商务服务
漏洞挖掘工具/漏洞挖掘的思路-小白信息安全入门教程
2024-10-31 17:00

漏洞挖掘工具/漏洞挖掘的思路-小白信息安全入门教程

漏洞挖掘工具/漏洞挖掘的思路-小白信息安全入门教程

0x00 信息收集

在SRC漏洞挖掘过程中,保证在最短时间内提交”有效”漏洞,自我总结漏洞数量主要来源于三个方面

一、资产收集

二、学会使用自动化工具

三、通过数据包仔细审查业务逻辑。

资产收集作为漏洞挖掘第一步,资产收集的广度,会直接影响漏洞的数量,所以资产收集尤为重要。

这里简单介绍一下资产收集的有关小工具以及方法。

1.1子域名收集

子域名收集推荐几个比较好用的工具:

项目链接,是一款强大的子域名收集工具,适用于SRC资产收集。

指纹识别

使用方法: .py -- baidu.com run

指纹识别

二、在线子域名收集工具

在线子域名收集在漏洞挖掘过程中快速收集到第一手资产信息(可能会有以外收获)。

指纹识别

1.2.搜索引擎

挖洞过程中好的搜索引擎可以更快的获取高质量的资产信息,这里推荐两款用的比较多的也是比较好用的资产搜索引擎。

一、Fofa

地址//fofa.so/

Fofa支持与谷歌黑客语法类似的搜索语法,在网页内可以查询检索语句的使用方法,这里就不做过多的介绍。

指纹识别

二、谷歌黑客语法

是一个强大的搜索引擎;而对于黑客而言,则可能是一款绝佳的黑客工具。正因为的检索能力强大,黑客可以构造特殊的关键字语法,使用搜索互联网上的相关隐私信息。

这里简单介绍一下谷歌黑客语法的使用技巧,仅作简单介绍,详细使用建议自行百度。

:搜索网页标题中包含有特定字符的网页。例如输入“:上科互联”,这样网页标题中带有上科互联的网页会被搜索出来。

inurl:搜索包含有特定字符的URL。例如输入“inurl:/”,则可以找到带有字符的URL,通常这类网址是管理员后台的登录网址。

:搜索网页正文内容中的指定字符,例如输入“:上科互联”。这个语法类似我们平时在某些网站中使用的“文章内容搜索”功能。

:搜索指定类型的文件。例如输入“:PDF”,将返回PDF文档。

Site:找到与指定网站有联系的URL。例如输入“Site:”。所有和这个网站有联系的URL都会被显示。

1.3.端口扫描

端口扫描也是常规信息收集中最重要的一项,在之前的很多的SRC漏洞挖掘过程中,很多时候遇到同一个ip开放不同的端口,对应不同的WEB服务,很多时候漏洞往往存在一些花里胡哨的端口服务上。

这里推荐一款端口扫描工具Nmap,Nmap功能比较强大,不仅可以支持端口扫描,资产存存活探测也可以使用其自带的漏洞探测脚本,对漏洞进行探测。

Nmap这里推荐使用图形化界面的,也可以使用现在网上的一些端口扫描工具如小米范端口扫描工具等等。

1.4.指纹识别

通过指纹识别可以快速了解搭建网站使用的什么内容管理系统,以及网站使用的框架信息(CMS:织梦、帝国、XXXOA等等;网站框架:Nginx、 boot、、IIS等等)。

这里推荐两款比较简单方便的指纹识别工具。

一、潮汐指纹库

潮汐指纹识别库是由,tide安全团队开发的一款开源的指纹识别库。

二、火狐浏览器自带插件

指纹识别

1.5.目录扫描

通过对网站url进行扫描可以收集一些网站的资产信息,在后续的漏洞挖掘过程中提供更多有价值的信息(如:网站源码文件、网站安装页面、网站后台管理页面、接口信息页面( ui、api接口等等)、未授权访问页面)。

这里推荐一款常用的目录扫描工具。

指纹识别

使用方法: .py -u -t 30线程可以自行定义,也可以使用”-h”,查看使用方法。

指纹识别

0x01漏洞探测&漏洞验证

2.1.漏洞扫描

在漏洞探测方面可以使用扫描器(但是得根据客户需求,一般主流的漏洞扫描器如:Goby、Xray、Awvs、,这里可以使用Goby同时做信息收集和漏洞探测(信息收集功能会比漏洞探测功能效果好)。

指纹识别

2.2.Burp

Burp在漏洞挖掘中使用最广泛,也是最重要的工具之一,可以用于漏洞验证以及漏洞挖掘,由于开源,之前在挖掘漏洞中遇到一些比较有意思的漏洞,这里就用文字简述一下。

越权:越权漏洞简单分为垂直越权、水平越权,可以修改数据包中的一些参数如uid、id等等,遇到过一个比较有意思的垂直越权可以在低权限登录状态下通过修改数据包中路径信息可以访问到高权限的内容。

逻辑漏洞挖掘:逻辑漏洞,通过数据包查看业务逻辑,检查是否存在绕过正常的业务逻辑对正常的业务系统造成影响,分享一个之前某银行业务逻辑漏洞挖掘,漏洞点存在于选择支付方式可以通过修改数据包参数绕过指纹支付和脸部识别支付,逻辑漏洞挖掘推荐B站观看”月神”逻辑漏洞挖掘

这里简单介绍几个比较好用的Burp插件:(可以在请求头中加入XFF头)、---(分片上传可以绕过部分waf如安全狗等等)许多漏洞检测插件。

2.3.其它漏洞探测工具

当手工测试发现某功能点存在SQL注入时可以直接采用工具进行快速注入查看数据库表结构。

常用的参数:--is-dba、--dbs、--batch、-v 3、--level 5、-- “绕过waf模块”、--=10、---user、--dbms="MySQL"、-r

中常用的绕过waf的脚本:

用utf8代替引号

like代替等号

绕过过滤‘=’ 替换空格字符(”(’ – ‘)后跟一个破折号注释,一个随机字符串和一个新行(’ n’

绕过过滤 >

空格替换为#号 随机字符串以及换行符

绕过过滤双引号,替换字符和双引号。

words.py

当数据库为mysql时绕过防火墙,每个关键字之前添加mysql版本评论

空格替换为其它空符号

用编码替换

过滤空格,包含完整的查询版本注释

空格替换其它空白符号(mysql

用替换大于号(>

替换空格字符' '' -')后跟一个破折号注释一个新行' n'

+替换空格

二、Msf

MSF为kali自带的渗透测试工具,功能十分强大,该工具可以用作漏洞验证以及漏洞探测工具,也可以用于后渗透,这里简单说一下MSF可以作为漏洞探测以及漏洞验证非常使用的工具之一如(各种未授权访问(Rsync)、弱口令爆破、 Tns远程监听、MS17-010、CVE-2019-0708等等

三、开源漏洞探测工具

漏洞探测可以使用网上公开的Poc也可以使用Burp插件进行探测。

Shiro反序列化漏洞可以使用上开源的飞鸿shiro漏洞探测工具。

可以使用雷石实验室研发的自动检测工具,针对.0版本的RCE漏洞可以使用上的一些开源工具。

这里开源的漏洞探测工具非常多,建议通过关注各个安全团队的微信公众号,完善工具。

总结

漏洞挖掘方法非常多样,发现漏洞可能是扫描器直接出的漏洞,也有可能是一个不起眼的信息泄露引起的高危漏洞(如 UI页面,可以导致调试API接口引发更大的安全漏洞,但是总结两个点

一、在漏洞挖掘过程中细心查看每一个功能点以及数据包逻辑才是王道。

二、学会利用自动化工具,最后信息收集才是最重要的老铁。

0x02实践

3.1.之前漏洞挖掘简述

刚开始挖掘漏洞确实可以从公益SRC或者EDU下手,可以先锻炼一下挖洞速度,已经挖洞思路,这里简单介绍一下之前的挖过的公益SRC和一些厂商的专属漏洞。

常规端口漏洞(21、22、389、879、2181、2049、3306、3368、6379、8XXX、9100、9200

未授权访问&弱口令

指纹识别

在SRC挖掘过程中往往最先考虑的就是端口漏洞,因为未授权访问、弱口令等漏洞危害性比较大,通常定级也是中高危的样子,而且,挖掘也是比较方便快捷。

某厂商存在大量弱口令

SQL注入类

SQL注入类漏洞在漏洞挖掘过程中也是很常见的,可以用自己的py脚本结合批量跑,但是在综测项目中这种办法并不可行,因为不够快,捞不到钱。还是尝试手工测试比较靠谱。

之前遇到一个比较有意思的sql注入,该注入的回显信息是根据响应体的的字节长度来判断的,返回正确跟返回错误的值固定且不一样。

命令执行类

命令执行可以根据指纹识别查看当前网站的CMS以及网站所用到的框架、组件,获取信息后可以使用目前公开的POC进行测试是否存在RCE漏洞。

这里记一次之前遇到的一个.X框架命令执行漏洞,好不容易找到一个框架漏洞可惜是公益的SRC没有钱,留下了不争气的眼泪。

之前在安恒的雷神众测注册过账号,但是漏洞提交量有限,可以简单看一下,其实专属SRC提交漏洞赚取赏金,其实就是,资产收集,做的好,还有就是挖掘漏洞的时候细心加上耐心,最最重要的一点还是漏洞提交速度,做全世界最快的男人。

指纹识别

还有就是逻辑漏洞,目前逻辑漏洞也是赏金占比比较大的一类漏洞,这里记一次之前某银行的逻辑漏洞挖掘过程,结局比较拉跨,因为当时只是看到了后台的一些数据以及参数,以为跟后台数据有交互就可以定个中危,没想到绕过的仅仅只是前端的校验。

指纹识别

这里直接填写数据然后抓包修改两次返回包,可以绕过前端登录验证直接进入后台。

指纹识别

指纹识别

只是当时没有测试里面的参数,修改密码什么的也没有测试,看来还是得细心才行要,银行的漏洞,低危和中危往往是两个概念,来自金钱的诱惑。

~

    以上就是本篇文章【漏洞挖掘工具/漏洞挖掘的思路-小白信息安全入门教程】的全部内容了,欢迎阅览 ! 文章地址:http://lianchengexpo.xrbh.cn/news/9210.html 
     资讯      企业新闻      行情      企业黄页      同类资讯      首页      网站地图      返回首页 迅博思语资讯移动站 http://lianchengexpo.xrbh.cn/mobile/ , 查看更多   
最新新闻
二胎概念火了!任泽平:未来四胎五胎可能给奖励
  人口政策问题再次广受关注。  昨日晚间,央行微信公众号发布题为《关于我国人口转型的认识和应对之策》的工作论文,聚焦了
全球下载量突破20亿时TikTok遭遇“围剿”,张一鸣对公司员工说了啥
抖音短视频国际版TikTok近日在美国的遭遇不断反转、不断刷新。虽然特朗普对其封禁令尚未最终拍板,但TikTok在海外年轻人中的火爆
如何查询手机流量?查询手机流量方法教学
  手机是一个我们现在广泛使用的电子产品,我们除了利用手机进行通话之外,最多的就是利用手机上网了。如果想要利用手机上网的
孙楠:希望自己的音乐带给观众快乐
  中新网杭州6月25日电 (胡小丽 刘文彬)1990年,孙楠发行了首张个人专辑《弯弯的月亮》,从此走上职业歌手的道路。到今天,已
【夜读】7条成长建议,送给正在努力的你
01改变自己会痛苦,不改变自己会吃苦不抗拒改变、不用陈旧的方式去处理新问题,是一个人走向成熟的标志。很多时候,只是一个细节
tiktok前身是什么发展历史,一文带你了解tiktok发展历程
在互联网发展如此迅速的今天,各种的媒体社交改变了我们的生活,带来了更多的便利条件,让我们了解这个周围以及世界的最新咨询。
中考倒计时,科学备考秘籍请收好
  本报记者潘洁婷通讯员王晓敏  今年是“双减”政策实施以来的首次中考,距离2022年中考还有不足一个月时间。备考冲刺阶段,
千万粉丝!他突然全网被封
近日,在抖音拥有1800多万粉丝的倪海杉账号被平台封禁。关于倪海杉账号被封原因,网络上有多种猜测。另外,倪海杉在快手上拥有50
全新 Model 3 发布!内外饰全面焕新,屏幕换挡进入全民时代
6年前,特斯拉为 Model 3的亮相开了一场盛大的发布会,特斯拉首席执行官、首席设计官悉数到场。Model 3是公司当前的头等要事。马
一部具有重大警世意义和很高文学价值的力作——评屈全绳的长篇小说《鹅头岭》
作者:汪守德一按一般人的想象,有着数十年从军经历的老将军,离休之后不再为公务缠身,不再因百事纠结,或写一点回忆录之类的轻
本企业新闻
推荐企业新闻

点击拨打: