跳转到内容

使用插件与测试结果

Plugins 区域用于浏览单个测试、把插件组织成执行组,以及查看历史结果。需要比 Control Panel 中的简洁执行器更多信息或组织能力时,可以从这里开始。

本文以公开发布的 v0.0.16 为准。

确认:

  • IoTSploit API 和 WebSocket 服务可用;
  • 选择了正确目标;
  • 插件说明符合本次测试目的;
  • 所需驱动和硬件已经准备好;
  • 已经确定如何保留和解释结果。
  1. 打开 PluginsPlugin List
  2. 按插件名称、说明、作者或版本搜索。
  3. 查看插件详情。
  4. 确认插件成功加载。
  5. 阅读参数和预期行为。

执行操作不可用时,通常表示服务器没有成功加载插件。此时应查看服务器日志,不能把它当作目标测试失败。

  1. 确认页面显示的活动目标。
  2. 选择插件的 Execute
  3. 如果出现 Enter Parameters,检查每个值。
  4. 默认值不属于当前实验环境时,应先替换。
  5. 开始执行。
  6. 等待 CompletedFailed

部分插件会立即返回;另一些插件在后台运行,并通过 WebSocket 报告进度。

异步运行期间选择 Stop,v0.0.16 只会停止界面对该任务的跟踪,不会取消服务器任务。需要真正终止操作时,应使用实验室的服务器端停止流程。

插件结果可能包含:

  • 成功或失败状态;
  • 便于阅读的消息;
  • 插件生成的其他数据;
  • 所选目标和执行时间。

成功的含义由具体插件决定。它可能只表示请求完成、设备有响应,或检查满足某个条件。IoTSploit 不会自动把每个成功结果判定为漏洞。

重要发现应结合目标文档、可重复证据和专业判断进行验证。

从 Plugins 菜单或历史操作打开 Test Results

你可以:

  • 按插件、消息或目标搜索;
  • 按日期、插件或状态排序;
  • 打开完整消息和返回数据;
  • 删除单条结果;
  • 清空保存在本机的所有结果。

v0.0.16 的历史结果保存在当前应用配置中,不是服务器审计日志。结果不会自动同步到其他设备。清除应用数据或卸载应用可能删除历史。

删除前,应先保存测试任务要求保留的证据。向其他人分享结果前,应移除秘密、凭据、客户数据和可识别设备的信息。

插件组按你定义的顺序运行多个插件:

  1. 打开 Plugin Groups
  2. 选择添加操作。
  3. 输入组名和有意义的说明。
  4. 只添加属于同一授权工作流的插件。
  5. 设置执行顺序。
  6. 决定某个插件失败后是否继续。
  7. 保存插件组。

插件组可以嵌套。结构应保持清晰,让其他测试人员在执行前能够理解顺序和失败处理方式。

执行前:

  • 确认活动目标;
  • 检查每个已启用插件;
  • 检查参数和硬件前提;
  • 确认失败后是否继续;
  • 评估整个序列对目标的综合影响。

v0.0.16 的插件组没有异步单插件那样的实时进度流。页面长时间没有变化,不代表服务器没有继续工作。

编辑操作会打开服务器提供的插件源码。保存后,服务器后续执行的测试行为可能发生变化。

只有满足以下条件时才应修改:

  • 已获授权修改服务器端测试代码;
  • 原始源码已纳入版本控制或完成备份;
  • 其他人员可以审查改动;
  • 可以先在隔离目标上验证。

v0.0.16 的上传操作不是完整的插件安装流程。

检查 API 地址和服务器状态。如果其他依赖服务的页面也失败,请返回 Settings。

插件未成功加载,或尚未选择目标。阅读插件状态、选择目标并检查服务器日志。

检查 WebSocket 地址和防火墙规则。服务器任务可能已经开始,重试前先确认服务器状态。

等待最终状态,刷新页面,并确认当前使用的是运行插件时的同一应用配置。

检查执行顺序和失败设置。未设置为忽略失败的插件可能会终止后续序列。

如需完成以单个目标为中心的流程,请返回 Control Panel;如需在本机处理密钥和证书,请继续阅读 Key Tool