使用插件与测试结果
Plugins 区域用于浏览单个测试、把插件组织成执行组,以及查看历史结果。需要比 Control Panel 中的简洁执行器更多信息或组织能力时,可以从这里开始。
本文以公开发布的 v0.0.16 为准。
开始前的检查
Section titled “开始前的检查”确认:
- IoTSploit API 和 WebSocket 服务可用;
- 选择了正确目标;
- 插件说明符合本次测试目的;
- 所需驱动和硬件已经准备好;
- 已经确定如何保留和解释结果。
- 打开 Plugins → Plugin List。
- 按插件名称、说明、作者或版本搜索。
- 查看插件详情。
- 确认插件成功加载。
- 阅读参数和预期行为。
执行操作不可用时,通常表示服务器没有成功加载插件。此时应查看服务器日志,不能把它当作目标测试失败。
运行单个插件
Section titled “运行单个插件”- 确认页面显示的活动目标。
- 选择插件的 Execute。
- 如果出现 Enter Parameters,检查每个值。
- 默认值不属于当前实验环境时,应先替换。
- 开始执行。
- 等待 Completed 或 Failed。
部分插件会立即返回;另一些插件在后台运行,并通过 WebSocket 报告进度。
异步运行期间选择 Stop,v0.0.16 只会停止界面对该任务的跟踪,不会取消服务器任务。需要真正终止操作时,应使用实验室的服务器端停止流程。
插件结果可能包含:
- 成功或失败状态;
- 便于阅读的消息;
- 插件生成的其他数据;
- 所选目标和执行时间。
成功的含义由具体插件决定。它可能只表示请求完成、设备有响应,或检查满足某个条件。IoTSploit 不会自动把每个成功结果判定为漏洞。
重要发现应结合目标文档、可重复证据和专业判断进行验证。
查看 Test Results
Section titled “查看 Test Results”从 Plugins 菜单或历史操作打开 Test Results。
你可以:
- 按插件、消息或目标搜索;
- 按日期、插件或状态排序;
- 打开完整消息和返回数据;
- 删除单条结果;
- 清空保存在本机的所有结果。
v0.0.16 的历史结果保存在当前应用配置中,不是服务器审计日志。结果不会自动同步到其他设备。清除应用数据或卸载应用可能删除历史。
删除前,应先保存测试任务要求保留的证据。向其他人分享结果前,应移除秘密、凭据、客户数据和可识别设备的信息。
插件组按你定义的顺序运行多个插件:
- 打开 Plugin Groups。
- 选择添加操作。
- 输入组名和有意义的说明。
- 只添加属于同一授权工作流的插件。
- 设置执行顺序。
- 决定某个插件失败后是否继续。
- 保存插件组。
插件组可以嵌套。结构应保持清晰,让其他测试人员在执行前能够理解顺序和失败处理方式。
安全地运行插件组
Section titled “安全地运行插件组”执行前:
- 确认活动目标;
- 检查每个已启用插件;
- 检查参数和硬件前提;
- 确认失败后是否继续;
- 评估整个序列对目标的综合影响。
v0.0.16 的插件组没有异步单插件那样的实时进度流。页面长时间没有变化,不代表服务器没有继续工作。
编辑插件源码
Section titled “编辑插件源码”编辑操作会打开服务器提供的插件源码。保存后,服务器后续执行的测试行为可能发生变化。
只有满足以下条件时才应修改:
- 已获授权修改服务器端测试代码;
- 原始源码已纳入版本控制或完成备份;
- 其他人员可以审查改动;
- 可以先在隔离目标上验证。
v0.0.16 的上传操作不是完整的插件安装流程。
插件列表无法加载
Section titled “插件列表无法加载”检查 API 地址和服务器状态。如果其他依赖服务的页面也失败,请返回 Settings。
Execute 不可用
Section titled “Execute 不可用”插件未成功加载,或尚未选择目标。阅读插件状态、选择目标并检查服务器日志。
无法连接实时进度
Section titled “无法连接实时进度”检查 WebSocket 地址和防火墙规则。服务器任务可能已经开始,重试前先确认服务器状态。
Test Results 中没有结果
Section titled “Test Results 中没有结果”等待最终状态,刷新页面,并确认当前使用的是运行插件时的同一应用配置。
插件组提前停止
Section titled “插件组提前停止”检查执行顺序和失败设置。未设置为忽略失败的插件可能会终止后续序列。
如需完成以单个目标为中心的流程,请返回 Control Panel;如需在本机处理密钥和证书,请继续阅读 Key Tool。