服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

Fofa绕过查询限制分析

日期: 来源:LemonSec收集编辑:白帽子飙车路

今天在t00ls上看到有人公开了一个用go写的工具


https://www.t00ls.net/thread-61604-1-1.html

抓包查看


作者虽然没有开源,针对其中fofa查询我们分析看看。原理很简单,咱们直接使用proxifier全局抓包看看

1.设置代理





2.设置rule





3.执行抓包



./goon_amd64_mac -mode fofascan -key port="8081" -num=-1


4.查看结果



burp这里得到了每次的请求
GET /api/v1/search/all?email=@163.com&key=a30c1dd7ef01722c05f5&qbase64=cG9ydD04MDgxICYmIGJlZm9yZT0yMDIxLTA2LTI5ICYmIGFmdGVyPTIwMjAtMDYtMzA=&size=10000&fields=ip,host,title HTTP/2Host: fofa.soAccept-Encoding: gzip, deflateUser-Agent: Go-http-client/2.0Connection: close

包文分析


我们把参数qbase64解码看看
port=8081 && before=2021-06-29 && after=2020-06-30

port=8081 && before=2021-06-29 && after=2021-06-28
通过设置不同的查询语句,来获取结果,结果中会存在重复的数据。

结果分析

我尝试使用高级会员账号进行查询
./goon_amd64_mac -mode fofascan -key port="7001" -num=-1
得到了123W条数据
在sublime中,使用正则截取每行出现的第一个ip
\d*\.\d*\.\d*\d\.\d*\:\d*
符合 ip:port格式的是 122W条数据
再通过去重得到result在sublime中排序edit - sort lines
查找目标为
^(.+)$[\r\n](^\1$[\r\n]{0, 1})+
替换为
\1\n

最后得到了70W个结果
由于没有对结果进行处理,所以结果中存在大量重复ip,不过通过时间条件来扩大查询结果,这操作还是骚的。

修复方式:


  1. 限制每个账号每小时对fofa服务器请求次数。(多个账号进行绕过)
  2. 限制同一个IP对fofa服务器请求次数。(代理池绕过)
  3. 取消普通会员及高级会员账号的before、after的条件查询。

转自:白帽子飙车路,如侵权请后台留言删文~


侵权请私聊公众号删文

 热文推荐  


欢迎关注LemonSec
觉得不错点个“赞”、“在看“

相关阅读

  • 红队快速打点工具

  • POC bomber 是一款漏洞检测/利用工具,旨在利用大量高危害漏洞的POC/EXP快速获取目标服务器权限本项目收集互联网各种危害性大的 RCE · 任意文件上传 · 反序列化 · sql注入
  • 实战|大量目标渗透的详细过程

  • 声明:以下内容均为日常工作,渗透已获授权,本人干的肯定是正事。文章中马赛克遮住了敏感信息,当然也失去了一点观赏性,发出来是想做技术交流,但这是实战一定不能泄露信息,否则小饭碗
  • Mozilla 修复Firefox 浏览器的多个高危漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周,Mozilla发布Firefox 111,修复了13个漏洞,其中一些是严重级别。在这13个CVE漏洞中,7个为“高危”级别,3个仅影响安卓版本的Fi
  • 谷歌在三星Exynos 芯片集中发现18个0day漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士谷歌零日项目组从三星的Exynos芯片集中发现并报告了18个0day漏洞,这些芯片集用于移动设备、可穿戴设备和车辆中。这些漏洞由
  • 谷歌Pixel手机漏洞可导致打码信息被复原

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士研究人员在谷歌Pixel 编辑器工具Markup 中发现了一个漏洞,可部分恢复已编辑或修改的截屏和图片,包括过去五年来所编辑或打码的
  • 小心黑客攻击!你的电动汽车“安全”吗

  • 电动汽车在全球范围内的快速增长大大促进私人和公共电动汽车充电设备 (EVSE) 的安装,但是,网络安全研究人员最近发现了 在EVSE 设备、电动汽车 (EV) 通信和上游服务(例如 EVSE

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 赠送404Paper精粹 | 安全圈大佬都在关注的资源

  • - 抽奖规则 -参与规则如下:1、把文章分享到票圈不分组(作为兑奖凭证)2、在以下7个公众号后台发送暗号「抽奖」即可获得一次抽奖机会,每关注一个公号并发送「抽奖」暗号,即多增加
  • Fofa绕过查询限制分析

  • 今天在t00ls上看到有人公开了一个用go写的工具https://www.t00ls.net/thread-61604-1-1.html抓包查看作者虽然没有开源,针对其中fofa查询我们分析看看。原理很简单,咱们直接使
  • 红队快速打点工具

  • POC bomber 是一款漏洞检测/利用工具,旨在利用大量高危害漏洞的POC/EXP快速获取目标服务器权限本项目收集互联网各种危害性大的 RCE · 任意文件上传 · 反序列化 · sql注入