服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

公益刷洞前奏,目标哪里来?

日期: 来源:信安之路收集编辑:myh0st

大家好,好久不见,上周一直在做信息收集,顺带整理这两年刷公益漏洞编写的脚本和工具,经过两年的时间沉淀,积累了一套属于自己的自动化挖洞系统,一觉醒来就有一百个漏洞等着要提交,现在的瓶颈不是漏洞不够多,而在于提交漏洞太累。

上周在信安之路的知识星球开设了一个新的专栏《公益自动化脚本系列》,目前完成了目标采集的部分内容,在这里给大家做个汇报,已经将相关脚本上传供大家参考。

在挖洞之前,首先要学习的就是关于信息安全的法律法规,并且注意,作为白帽子,在测试的过程中一定要遵守,简单罗列出以下几条:

1、关键基础设施,坚决不去测试,因为关键基础设施保护条例中规定任何人或者组织禁止未授权进行测试

2、漏洞测试过程中,禁止越界,因为网络安全法、数据安全保护法、刑法等规定,侵入目标获取用户数据,或者破坏目标系统无法正常使用,可能背判非法入侵计算机罪。

3、禁止使用大规模漏洞扫描器,因为这样可能导致目标系统不可用,从而对目标造成损失,同样触犯相关法律

有了法律这个约束,我们要做到发现漏洞立即上报,绝不越雷池一步,做安全可以说是在刀尖上行走,一有不慎将万劫不复,那么为啥还要去挖漏洞呢?

上图中,网络产品漏洞管理办法中规定,鼓励相关组织和个人上报产品安全漏洞,也就是说白帽子提交挖漏洞并提交是鼓励的行为,鼓励并不意味着为所欲为,而是在安全规范的前提下去做,一旦越界将会面临法律的制裁。

0x00 开篇 价值和效果

即日起将为大家分享这两年我在自动化挖公益漏洞的上编写的各种各样的脚本,之前的课程主要给大家分享渗透的流程和方法论,上一次课程,主要串流程,以开源工具为主要,以自定义脚本为辅来实现整个过程,参考: 

1、第一部分:子域名收集秘籍,推荐工具(Oneforall、amass、ksubdomain、dnsgen) 

https://wiki.xazlsec.com/project-29/doc-1559/

2、第二部分:网站信息收集秘籍,推荐工具(httpx、gowitness、TideFinger、wafw00f)

https://wiki.xazlsec.com/project-29/doc-1567/

3、第三部分:Nday漏洞实战秘籍,推荐工具(xray、nuclei、goby、yakit) 

https://wiki.xazlsec.com/project-3/doc-16/

4、第四部分:常规漏洞实战秘籍,推荐工具(xray、awvs、BurpSuite)

https://wiki.xazlsec.com/project-29/doc-1577/

5、第五部分:漏洞原理学习秘籍,漏洞类型(OWASP TOP 10) 

https://wiki.xazlsec.com/project-29/doc-1166/

即日起要给大家分享的是以脚本开发为主,将我这两年写的脚本,一一分享给大家,并为大家讲解脚本的核心,从复合补天和 360 收录的条件入手,尽可能多的收集目标,然后基于海量目标,如何快速信息收集,最终实现无需手动参与即可每日捡漏洞,为了让大家有所动力,可以看看我这两年自动化挖公益的成果。 

学习这个好处有很多,不仅仅是带来一些额外的收入,掌握这门技术,还能帮助你找到相关工作,在工作中发挥价值,提高收入,未来,争取每天发一个脚本,以 python 脚本为主要实现,有部分核心工具依赖开源,但是会使用 python 脚本将其串联至自动化中。

公益漏洞自动化挖洞的精髓不在于你的漏洞技术多么牛逼,而在于你的目标是否足够多,收集的资产是否足够丰富,漏洞存在是有概率的,如果手工挖,可能每一个网站都存在漏洞,如果是自动化,可能一百个网站可以挖到一个。

假如你收集的目标有一万个,每个目标有十个网站,那么就是十万个网站,按照百分之一的漏洞概率,能发现一千个漏洞,这个只是个比方,漏洞发现的概率实战中是大于这个数的。

0x01 补天注册厂商

补天对于已注册厂商的收录条件比较宽泛,不限权重,那么我们可以先获取补天注册厂商的列表,然后基于该列表寻找其他备案域名。

这里需要写一个脚本来自动化获取补天注册厂商的相关信息,主要是域名信息,从而为我们后续寻找其他注册域名提供线索。

具体实现方法以及我自己编写的脚本已更新至知识星球,详情请看:

 

0x02 扩展域名列表

之前提到说,补天针对注册厂商不限权重,只要证明网站归属属于注册厂商,即可收取,而且之前我们已经获取了所有注册厂商的域名列表,那么如何根据域名列表来获取相同备案号下的所有注册域名呢? 

这里需要用到备案数据,那么可以使用站长之家的备案查询功能获取,如图:

但是这里的查询是有限制的,需要开启 vip 才可以获取完整的数据,那么如何突破,如何自动化,参考:

0x03 高权重目标如何获取

补天除了收录注册厂商之外,还收录高权重的网站,也就是以爱站网的权重查询结果为依据,百度 PC 或者移动权重大于等于1,或者谷歌权重大与等于3,那么去哪找这些网站呢?

我的思路是先收集整理国内企业的域名列表,然后再去爱站网查询权重,从而将高权重的目标提取出来,这里我整理了三种思路,提供了一种解决办法,详情:

0x04 如何查询权重

因为补天判断网站是否收录,依赖于爱站网的权重查询,那么就需要用到爱站网的权重查询功能,由于国内企业的网站均需要备案,那么还要该网站存在备案信息,那么实现这个目标需要两步:

1、爱站网查询权重是否符合条件(百度移动,pc 权重大于等于 1,谷歌权重大于等于 3),是否有备案信息,如果没有进入下一步,如果有结束流程

2、前往站长之家查询备案信息,如果有记录目标,流程结束,如果没有目标不符合条件,流程结束

相关脚本已经实现,详情:

0x05 总结

这里的内容是上周知识星球分享的所有主题,未来还将分享如何快速收集子域名,如何快速获取端口开放信息,如何快速获取存活网站,如何区分不同网站,去掉相似网站等技术,早些加入知识星球,早些开启自动化挖洞之旅,信安之路欢迎您。

相关阅读

  • Chatgpt 能帮我下片了!

  • 关于下载网页上的视频,相信每个小伙伴的手里都有那么三把斧,什么嗅探,什么解析等等,我们也写过很多了,比如之前咱们不还研究过 M3U8 下片的姿势,
  • VMware 修复严重的Carbon Black App Control漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士虚拟化技术巨头VMware 周二推出重要安全修复方案,修复了其面向企业的Carbon Black App Control 产品中的一个严重漏洞 (CVE-2
  • 苹果更新安全公告,新增三个漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,苹果公司更新了多份安全公告,新增iOS 和macOS 漏洞,其中包括几个新型漏洞。iOS 16.3和macOS Ventura 13.2 安全公告,最初
  • NPM仓库遭逾1.5万个垃圾邮件包的钓鱼攻击

  • 聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正
  • 2022年全球高级持续性威胁(APT)研究报告

  • 2022年高级持续性威胁概览在经历了新冠肺炎疫情肆虐,当今世界正处在大发展大变革时期。俄乌冲突爆发、全球经济衰退加之国际间各种力量的较量,使得国际局势日益错综复杂。2022
  • 老马吐槽视频网站广告多,我来给他出方案!

  • 近日,特斯拉 CEO 马斯克发文吐槽 U2B。说逛这个网站时有看不完的诈骗广告。随即有网友回复:“作为首富,你为什么不充个会员?”,“又或者干脆直接买下 U2B,然后取消广告功能”。当
  • 收藏!2022 Seebug Paper 最热技术文章

  • 2023 转眼已经过去1/12,离下次过年又不远了 啊不,在这草长莺飞万物复苏的美好春光里,一切蓄势待发!是时候开启新一年的学习计划了~Seebug 漏洞平台 Paper 栏目整理了平台上过去
  • 原创Paper | Citrix CVE-2022-27518 漏洞分析

  • 作者:hanwang@知道创宇404实验室日期:2023年2月17日漏洞介绍参考资料Citrix在2022年12月份发布了CVSS评分9.8的CVE-2022-27518远程代码执行漏洞通告,距今已经过去两个多月了,由
  • 全面剖析《商业银行资本管理办法》

  • 特别声明如涉及到侵权、诽谤、信息采编错误等事宜,请于后台留言,经核实后,我们将立即给予更正、删除,并进行公开道歉。【正文】本文聚焦近期刚发布的《商业银行资本管理办法(征求

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 公益刷洞前奏,目标哪里来?

  • 大家好,好久不见,上周一直在做信息收集,顺带整理这两年刷公益漏洞编写的脚本和工具,经过两年的时间沉淀,积累了一套属于自己的自动化挖洞系统,一觉醒来就有一百个漏洞等着要提交,现