跳转到内容

从 Control Panel 运行授权测试

Control Panel 是从准备测试目标到获得插件结果的最短路径。目标选择、驱动状态、插件执行和日志都集中在同一工作区。

本文以公开发布的 v0.0.16 为准。

确认:

  • API 和 WebSocket 地址已经配置;
  • Control Panel 加载后没有连接错误;
  • 目标已经存在,或你已经准备好创建目标所需的信息;
  • 所需适配器或设备连接到隔离的实验环境;
  • 你了解所选插件预期执行的操作。

如果页面无法连接,请先阅读连接 IoTSploit 服务

  1. 打开 Control Panel
  2. 找到目标选择器。
  3. 选择已获授权的测试系统。
  4. 确认选择器中仍显示该目标。

选择目标前,插件执行操作不可用。如果目标不在列表中,请先在 Targets 中创建,再返回 Control Panel。

部分插件需要硬件驱动:

  1. 查看 Control Panel 中的驱动列表。
  2. 只启用本次测试需要的驱动。
  3. 确认检测到了预期设备。
  4. 如果驱动提供设备命令,首次检查优先选择只读的识别命令。

不要为了清除错误而启用无关驱动。缺少硬件或权限时,插件即使开始运行,也可能在后续步骤失败。

在插件列表中找到需要运行的插件,并检查:

  • 名称和说明;
  • 是否成功加载;
  • 所需参数;
  • 插件说明中的目标或硬件前提。

未成功加载的插件无法执行。此时应查看服务器日志,而不是反复点击执行操作。

  1. 选择 Execute
  2. 如果出现 Enter Parameters,检查每个字段。
  3. 示例值或默认值不符合实验环境时,应先替换。
  4. 在对话框中选择 Execute
  5. 观察执行状态和消息。

部分插件会立即返回结果,另一些插件在后台继续运行,并把进度发送到页面。最终状态出现前,应保持应用与服务的连接。

状态含义
Running操作已经开始,或页面正在接收进度
Completed插件完成并报告成功
Failed插件、连接或结果处理报告错误

Completed 只是插件状态,不是安全结论。应阅读消息和结果数据,再与目标的预期行为比较。

在 v0.0.16 中,选择 Stop 只会改变应用显示的状态,不会取消服务器上已经开始的任务。服务器任务仍可能继续与目标交互。

如果测试必须立即停止,请使用实验室的服务器端停止流程,或在确保安全的前提下隔离目标。不要把界面中的 Stop 当作紧急停止功能。

Control Panel 提供两类日志:

  • Execution 显示当前插件执行的消息。
  • System / Console Logs 显示更广泛的服务器活动。

插件失败时先看 Execution。问题涉及服务器、驱动、设备连接或多个操作时,再查看 Console Logs。

日志可能包含目标地址、设备标识、文件名或插件输出。把日志复制到问题报告或发送给授权团队之外的人之前,应先移除敏感信息。

完成和失败的插件结果会保存在当前应用配置中,可从 Test Results 打开。结果通常包含插件、时间、目标、状态、消息以及插件返回的其他数据。

结果只保存在当前应用配置中。清除应用数据或卸载应用可能删除历史结果。清理前,请按照实验流程导出或记录需要保留的证据。

打开 Settings,检查两个服务器地址后重试。如果普通数据可以加载,但没有实时进度,请检查 WebSocket 地址和防火墙规则。

在 Control Panel 中选择目标。如果选择无法保留,请确认 API 连接,并在 Targets 页面重新选择。

检查物理连接、操作系统权限和服务器端驱动安装。在正确设备被检测到之前,不要继续运行硬件插件。

检查 Console Logs 和服务器状态。WebSocket 连接中断后,即使服务器端状态已经变化,页面也可能收不到最终消息。

先阅读完整消息,再检查目标、参数、驱动状态和服务连接。失败信息用于诊断,不能直接证明存在漏洞。

使用目标与硬件驱动准备其他系统,或阅读插件与测试结果查看历史并组织插件组。