面舉個例子

可注冊的低權限賬號/商家審核中的賬號

在測試過程中,當核心系統或者面向C端用戶的系統被擼了個遍的時候,通常是很難找到漏洞的,即使能找到也多是一些重復的或者內部已知的。因此柿子就要找軟的捏,哪種柿子好捏,一種是面向商家的系統,但這種系統的特點也很明顯,要么就是可以注冊但是必須提交各類證件,例如法人身份zheng,營業執照等后臺人員審核通過后才能使用商家系統的功能;要么就是商務合作之后分配的賬號,沒有注冊入口。首先我們來說可以注冊但需要審核的商家賬號吧。

首先來看下提交資質文件審核的一般流程:

通常這類商家資質材料需要營業執照、法人身份zheng、法人姓名、門頭照、開戶行等,能夠正確準備這些材料并且順利通過審核還是難的。尤其對于我們想快速測試下接口漏洞來說,時間就是金錢。因此通過MOCK 可以快速測試審核通過后有哪些功能模塊以及相應接口是否存在可挖掘的漏洞。

比如某系統需要提交一些資質信息進行審核,審核通過才具有商家功能。

(圖片中的數據為示例數據)

由于這個系統是人工進行審核的,而且提交過幾次都是被打回來了,審核不通過。這個時候想到用MOCK下。

首先打開首頁的時候是有一個接口請求當前商家狀態的,是未提交、審核中還是審核通過狀態。 發現查詢審核狀態接口:/**/company/detail/v2 這個時候可以把這個接口進行MOCK,在proxyman 中對應的是Map。將狀態改成6(審核中是1,待審核是0),可以通過js (在js 搜“待審核”,找到對應的代碼行位置,然后就能輕松找到“已審核”對應的狀態碼了—狀態碼是6)

(圖片中的數據為示例數據)

由于商家通過審核,前端一般會展示出對應的功能,如果后續還有新的接口校驗商家狀態的,也一樣進行MOCK。這樣就方便了針對接口的參數構造,省去了一行行看代碼的煩惱,而你只需要做的就是點點,獲取完整請求參數后再進行工具掃描。 通過上面的MOCK過程,就可以順利進入到合同頁面:

接下來,我們可以找到對應模塊的功能點開始“大刀闊斧”了。這里可能很多人會有疑問,有很多工具可以從js 提取接口,這樣多麻煩。這在前面的文章《現代前后端分離式應用API滲透測試探究》已經討論過。

接下來再看下另外一種場景。

無法注冊的后臺賬號/內部員工賬號

針對這類系統,由于沒有注冊入口,通常都是管理員或者內部員工才能登錄。這個地方MOCK 的難度在于不知道應該如何找對參數。一些簡單的系統根據Response 中的resultCode 是true 還是false 決定是否跳轉到后臺頁面,但有些系統相對來說是有些復雜的,這個時候就要看一看js了,需要花費一點時間。

以上內容如有錯誤之處,還請大家不吝指出。

總結

MOCK可以輔助我們安全測試,正所謂”通則變,變則通“,安全亦如此。

責任編輯:武曉燕 來源: FreeBuf.COM
相關推薦

2014-03-24 13:39:51

2014-05-30 09:41:16

2010-09-17 16:25:58

2017-02-09 09:25:43

2010-08-14 21:59:35

2020-05-19 08:52:31

APP滲透測試終端安全

2024-07-29 12:12:59

2016-09-09 01:14:17

2012-06-26 10:43:28

2021-05-10 09:00:00

Web工具安全

2012-11-26 10:17:09

2023-10-08 15:41:35

2010-09-16 16:08:46

2023-10-28 10:10:41

2010-08-03 22:09:16

2017-07-24 17:00:49

2013-11-06 16:38:59

2021-07-15 10:46:21

滲透測試網絡安全網絡攻擊

2017-10-16 06:17:29

2020-06-30 08:06:45

kvm部署測試
點贊
收藏

51CTO技術棧公眾號

888av在线视频| 欧美黄色一级网站| 国产精品伦理| 国产精品国产馆在线真实露脸 | 国产又大又黄又爽| 在线看片不卡| 亚洲人成亚洲人成在线观看| 欧美激情成人网| 国产鲁鲁视频在线观看特色| 91网站在线播放| 成人福利网站在线观看11| 国产亚洲精品久久777777| 国内精品伊人久久久| 日韩视频中午一区| 欧美成人精品欧美一级乱| av免费在线免费| 国产午夜精品一区二区三区嫩草| 91精品国产乱码久久久久久久久 | 亚洲综合一二三| 欧美日韩精品一区二区视频| 亚洲精品一区二区三区影院 | 超碰在线观看免费版| 国产欧美久久久精品免费| 亚洲免费观看高清完整版在线观| 亚洲一区二区3| 欧美xxxx黑人又粗又长密月| 99久久久无码国产精品免费| 免费看亚洲片| 欧美激情视频在线| 男女全黄做爰文章| 欧美精品第一区| 欧美sm极限捆绑bd| 亚洲五月激情网| 免费在线观看一区| 欧美性猛交xxx| 欧美国产日韩激情| 国产网站在线免费观看| 国产精品乱码一区二三区小蝌蚪| 成人xvideos免费视频| 亚洲图片欧美日韩| 亚洲人成久久| 久久人91精品久久久久久不卡| 国产精品成人无码专区| 一区二区三区免费在线看| 在线观看欧美精品| 动漫av免费观看| 午夜影院在线播放| 五月婷婷激情综合| 蜜臀精品一区二区| 日韩三级电影视频| 樱桃国产成人精品视频| 干日本少妇视频| 成人片在线看| 一区二区三区在线视频免费观看| 欧美成人免费在线| av女名字大全列表| 99视频精品全部免费在线| 国产精品久久久久久久久婷婷 | 婷婷亚洲最大| 色狠狠久久aa北条麻妃| 中文字幕91视频| 久久一本综合| 麻豆国产va免费精品高清在线| 日韩一区二区三区观看| 国产一区二区三区在线免费| 最新黄网在线观看| 伊人色综合久久天天人手人婷| 精品福利影视| 青青草手机在线| 99re在线视频这里只有精品| 欧美激情专区| www视频在线观看免费| 国产精品日韩精品欧美在线| 中文字幕中文字幕99| 国产一二三区在线观看| 亚洲国产色一区| 欧美 日韩 国产 高清| 日韩影片中文字幕| 欧美美女视频在线观看| 性一交一黄一片| 日本三级久久| 夜夜嗨av色一区二区不卡| 黄色激情小视频| 中文字幕亚洲精品乱码| 午夜美女久久久久爽久久| 国产精品男女视频| 狠狠色伊人亚洲综合成人| 国产99在线免费| 久草福利在线| 亚洲欧美日韩一区二区| 男女啪啪免费视频网站| 亚洲妇女成熟| 宅男噜噜噜66一区二区66| 永久免费未满蜜桃| 日韩国产在线| 国内精品小视频在线观看| 日本黄色一级视频| 国产美女一区二区三区| 欧美成人在线免费观看| 国产激情视频在线| 一本一本大道香蕉久在线精品| av免费观看国产| 国产精品一区二区免费福利视频| 91搞黄在线观看| 91香蕉视频免费看| 久草成人在线| 欧美激情亚洲自拍| 中文字幕一二三四| 91看片淫黄大片一级在线观看| 精品国产电影| 久cao在线| 一本久久精品一区二区| 小日子的在线观看免费第8集| 国产一区一区| 亚洲片国产一区一级在线观看| 色妞一区二区三区| 800av在线播放| 99久久婷婷国产综合精品电影√| 中文字幕亚洲一区二区三区| 久草网站在线观看| 日本成人在线电影网| 国产精品视频福利| а√天堂在线官网| 在线观看视频91| 一出一进一爽一粗一大视频| 国产精品a久久久久| 国产日韩在线看| 欧美扣逼视频| 亚洲丰满少妇videoshd| 国内精品国产三级国产aⅴ久| 欧美另类中文字幕| 中文字幕亚洲天堂| 国产性猛交╳xxx乱大交| 粉嫩av一区二区三区| 艳母动漫在线免费观看| 成人国产一区| 少妇激情综合网| 成人h动漫精品一区二区下载| 麻豆高清免费国产一区| 日韩久久久久久久| 日本成人三级电影| 日韩电影中文 亚洲精品乱码 | 一级黄色av片| 不卡一区二区在线| 免费看欧美黑人毛片| 日韩精品一区国产| 欧美日韩国产成人| 午夜精品久久久久久久99热黄桃 | 黄色免费一级视频| 日韩综合在线视频| 日本视频一区二区在线观看| 免费看av不卡| 亚洲人精品午夜在线观看| 日本视频免费在线| a在线欧美一区| 97国产精东麻豆人妻电影| 国产精品18hdxxxⅹ在线| 国内精品久久久久久影视8| 视频一区 中文字幕| 狠狠躁夜夜躁久久躁别揉| av无码av天天av天天爽| 香蕉国产精品偷在线观看不卡| 亚洲一区二区三区毛片| а√天堂在线官网| 日韩视频永久免费| 国产成年人免费视频| 99精品视频在线免费观看| 99精品人妻少妇一区二区| 日韩在线影视| 国产精品激情av电影在线观看 | 欧美亚洲黄色片| 成人偷拍自拍| 91地址最新发布| 国产永久免费高清在线观看 | 亚洲国产精品久久久久婷蜜芽| 欧美美女福利视频| 久久成年人免费电影| 人妻与黑人一区二区三区| 精品国产91久久久| 国产精品国产三级国产专业不| 精品成人免费| 欧美一级二级三级| www.91精品| 91av视频导航| 黄色一级大片在线免费看产| 欧美精品一区二区三区视频| 精品国产xxx| 国产精品日韩精品欧美在线| 在线中文字日产幕| 日韩制服丝袜av| 蜜桃网站在线观看| 欧美猛男做受videos| 51国偷自产一区二区三区| 欧美办公室脚交xxxx| 色偷偷噜噜噜亚洲男人| 成人免费一级视频| 欧美最猛黑人xxxxx猛交| 久久久久久久久久一区二区三区| 国产福利精品导航| 成人在线看视频| 色999日韩| 久久久99国产精品免费| 成人精品在线| 日本高清不卡的在线| 1区2区3区在线视频| 亚洲女人初尝黑人巨大| 精品人妻一区二区三区含羞草 | 一本色道久久99精品综合| 98视频精品全部国产| 国产精品欧美日韩一区二区| av在线播放资源| 久久久精品999| 男女视频在线观看免费| 精品久久久久久最新网址| 中国一级特黄视频| 欧美日韩国产色视频| 欧美激情图片小说| 国产精品日韩精品欧美在线| caopeng视频| a级精品国产片在线观看| 青娱乐国产精品视频| 美女脱光内衣内裤视频久久网站| 天天做天天爱天天高潮| 狠狠操综合网| 国产一区二区免费电影| 日韩激情欧美| 91久久精品日日躁夜夜躁国产| 欧美人与禽猛交乱配| 最新国产成人av网站网址麻豆| 精品国产无码一区二区| 欧美三级在线看| 在线观看你懂的网站| 日本a人精品| 日韩av影视在线| 黄色福利在线观看| 欧美一级欧美三级在线观看| 夜夜嗨aⅴ一区二区三区| 在线观看一区二区精品视频| 国产91国语对白在线| 欧美日韩精品在线观看| 久久免费播放视频| 一区二区三区四区蜜桃| 青青草手机在线观看| 一区二区三区中文字幕| 久草资源在线视频| 亚洲一区在线观看免费 | 日韩精品免费播放| 国产欧美综合一区二区三区| 精品国产一区三区| 日韩视频久久| 亚洲午夜精品国产| 91精品国产乱码久久久久久久| 国产精品国产精品| 成人免费直播在线| 精品视频在线观看| 免费成人av| 色综合电影网| 日韩免费特黄一二三区| 欧美极品在线视频| 亚洲av片不卡无码久久| 蜜桃一区二区三区在线| 午夜久久福利视频| 精品系列免费在线观看| 尤物网站在线看| 成人在线视频首页| 国产熟女高潮一区二区三区| 久久天堂av综合合色蜜桃网| 最新中文字幕av| 国产精品国产精品国产专区不片| 加勒比精品视频| 91视频观看视频| 国产精品美女高潮无套| 亚洲欧洲成人av每日更新| 欧美卡一卡二卡三| 亚洲妇熟xx妇色黄| 成人午夜精品视频| 欧美高清hd18日本| 五月婷婷六月激情| 亚洲午夜未删减在线观看| 暖暖日本在线观看| 欧美激情伊人电影 | 欧美激情性做爰免费视频| 国产精品探花在线| 91国产在线精品| 日韩av电影资源网| 2023国产精品自拍| 57pao国产成永久免费视频| 国产成人在线观看| 中文字幕人妻一区二区| 国产精品不卡在线观看| 久久精品久久国产| 欧美中文字幕一区二区三区亚洲| 国产成人无码精品| 一本一本大道香蕉久在线精品| 韩国av中文字幕| 欧美日韩国产天堂| 天天综合在线视频| xvideos国产精品| 久草免费在线视频| 91九色视频导航| 嫩草影视亚洲| 99er在线视频| 另类综合日韩欧美亚洲| 性色av蜜臀av色欲av| 国产精品久久一级| 日本一本高清视频| 4438x成人网最大色成网站| 色鬼7777久久| 欧美大学生性色视频| 精品裸体bbb| 精品福利影视| 欧美视频成人| 男人午夜视频在线观看| 国产三级三级三级精品8ⅰ区| 亚洲最大成人综合网| 亚洲一区二区在线视频| 国产精品国产精品国产专区| 日韩电影大全免费观看2023年上| 国产露出视频在线观看| 九色91av视频| 日韩电影免费观看高清完整版在线观看| 亚洲一区二区三区xxx视频| 国产一区二区观看| 亚洲 高清 成人 动漫| 国产麻豆午夜三级精品| 久久久国产一级片| 一本色道综合亚洲| 深夜福利在线观看直播| 欧美激情一区二区三区成人| 日韩五码电影| 视频二区一区| 日韩avvvv在线播放| 欧美老熟妇乱大交xxxxx| 婷婷开心激情综合| 亚洲AV无码精品自拍| 久久91精品国产91久久久| 4438五月综合| 99精品视频网站| 精品亚洲欧美一区| 久久噜噜色综合一区二区| 欧美色综合影院| porn视频在线观看| 国产精品久久久久久久久久小说| 老司机亚洲精品一区二区| 正在播放一区二区三区| 久久99精品国产麻豆不卡| 国产精品国产三级国产专业不| 亚洲自拍偷拍网站| 国产黄色大片网站| 久久99亚洲精品| 91精品啪在线观看国产手机| 男人c女人视频| 国产白丝精品91爽爽久久| 久久精品国产亚洲av无码娇色| 在线看不卡av| 成人在线观看网站| 国产欧美精品一区二区三区-老狼| 久久99国产精品久久99大师| 精品少妇在线视频| av亚洲精华国产精华精华| 亚洲精品国产精品乱码| 亚洲欧美国内爽妇网| 91成人在线| 樱空桃在线播放| 国产成人在线视频播放| 日本道在线观看| 亚洲人永久免费| 日本久久一区| 亚洲中文字幕无码一区二区三区| 三级久久三级久久久| 林心如三级全黄裸体| 91精品国产91久久久久久最新毛片| 免费在线黄色电影| 国产精品色悠悠| 国产精品theporn| 亚洲精品理论片| 欧美日韩视频在线第一区| 在线观看午夜av| 国产午夜精品在线| 日韩电影免费在线观看网站| 日本一级特级毛片视频| 欧美www视频| 亚洲综合在线电影| 看一级黄色录像| 91毛片在线观看| 国产精品视频在线观看免费| 久久久久久久久久久国产| 国产影视一区| 人妻巨大乳一二三区| 精品久久在线播放| 秋霞a级毛片在线看| 国产精品yjizz| 奇米精品一区二区三区在线观看| 永久免费成人代码| 欧美一区二区三区在线看| 亚洲插插视频| 永久免费在线看片视频| 96av麻豆蜜桃一区二区| 国产精品无码在线播放| 国产91成人video|