Luận văn: Xây dựng Công cụ Thử nghiệm Phát hiện và Khai thác Lỗ hổng An ninh

Khám phá các công cụ thử nghiệm giúp phát hiện và khai thác lỗ hổng an ninh hiệu quả. Tìm hiểu quy trình kiểm thử bảo mật để bảo vệ hệ thống.

Trường đại học

Đại học Quốc gia Hà Nội

Chuyên ngành

Công nghệ Thông tin

Người đăng

Ẩn danh

Thể loại

Luận văn thạc sĩ

2019

62
0
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

LỜI CAM ĐOAN

MỤC LỤC

DANH MỤC CÁC KÝ HIỆU VÀ CHỮ VIẾT TẮT

DANH MỤC CÁC HÌNH VẼ, ĐỒ THỊ

1. CHƢƠNG 1: TỔNG QUAN VỀ KIỂM THỬ AN NINH

1.1. Khái niệm cơ bản

1.2. Phân loại kiểm thử an ninh

1.3. Kiểm thử hộp trắng

1.4. Kiểm thử hộp đen

1.5. Kiểm thử hộp xám

1.6. Quy trình kiểm thử an ninh

1.7. Giai đoạn khởi tạo

1.8. Đặt phạm vi

1.9. Thu thập thông tin trƣớc khi kiểm thử

1.10. Tuyên bố công việc

1.11. Quyền kiểm thử chuyên sâu

1.12. Thực thi kiểm thử

1.13. Báo cáo kiểm thử an ninh

2. CHƢƠNG 2: TỔNG QUAN VỀ METASPLOIT

2.1. Khái niệm cơ bản

2.2. Lịch sử Metasploit

2.3. Các phiên bản của Metasploit

2.4. Tổng quan về Metasploit Framework

2.5. Cấu trúc của Metasploit Framework

2.6. Quy trình kiểm thử trên Metasploit Framework

3. CHƢƠNG 3: MỞ RỘNG TÍNH NĂNG TẠO BÁO CÁO CHO METASPLOIT FRAMEWORK

3.1. Xác định chuẩn báo cáo trong Metasploit Pro

3.2. Xác định các loại báo trên Metasploit Pro

3.3. Chuẩn bị dữ liệu để kết xuất

3.4. Chuẩn bị dữ liệu tấn công kiểm thử

3.5. Tấn công kiểm thử

3.6. Thiết kế công cụ tạo báo cáo

3.7. Đƣa ra giải pháp

3.8. Thiết kế Logic

3.9. Viết chƣơng trình và chạy thử nghiệm công cụ

3.10. Viết chƣơng trình

3.11. Chạy thử nghiệm công cụ

3.12. Kết quả đạt đƣợc

4. CHƢƠNG 4: KÊT LUẬN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Phát Hiện Khai Thác Lỗ Hổng An Ninh Hiện Nay

Trong bối cảnh công nghệ thông tin phát triển mạnh mẽ, vấn đề đảm bảo an toàn, an ninh thông tin trở nên cấp thiết. Kiểm thử an ninh là phương pháp phổ biến để xác định các mối đe dọa và lỗ hổng tiềm tàng trong hệ thống, giúp bảo vệ hệ thống khỏi các nguy cơ bảo mật và hỗ trợ nhà phát triển khắc phục các vấn đề thiết kế. Nhiều công cụ phần mềm hỗ trợ kiểm thử an ninh ra đời, trong đó Metasploit (Metasploit Project) được đánh giá cao và sử dụng rộng rãi bởi các chuyên gia bảo mật. Metasploit cung cấp thông tin về các lỗ hổng bảo mật, hỗ trợ quá trình tấn công xâm nhập kiểm thử (Penetration Testing) và phát triển hệ thống phát hiện xâm nhập (Intrusion Detection System – IDS). Metasploit có nhiều phiên bản, phiên bản tốt nhất với đầy đủ tính năng có chi phí sử dụng hàng năm rất lớn, trong khi phiên bản miễn phí có giao diện dòng lệnh và thiếu nhiều tính năng hữu ích. Do đó, mục tiêu là phát triển thêm tính năng tạo báo cáo về kết quả kiểm thử an ninh theo định dạng PDF và HTML cho phiên bản mã nguồn mở miễn phí, vốn chỉ có trong phiên bản thương mại Metasploit Pro. Việc này giúp so sánh, phân tích, đánh giá các lỗ hổng và khám phá các mối đe dọa tiềm ẩn để đưa ra sản phẩm bảo mật an ninh tích hợp và mạnh mẽ hơn. Theo luận văn của Kiều Phi Hùng, Đại học Quốc gia Hà Nội, việc kiểm thử an ninh giúp 'vừa giúp hệ thống khỏi các nguy cơ liên quan đến bảo mật, vừa giúp các nhà phát triển khắc phuc những vấn đề còn tồn đọng trong thiết kế'.

1.1. Tầm Quan Trọng của Kiểm Thử An Ninh Trong Kỷ Nguyên Số

Trong thời đại số, sự phụ thuộc vào hệ thống thông tin ngày càng tăng, làm tăng nguy cơ tấn công mạng và rò rỉ dữ liệu. Kiểm thử an ninh trở thành một phần không thể thiếu của quy trình phát triển phần mềm và quản lý hệ thống. Việc phát hiện và vá các lỗ hổng bảo mật kịp thời giúp ngăn chặn các cuộc tấn công, bảo vệ dữ liệu quan trọng và duy trì uy tín của tổ chức. Các công cụ như Metasploit đóng vai trò quan trọng trong việc tự động hóa và nâng cao hiệu quả của quá trình kiểm thử an ninh. Đồng thời giúp các doanh nghiệp chủ động hơn trong việc đối phó với các cuộc tấn công mạng.

1.2. Giới Thiệu Về Metasploit Công Cụ Thử Nghiệm An Ninh Hàng Đầu

Metasploit là một framework mạnh mẽ, cung cấp các công cụ và tài nguyên cần thiết để thực hiện các hoạt động kiểm thử an ninh. Với khả năng tùy biến cao và cộng đồng người dùng lớn, Metasploit liên tục được cập nhật với các exploit mới nhất và các kỹ thuật tấn công tiên tiến. Nó hỗ trợ nhiều nền tảng và hệ điều hành, cho phép các chuyên gia bảo mật kiểm tra tính bảo mật của nhiều loại hệ thống khác nhau. Metasploit không chỉ là một công cụ tấn công mà còn là một nền tảng để nghiên cứu và phát triển các giải pháp bảo mật mới.

II. Thách Thức Tạo Báo Cáo Thử Nghiệm Lỗ Hổng An Ninh Hiệu Quả

Một trong những thách thức lớn nhất trong kiểm thử an ninh là trình bày kết quả kiểm tra một cách rõ ràng và dễ hiểu. Báo cáo kiểm thử an ninh cần cung cấp thông tin chi tiết về các lỗ hổng được phát hiện, mức độ nghiêm trọng của chúng và các biện pháp khắc phục. Tuy nhiên, việc tạo ra các báo cáo chất lượng cao đòi hỏi nhiều thời gian và công sức. Phiên bản miễn phí của Metasploit Framework thiếu tính năng tạo báo cáo chi tiết, gây khó khăn cho người dùng trong việc trình bày kết quả kiểm tra. Do đó, việc phát triển thêm tính năng tạo báo cáo cho Metasploit Framework là một nhu cầu cấp thiết, giúp người dùng tiết kiệm thời gian và nâng cao hiệu quả của quá trình kiểm thử an ninh.Theo luận văn của Kiều Phi Hùng, 'Một bài báo cáo đƣợc viết tốt, đƣợc tất cả mọi ngƣời hiểu, là mục tiêu cuối cùng của một bài kiểm thử an ninh'.

2.1. Hạn Chế của Phiên Bản Metasploit Framework Miễn Phí

Phiên bản Metasploit Framework miễn phí mặc dù cung cấp nhiều công cụ mạnh mẽ để kiểm thử an ninh, nhưng lại thiếu một số tính năng quan trọng, đặc biệt là tính năng tạo báo cáo. Người dùng phải tự thu thập và trình bày kết quả kiểm tra một cách thủ công, gây mất thời gian và dễ xảy ra sai sót. Điều này làm giảm tính hiệu quả của quá trình kiểm thử an ninh, đặc biệt đối với các tổ chức có quy mô lớn và phức tạp.

2.2. Yêu Cầu Về Báo Cáo Kiểm Thử An Ninh Đầy Đủ và Chi Tiết

Báo cáo kiểm thử an ninh cần cung cấp thông tin chi tiết về các lỗ hổng được phát hiện, bao gồm vị trí, mức độ nghiêm trọng, cách khai thác và các biện pháp khắc phục. Báo cáo cũng cần phải dễ hiểu và dễ sử dụng, cho phép người dùng nhanh chóng nắm bắt được tình hình bảo mật của hệ thống và đưa ra các quyết định phù hợp. Ngoài ra, báo cáo cần phải tuân thủ các tiêu chuẩn và quy định bảo mật hiện hành, như PCI DSS và FISMA.

III. Giải Pháp Phát Triển Plugin Tạo Báo Cáo cho Metasploit Framework

Để giải quyết vấn đề thiếu tính năng tạo báo cáo trong phiên bản miễn phí của Metasploit Framework, một giải pháp hiệu quả là phát triển một plugin cho phép người dùng tạo báo cáo kiểm thử an ninh một cách dễ dàng và nhanh chóng. Plugin này có thể được tích hợp vào Metasploit Framework, cung cấp giao diện thân thiện và các tùy chọn cấu hình linh hoạt. Plugin này sẽ sử dụng ngôn ngữ Ruby, tuân theo cấu trúc của MSF. Các báo cáo sẽ được tạo theo định dạng HTML/PDF, có thể cấu hình theo chuẩn PCI-DSS, FISMA.

3.1. Thiết Kế và Xây Dựng Plugin Tạo Báo Cáo

Plugin tạo báo cáo có thể được thiết kế theo mô hình module, cho phép người dùng dễ dàng tùy chỉnh và mở rộng tính năng. Plugin có thể bao gồm các module sau: Module thu thập dữ liệu, module phân tích dữ liệu, module tạo báo cáo và module xuất báo cáo. Module thu thập dữ liệu sẽ thu thập thông tin về các lỗ hổng được phát hiện trong quá trình kiểm thử an ninh. Module phân tích dữ liệu sẽ phân tích và đánh giá mức độ nghiêm trọng của các lỗ hổng. Module tạo báo cáo sẽ tạo ra báo cáo kiểm thử an ninh theo định dạng được chỉ định. Module xuất báo cáo sẽ xuất báo cáo ra các định dạng khác nhau, như HTML và PDF.

3.2. Tích Hợp Plugin vào Metasploit Framework

Plugin tạo báo cáo có thể được tích hợp vào Metasploit Framework thông qua giao diện API của Metasploit. Người dùng có thể tải và cài đặt plugin một cách dễ dàng thông qua trình quản lý plugin của Metasploit. Sau khi cài đặt, plugin sẽ được tích hợp vào giao diện của Metasploit, cung cấp các lệnh và tùy chọn mới để tạo báo cáo kiểm thử an ninh.

IV. Ứng Dụng Sử Dụng Plugin Tạo Báo Cáo Trong Thực Tế

Plugin tạo báo cáo có thể được sử dụng trong nhiều tình huống thực tế, như kiểm thử an ninh định kỳ, kiểm thử an ninh ứng dụng web và kiểm thử an ninh mạng. Plugin này giúp người dùng nhanh chóng tạo ra các báo cáo chất lượng cao, cung cấp thông tin chi tiết về tình hình bảo mật của hệ thống. Các báo cáo này có thể được sử dụng để đưa ra các quyết định về bảo mật, như vá các lỗ hổng, tăng cường các biện pháp bảo mật và tuân thủ các tiêu chuẩn bảo mật hiện hành.

4.1. Kiểm Thử An Ninh Định Kỳ và Đánh Giá Rủi Ro

Plugin tạo báo cáo có thể được sử dụng để tạo ra các báo cáo kiểm thử an ninh định kỳ, giúp người dùng theo dõi và đánh giá tình hình bảo mật của hệ thống theo thời gian. Các báo cáo này có thể được sử dụng để xác định các xu hướng và các vấn đề bảo mật tiềm ẩn, từ đó đưa ra các biện pháp phòng ngừa kịp thời.

4.2. Kiểm Thử An Ninh Ứng Dụng Web và Mạng

Plugin tạo báo cáo có thể được sử dụng để tạo ra các báo cáo kiểm thử an ninh ứng dụng web và mạng, giúp người dùng xác định và vá các lỗ hổng bảo mật trong các ứng dụng web và mạng của mình. Các báo cáo này có thể cung cấp thông tin chi tiết về các lỗ hổng, như SQL injection, cross-site scripting (XSS) và buffer overflow.

V. Kết Quả Báo Cáo Thử Nghiệm An Ninh Chi Tiết và Dễ Hiểu

Việc phát triển plugin tạo báo cáo cho Metasploit Framework mang lại nhiều lợi ích cho người dùng. Plugin này giúp người dùng tiết kiệm thời gian và công sức trong việc tạo báo cáo kiểm thử an ninh. Các báo cáo được tạo ra có chất lượng cao, cung cấp thông tin chi tiết và dễ hiểu về tình hình bảo mật của hệ thống. Các báo cáo này có thể được sử dụng để đưa ra các quyết định về bảo mật một cách hiệu quả.

5.1. Ưu Điểm của Plugin Tạo Báo Cáo

Plugin tạo báo cáo có nhiều ưu điểm, như dễ sử dụng, tùy biến cao, tích hợp tốt với Metasploit Framework và tạo ra các báo cáo chất lượng cao. Plugin này giúp người dùng tiết kiệm thời gian và công sức trong việc tạo báo cáo kiểm thử an ninh, đồng thời nâng cao hiệu quả của quá trình kiểm thử an ninh.

5.2. So Sánh với Các Phương Pháp Tạo Báo Cáo Truyền Thống

Plugin tạo báo cáo vượt trội hơn so với các phương pháp tạo báo cáo truyền thống, như tạo báo cáo thủ công hoặc sử dụng các công cụ tạo báo cáo đơn giản. Plugin này cung cấp nhiều tính năng nâng cao, như thu thập dữ liệu tự động, phân tích dữ liệu chuyên sâu và tạo báo cáo theo định dạng được chỉ định.

VI. Tương Lai Phát Triển Tối Ưu Hóa Công Cụ Thử Nghiệm An Ninh

Trong tương lai, plugin tạo báo cáo có thể được phát triển và tối ưu hóa hơn nữa, bằng cách thêm các tính năng mới, như hỗ trợ thêm các định dạng báo cáo, tích hợp với các công cụ bảo mật khác và cung cấp các gợi ý về bảo mật dựa trên kết quả kiểm thử an ninh. Ngoài ra, plugin có thể được tích hợp với các hệ thống quản lý rủi ro, giúp người dùng quản lý rủi ro bảo mật một cách hiệu quả.

6.1. Hướng Phát Triển Mới cho Plugin Tạo Báo Cáo

Các hướng phát triển mới cho plugin tạo báo cáo bao gồm tích hợp trí tuệ nhân tạo (AI) để tự động phân tích và đánh giá rủi ro, hỗ trợ thêm các tiêu chuẩn bảo mật mới và cung cấp các báo cáo tùy chỉnh theo yêu cầu của người dùng.

6.2. Tích Hợp Với Các Hệ Thống Quản Lý Rủi Ro

Plugin tạo báo cáo có thể được tích hợp với các hệ thống quản lý rủi ro, giúp người dùng quản lý rủi ro bảo mật một cách hiệu quả. Plugin này có thể cung cấp thông tin về các rủi ro bảo mật tiềm ẩn, đánh giá mức độ nghiêm trọng của chúng và đề xuất các biện pháp phòng ngừa.

Tóm tắt và mô tả trên trang này được tạo với sự hỗ trợ của AI từ nội dung tài liệu gốc; tài liệu do người dùng đóng góp và được kiểm duyệt trước khi xuất bản. Báo lỗi nội dung.

24/09/2025
Luận văn thạc sĩ xây dựng thử nghiệm công cụ phát hiện và khai thác các lỗ hổng an ninh

Trích đoạn nội dung tài liệu

ĐẠI HỌC QUỐC GIA HÀ NỘI TRƢỜNG ĐẠI HỌC CÔNG NGHỆ KIỀU PHI HÙNG XÂY DỰNG THỬ NGHIỆM CÔNG CỤ PHÁT HIỆN VÀ KHAI THÁC CÁC LỖ HỔNG AN NINH Ngành: Công nghệ Thông tin Chuyên ngành: An toàn Thông tin Mã số: 8480202.01 LUẬN VĂN THẠC SĨ CÔNG NGHỆ THÔNG TIN NGƢỜI HƢỚNG DẪN KHOA HỌC: GS. NGUYỄN THANH THỦY Hà Nội - 2019 TIEU LUAN MOI download : skknchat@gmail.com 2 LỜI CẢM ƠN Đầu tiên tôi xin bày tỏ lòng cảm ơn chân thành và sâu sắc nhất đến GS. Nguyễn Thanh Thủy vì sự hƣớng dẫn và chỉ bảo tận tình cùng với những định hƣớng, những lời khuyên, những kiến thức vô cùng quý giá của Thầy trong quá trình em theo học cũng nhƣ làm luận văn tốt nghiệp. Tôi xin đƣợc gửi lời cảm ơn tới các Thầy Cô trong khoa Công nghệ thông tin – trƣờng Đại học Công Nghệ - Đại học Quốc gia Hà Nội nói chung cũng nhƣ các thầy cô trong bộ môn An toàn thông tin nói riêng đã tận tình giảng dạy, trang bị cho tôi những kiến thức quý báu trong quá trình tôi theo học tại khoa.

Đây cũng chính là tiền đề để tôi có đƣợc những kiến thức cần thiết để hoàn thành luận văn này. Cuối cùng, tôi cũng xin đƣợc gửi lời cảm ơn tới các Thầy Cô giáo cùng các anh chị em bạn bè đang theo học tại bộ môn An toàn thông tin đã rất tận tình chỉ bảo và tạo điều kiện tốt nhất để tôi đƣợc làm việc trên bộ môn với đầy đủ trang thiết bị cần thiết để tôi có thể hoàn thành tốt nhất luận văn này. Mặc dù đã rất cố gắng nhƣng luận văn chắc chắn không tránh khỏi những thiếu sót, tôi rất mong nhận đƣợc những ý kiến đánh giá và phê bình từ phía các Thầy Cô để luận văn đƣợc hoàn thiện hơn. Tôi xin chân thành cảm ơn! Hà nội, tháng 05 năm 2019 Học viên Kiều Phi Hùng TIEU LUAN MOI download : skknchat@gmail.com 3 LỜI CAM ĐOAN Tôi xin cam đoan luận văn tốt nghiệp với đề tài “Xây dựng thử nghiệm công cụ phát hiện và khai thác các lỗ hổng an ninh” đây là công trình nghiên cứu của riêng tôi dƣới sự hƣớng dẫn của GS.

Nguyễn Thanh Thủy. Các kết quả tôi trình bày trong luận văn là hoàn toàn trung thực và chƣa từng đƣợc nộp nhƣ một khóa luận, luận văn hay luận án tại trƣờng Đại học Công Nghệ - Đại học Quốc gia Hà Nội hoặc bất kỳ trƣờng đại học nào khác. Tôi đã trích dẫn đầy đủ các tài liệu tham khảo, các công trình nghiên cứu liên quan trong nƣớc và quốc tế trong phần tài liệu tham khảo. Ngoại trừ các tài liệu tham khảo này, luận văn này hoàn toàn là công việc của riêng tôi.

Nếu có bất cứ phát hiện nào về sự gian lận sao chép tài liệu, công trình nghiên cứu của tác giả khác mà không ghi rõ trong phần tài liệu tham khảo, tôi xin chịu hoàn toàn trách nhiệm về kết quả luận văn của mình. Hà Nội, tháng 05 năm 2019 Học viên Kiều Phi Hùng TIEU LUAN MOI download : skknchat@gmail.com 4 MỤC LỤC DANH MỤC CÁC KÝ HIỆU VÀ CHỮ VIẾT TẮT. 6 DANH MỤC CÁC HÌNH VẼ, ĐỒ THỊ. 10 CHƢƠNG 1: TỔNG QUAN VỀ KIỂM THỬ AN NINH.

Khái niệm cơ bản. Phân loại kiểm thử an ninh. Kiểm thử hộp trắng. Kiểm thử hộp đen.

Kiểm thử hộp xám. Quy trình kiểm thử an ninh. Giai đoạn khởi tạo. Đặt phạm vi.

Thu thập thông tin trƣớc khi kiểm thử. Tuyên bố công việc. Quyền kiểm thử chuyên sâu. Thực thi kiểm thử.

Báo cáo kiểm thử an ninh. 15 CHƢƠNG 2: TỔNG QUAN VỀ METASPLOIT. Khái niệm cơ bản. Lịch sử Metasploit.

Các phiên bản của Metasploit. Tổng quan về Metasploit Framework. Cấu trúc của Metasploit Framework. Quy trình kiểm thử trên Metasploit Framework.

24 CHƢƠNG 3: MỞ RỘNG TÍNH NĂNG TẠO BÁO CÁO CHO METASPLOIT FRAMEWORK. 25 TIEU LUAN MOI download : skknchat@gmail. Xác định chuẩn báo cáo trong Metasploit Pro. Xác định các loại báo trên Metasploit Pro.

Chuẩn bị dữ liệu để kết xuất. Chuẩn bị dữ liệu tấn công kiểm thử. Tấn công kiểm thử. Thiết kế công cụ tạo báo cáo.

Đƣa ra giải pháp. Thiết kế Logic. Viết chƣơng trình và chạy thử nghiệm công cụ. Viết chƣơng trình.

Chạy thử nghiệm công cụ. Kết quả đạt đƣợc. 54 CHƢƠNG 4: KÊT LUẬN. 60 TÀI LIỆU THAM KHẢO.

61 TIEU LUAN MOI download : skknchat@gmail.com 6 DANH MỤC CÁC KÝ HIỆU VÀ CHỮ VIẾT TẮT Ký hiệu Thuật ngữ Ý nghĩa Code Mã (trong phần mềm) Database Cơ sở dữ liệu Exploit Mã tìm kiếm lỗ hổng, các điểm yếu, back door. Gem Gói thƣ viện sẵn có trên trang Rubygem Hacker Tin tặc Hash Kiểu dữ liệu dạng từ điển HTML Hyper Text Markup Language Ngôn ngữ đánh dấu siêu văn bản IDS Intrusion Detection System Hệ thống phát hiện xâm nhập Meterpreter Mã khai thác khi xâm nhập thành công MSF Metasploit Framework PDF Portable Document Format Định dạng tài liệu di động PostgreSQL Hệ quản trị cơ sở dữ liệu quan hệ và đối tƣợng XML eXtensible Markup Language Ngôn ngữ đánh dấu mở rộng TIEU LUAN MOI download : skknchat@gmail.com 7 DANH MỤC CÁC HÌNH VẼ, ĐỒ THỊ Hình 1. 1 Quy trình kiểm thử an ninh. 1 Metasploit Community Edition.

4 Tính năng tích hợp hỗ trợ giao tiếp với bên ngoài. 5 Tính năng tự động. 6 Tính năng xâm nhập. 7 Cấu trúc của Metasploit Framework.

1: Đề xuất báo cáo trên Metasploit Pro. 2: Chuẩn báo cáo trong Metasploit Pro. 3: Các loại báo trên Metasploit Pro. 4 Quét mục tiêu trên Armitage.

5 Tấn công bằng chế độ Hail Mary. 6 Tấn công bằng các Exploit tìm đƣợc. 7 Tạo kết quả tấn công dƣới định dạng XML. 8 Báo cáo chuẩn PCI DSS trên Metasploit Pro.

9 Sơ đồ ngữ cảnh sử dụng. 10 Các chức năng chính của công cụ. 11 Sơ đồ luồng dữ liệu. 12 File ruby report.

13 Thƣ mục Report_engine. 14 Cấu trúc module công cụ. 15 Thiết kế vật lý. 16 Đọc thông tin Host.

17 Đọc thông tin dịch vụ, lỗ hổng. 18 Danh sách lệnh. 19 Khởi động Plugin. 20 Lệnh Report_banner.

21 Lệnh Check_db. 22 Lệnh Check_report. 23 Lệnh Check_status. 24 Lệnh Use_datapack.

51 TIEU LUAN MOI download : skknchat@gmail. 25 Lệnh Unuse_datapack. 26 Lệnh Remove_datapack. 27 Lệnh Collect_info.

28 Lệnh Gen_report. 30 Báo cáo kiểm định thu đƣợc. 31 Báo cáo dịch vụ thu đƣợc. 32 Báo cáo tuân thủ chuẩn PCI thu đƣợc.

57 TIEU LUAN MOI download : skknchat@gmail.com 9 TÓM TẮT Trong thời đại công nghệ thông tin phát triển nhƣ hiện nay thì vấn đề về đảm bảo an toàn, an ninh thông tin luôn đƣợc đặt lên hàng đầu, trong đó phƣơng pháp kiểm thử an ninh luôn đƣợc sử dụng phổ biến nhất nhằm xác định các mối đe dọa trong hệ thống và các lỗ hổng tiềm tàng của nó. Việc này vừa giúp hệ thống khỏi các nguy cơ liên quan đến bảo mật, vừa giúp các nhà phát triển khắc phuc những vấn đề còn tồn đọng trong thiết kế. Hiện nay rất nhiều các công cụ phần mềm đƣợc ra đời nhằm thực hiện và hỗ trợ việc kiểm thử an ninh này, tuy nhiên nổi bật nhất phổ biến nhất đƣợc hầu hết các chuyên gia bảo mật đánh giá cao và sử dụng chính là Metasploit hay còn có thể gọi là Metasploit Project. Đây là một dự án liên quan đến bảo mật máy tính, cung cấp những thông tin về các lỗ hổng bảo mật.

Đối tƣợng nhắm đến của Metasploit chính là những quá trình tấn công xâm nhập kiểm thử (Penetration Testing) và phát triển các hệ thống phát hiện xâm nhập (Intrusion Detection System – IDS). Metasploit hiện nay đã phát triển ra nhiều phiên bản khác nhau, nếu muốn sử dụng phiên bản tốt nhất với tất cả các tính năng ƣu việt nhất thì bạn phải trả chi phí sử dụng hàng năm rất lớn (khoảng 7000$-8000$/ năm) còn nếu không đủ khả năng chi trả thì chỉ có thể sử dụng phiên bản miễn phí với giao diện dòng lệnh, thiếu đi rất nhiều các tính năng hữu ích và quan trọng. Do đó mục đích của chúng tôi là phát triển mở rộng thêm tính năng tạo báo cáo về kết quả của các phiên kiểm thử an ninh theo định dạng PDF và HTML cho phiên bản mã nguồn mở miễn phí của Metasploit , vốn là một tính năng chỉ có trong phiên bản thƣơng mại đắt tiền nhất của Metasploit Pro. TIEU LUAN MOI download : skknchat@gmail.com 10 GIỚI THIỆU Hiện nay vấn đề về mất an toàn thông tin trên các hệ thống thông tin, hệ thống mạng và không gian mạng đƣợc quan tâm rất lớn trên toàn thế giới.

Trong những năm gần đây chúng ta đã chứng kiến những cuộc tấn công mạng, sự cố mạng quy mô cực kì lớn, các tin tặc đã lợi dụng các lỗ hổng trong hệ thống để đánh cắp dữ liệu mật hay trực tiếp tống tiền trên quy mô toàn cầu. Do đó để giúp hệ thống tránh khỏi các nguy cơ liên quan đến bảo mật, đồng thời giúp các nhà phát triển khắc phục những vấn đề còn tồn đọng trong thiết kế thì phƣơng pháp kiểm thử an ninh đƣợc áp dụng và sử dụng phổ biến nhất. Để thực hiện kiểm thử một cách tốt nhất đem lại kết quả cao nhất thì rất nhiều bộ công cụ hay phần mềm hỗ trợ và thực thi kiểm thử đƣợc ra đời. Hiện nay nổi bật nhất phổ biến nhất đƣợc hầu hết các chuyên gia bảo mật đánh giá cao và sử dụng chính là Metasploit.

Công cụ này cung cấp cho ta các chức năng để do thám kiểm tra và tấn công các lỗ hổng của hệ thống máy tính hoặc xâm nhập vào các hệ thống từ xa. Metasploit hiện nay đã phát triển ra nhiều phiên bản khác nhau, với phiên bản cao cấp nhất là Metasploit Pro đem lại cho ngƣời dùng tất cả các tính năng tốt nhất nhƣ tính tự động, giao diện thân thiện, tạo báo cáo. phục vụ cho việc kiểm thử an ninh. Tuy nhiên để sử dụng phiên bản này thì bạn phải trả chi phí hàng năm rất lớn (khoảng 7000$- 8000$/ năm).

Ngoài ra còn có phiên bản Metasploit Framework, đây là phiên bản miễn phí mã nguồn mở với các chức năng chính tập trung vào các Module tấn công, giao diện dòng lệnh kém thân thiện với ngƣời dùng, không có tính năng tự động, các bƣớc làm đều phải làm thủ công.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ