您的位置:首页 > 移动互联

零零信安:0.zone攻击面查询和收敛平台——攻防演练神器

发布时间:2016-06-13 14:49:06  来源:互联网     背景:

  在攻防演练中,攻击队不仅会利用信息系统的各类漏洞和口令攻击方法,更会在影子资产、移动应用中寻找攻击点。而在实战攻防中,攻击者则会在此基础上,加入大量基于邮箱和人员的攻击(例如钓鱼)、在泄露的文档和代码中寻找攻击点、针对企业VIP(高管、IT管理员等)进行信息化攻击、利用暗网中的情报数据(例如社工库、租用/购买勒索软件等)以及针对M&A和供应链的风险进行攻击。

  而防御者视角下,往往只能关注到已知风险并设计防御策略,而忽略很多未知风险。

  在此背景下,零零信安推出了攻击面查询和收敛平台——0.zone,它是一个免费的外部攻击面管理SaaS平台,供红蓝队使用,为防御者提供攻击者视角下的企业外部攻击面数据,减少攻防信息差,以促进企业攻击面的收敛和管理。

  为了便于广大用户在攻防演练活动中大展拳脚,本文一方面将为大家如何快速上手使用0.zone进行简单直观的说明,以便能够更好的利用该平台去发现潜在风险;另一方面,也会进一步结合0.zone的实际应用,针对六大主流风险的利用方式及整改建议进行较为细致的阐述。

  一、0.zone快速入门

  1、登录0.zone,在搜索框输入您的【企业名称】,即可获得攻击面报告(这里以“北京零零信安科技有限公司”为例):

  2、点击上图红框部分,获得详细信息:

  如上图所示,红框部分内,为“零零信安”公司全部外部攻击面信息,包括:信息系统暴露、移动端应用(APP、API、小程序、公众号)、敏感目录、邮箱泄露、文档和代码、域名、人员、DWM情报等。

  3、以查询、导出、订阅、API等形式获取需要的数据:

  二、六大主流风险的利用方式及整改建议

  1.信息系统暴露的风险

  1.1.攻击者可利用方式

  信息系统是Web应用程序、数据库、中间件上能标识对象类型的一段特征信息,用来在渗透测试信息收集环节中快速识别目标服务。大部分应用组件存在足以说明当前服务名称和版本的特征,识别这些特征从而获取当前服务信息。常见利用方式如下:

  1.依据获取到的指纹信息进行公开漏洞检索,例如攻击者通过指纹识别发现某邮件系统使用Coremail搭建,通过检索发现该版本存在邮件系统配置文件信息泄露漏洞,攻击者可以利用该漏洞未授权查看Coremail的配置文件,发现包括数据库连接的用户名、密码等敏感信息,再进一步获取数据库权限和数据。

  2.可通过指纹信息在互联网上获取所对应的源码,通过白盒审计进行深度的漏洞挖掘,为攻击提供最新的利用方式(0Day)。

  1.2.安全整改建议

  信息系统信息通常是指各个应用在开发时所留下的对其类型及版本进行标识的特殊信息,在这里主要是指WEB层面的指纹信息,其中包括WEB服务器指纹、中间件指纹及前端框架指纹等。对于指纹信息泄露,我们给出如下安全建议:

  1.对于已知存在漏洞的应用版本,根据厂商各自需求进行相应整改,例如安装安全补丁进行防御、将应用升级到最新版本。

  2.针对项目部署初期,可对各应用版本信息进行隐藏或更改。例如更改Nginx配置文件conf可隐藏其版本信息。

  3.对此前存在过漏洞的指纹应用进行二次安全检查,以提高应用安全性。

  2.移动端应用的风险

  2.1.攻击者可利用方式

  移动端应用包含APP、API、小程序、公众号。APP、API、小程序等,通常与服务端进行数据交互,其可能包含越权、验证等各类漏洞,尤其是未进行加壳的APP,有可能被攻击者进行代码审计来寻找漏洞。公众号则分为有功能交互的公众号及没有功能交互的公众号,对于有功能交互的公众号,同样面临着可能受到漏洞的影响,而不管是哪种公众号,都可能面临着攻击者对公众号运维人员的社会工程学攻击。

  2.2.安全整改建议

  1.对于不再使用的移动端应用,应尽早在各个平台下架。

  2.对于版本过低或长期未更新的移动端应用,应进行全面的安全检查,修复其可能最近爆发的漏洞。

  3.对于未进行加壳的APP(APK)进行加固,对已进行加壳的APP(APK)尝试进行脱壳,如果可以成功脱壳,则需要更换加固方式或产品。

小米手环6多少英寸

  4.对所有移动端应用进行定期或不定期安全检查。

  5.对小程序的运营人员进行安全意识教育。

  3.敏感目录的风险

亚马逊平板第五代是哪一年

零零信安:0.zone攻击面查询和收敛平台——攻防演练神器

  3.1.攻击者可利用方式

ipad led背光

  敏感目录是指目标服务器上存在敏感信息或有信息泄露风险的目录。如/admin、/conf、/backup、/db等;这些目录中有可能包含了大量的敏感文件和脚本,如服务器的配置信息或管理脚本等。包括后台页面、上传页面、目录列表,甚至是网站源代码文件、数据库文件、配置文件、物理路径等。常见的利用方式如下:

  攻击者可通过对敏感接口的未授权访问发现危险的功能或敏感信息,利用这些脚本或信息可直接获取目标服务器的控制权。例如在发现上传页面后,可尝试利用文件上传漏洞,上传webshell至web服务器中,若发现还存在phpinfo文件可获取网站配置信息,在一定条件下可以进一步提权获取服务器权限。

REDMI NOTE十一发布会

  3.2.安全整改建议

  敏感目录是指目标服务器上存在带有敏感名称的目录,如/admin、/conf、/backup、/db等;也包含由于错误配置导致的敏感信息泄露的目录位置,以及存在信息泄露风险的目录位置。对于敏感目录信息泄露,参考建议如下:

  1.针对互联平台已存在的敏感目录,我们可通过配置Nginx或Tomcat等中间件服务的配置文件进行目录访问权限控制;

  2.针对不需要对外开放的接口、目录或文件可直接禁止互联网访问;

  3.通过敏感信息发现的相关漏洞需立即进行修复。

  4.邮箱泄露的风险

零零信安:0.zone攻击面查询和收敛平台——攻防演练神器

  4.1.攻击者可利用方式

  邮箱泄露包含:邮箱地址泄露,以及邮箱其他敏感信息的泄露。

  邮箱地址的泄露,有时候是不可避免的,因为在需要的情况下,企业中某些邮箱是必须公开在互联网上的,例如商务合作邮箱等。但是更多的时候,很多邮箱地址是不需要暴露在互联网上的,尤其是企业员工邮箱和员工的个人邮箱。攻击者通常利用收集到的邮箱地址作为钓鱼邮件和投放宏病毒等的靶标,如果企业中有大量邮箱地址暴露,会增加防范难度,攻击者实施钓鱼或释放病毒的成功率将会大幅提高。

  邮箱其他敏感信息的泄露,可能包含用户名、密码、电话号码、姓名、家庭住址、身份证号、银行卡号等等,这些信息通常并不是在公开网络上泄露的,更多可能性是在暗网中泄露。它们通常已经被攻击者制作成“社工库”,用于直接对于个人的信息攻击。

  4.2.安全整改建议

  无论对于邮箱地址的暴露,还是邮箱其他敏感信息的泄露,在0.zone中均尽量标注了其来源。

鑫飞鸿物流

  1.企业针对邮箱地址的暴露源可进行检查,如果非必要,请联系相关平台或个人,将该暴露源中的邮箱地址删除。

  2.对于邮箱其他敏感信息的泄露,企业需要与相关泄露个人进行联系,督促其尽量修改相关的密码等信息。

  3.企业可部署双因素认证或者其他针对邮箱、OA等系统登陆时更严格的安全策略。

  4.企业需要增强防病毒(尤其是邮件病毒)策略,以及办公网络的补丁策略,以防通过邮箱投放的各类病毒或蠕虫类软件。

  5.增强对于全员的安全意识教育,尤其是对于领导层、行政、运营、销售等岗位的安全意识教育,可有效增强对抗邮件钓鱼的攻击。

incaseformat的蠕虫病毒在国内爆发

  5.文档暴露的风险

  5.1.攻击者可利用方式

  在搜索引擎、代码仓库、文库网盘中泄露的文档信息可能包含重要系统的敏感数据,如人员、账号、邮箱、单位组织架构、IT系统拓扑图等。常见利用方式如下:

  1.通过文档获取到的人员、组织架构、邮箱信息,可以伪造单位人员发送钓鱼邮件至特定的人员,用户点击伪造好的钓鱼链接后,可能会被窃取个人隐私,如账号信息,从而遭受经济损失,也可能会在受害者个人终端中植入病毒木马,从而被远程控制或被敲诈勒索。

  2.通过文档中获取的平台账号信息、内网地址信息、IT系统拓扑图信息等,可以登陆系统,结合其他漏洞进行提权,横向移动最终获取重要的核心系统权限。

  5.2.安全整改建议

  文档信息在这里是指通过已泄露的文档或公司公开文档获得的敏感信息,例如由于某工作人员的疏忽,误把内部文档放在互联网平台,可被公众进行查阅。针对这类问题,请参考如下安全建议:

  1.针对已泄露在外的内部文档,需立即下线并对文档内容或工作业务进行相应调整。

每在电商促销节期间各式平台

  2.针对公司需公开的文档,需要对文档进行脱敏处理,包括文档中涉及账号密码、内部使用的平台地址等敏感信息。其次还需要对文档元数据进行清理,包括编辑者的用户信息,编辑时间及操作平台等相关信息。

  3.针对企业员工需定期开展网络安全科普会议,提高员工网络安全意识。

  6.代码暴露的风险

  6.1.攻击者可利用方式

  某些系统开发人员缺乏足够的安全防范意识,将网站源代码放置在代码托管仓库,如GitHub、GitLab、码云Gitee、阿里云Code托管平台等,并设置为公开的,这就导致任何人可以通过关键字搜索下载获取系统源代码,发现代码仓库中的敏感信息。常见利用方式如下:

  1.由于开发人员的代码可能不够规范,攻击者通过代码审计发现系统中存在的漏洞,如远程代码执行,并利用写入后门文件,进而控制整个网站。

  2.代码仓库中若是包含源代码账号等信息,攻击者可尝试登录该系统,结合其他漏洞进行攻击,对系统的安全造成极大的风险。

  6.2.安全整改建议

微软arc鼠标评测

  源码信息泄露一般是指开发人员通过代码存储平台如Github,SVN,Gitlab等而泄露的敏感信息。针对这类问题,请参考如下安全建议:

  1.针对工作人员将代码已放在Github这样的互联网平台,能够被公众查阅的源码,一旦发现需立即下线,并对已泄露的敏感信息立即进行调整。

  2.针对非企业内部员工将代码片段或存有相关敏感信息的文件已存放在Github这样的互联网平台,企业又不能及时删除或下线的,可通过Github平台的 DMCA删除政策进行删除。

  3.针对供应商将企业代码或文档泄露的,立即通知供应商工作人员下线并删除,并对代码或文档进行相应调整。

  4.针对企业员工需定期开展网络安全科普会议,提高员工网络安全意识。

  5.在招标过程中,需对竞标的厂商进行严格甄别,并对供应商的工作人员定期开展网络安全科普会议,以提高网络安全防范意识。



返回网站首页

本文评论
鲁大师发布2021年度智能电动车品牌排行榜_2021电动车10大品牌排行榜名单
  1月19日,鲁大师2021第四届牛角尖奖颁奖典礼顺利举办,本次共颁出了14个奖项,包括手机的7个奖项、PC的6个奖项和1个电动车智能评测奖项。  “牛角尖”奖数据依托自过去一年...
日期:07-14
2013chinajoy完美展台_QQ看点参展2021ChinaJoy,开启一场国风视觉盛宴
  7月30日,2021中国国际数码互动娱乐展览会(ChinaJoy)在上海新国际博览中心拉开帷幕。QQ看点国风小区今年以“国风秀”为主题,设立单独展区,通过华服走秀、达人互动、360...
日期:07-29
2021佛教展会_2022年国际佛光会大会:“佛光云宇宙”正式发布
  10月2日-9日,佛光山国际佛光会2022年世界理事会正式召开,期间由网龙宗教事业部构建的第一个生命教育元宇宙——“佛光云宇宙”在大会上正式对外发布。佛光云宇宙结合“现...
日期:10-09
科技立身,君润人力创新驱动高质量就业
  近日,深圳市福田区工业和信息化局公布了“2022年创新型中小企业”名单,经过初审推荐、专家评审、网上公示等评审流程,君润人力旗下深圳市一页科技有限公司凭借企业科技...
日期:12-14
极米A3 Pro:2022全新4K全色激光电视 “王者”驾到
  今年2月,极米推出三色激光电视A3,以超强性能与配置广受业界关注,4月15日,极米趁热打铁推出激光电视新品A3 Pro —— 作为全色激光光源的旗舰级4K激光电视产品,强上更强。A3 P...
日期:01-27
高通持续引领5G先进技术 赋能中国合作伙伴实现差异化优势「5g协议标准华为与高通」
  日前,高通联合全球领先的物联网解决方案供应商上海移远通信技术股份有限公司,在2022 MWC拉斯维加斯移远通信的展台展示了PC/笔记本电脑行业首款支持Wi-Fi和5G蜂窝链路聚...
日期:10-12
想用投影仪打游戏只知道打游戏要高帧率?输入延迟了解一下?「投影仪玩游戏掉帧」
  身为一个合格的玩家,关心的点远远不止于尺寸。关于色彩和画质讨论起来过于复杂,今天小编和大家讲一个常常被忽视,但是对于打游戏来讲重要的参数——刷新率和低延迟。钓鱼网...
日期:07-26
三星s21优惠活动_新年礼遇季 购三星Galaxy S22系列享缤纷福利
  2022转眼就过去,2023也已经随着元旦的来临“箭在弦上”。新的一年,无论是工作、学习还是日常生活都要有个崭新的开始,俗话说“工欲善其事,必先利其器”,将日常使用的手机焕新...
日期:12-27
数智化转型助推安全新风口  应用、云安全成投资新热点「智慧安全云」
  当前的世界正在进入以信息产业为主导的经济发展时期。数字化、网络化、智能化是新一轮科技革命的突出特征,也是新一代信息技术的聚焦点。在数字化、网络化、智能化大潮中...
日期:07-28
复亚智能赋能园区管理,无人机加码保障生产安全_复亚智能科技
京东双11白条提额  近日,安徽省某市工业园区引进复亚无人机巡逻系统,针对园区内偷排监管、消防安全、园区安防、低空数据采集等多项工作展开无人机自动化巡逻,创新智能化工业...
日期:07-27
九州云技术军团亮相OpenInfra Days China,荣获“社区卓越领导力奖”
  2021年10月15日,以“开源基础设施的下一个十年”为主题的OpenInfra Days China 2021大会在北京召开。本次大会由OpenInfra 基金会执行董事 Jonathan Bryce和中国信息通信...
日期:07-27
构建中国云生态 | 华云数据与中科可控完成产品兼容互认证 携手共建国产化生态圈
  生态引领、融合发展是推动信创产业快速健康发展的重要内核。伴随5G、云计算、大数据、人工智能等新基建持续释放强劲动力,国内数字经济迸发出强大势能。为更好地保障国家...
日期:06-08
“五维一体”来画数字创意生态初长成,揭开国产软件新篇章_三维数字化创意设计与智能DIY制作
  从独立互联网时代到万物互联时代,5G的出现助力数字文化产业进入新时代。以传统数字文化产业为基础,在大数据、人工智能、云计算等多项技术支持下,数字文化产业的新形态...
日期:07-26
露营好拍档,三星Galaxy A53 5G陪你乐享秋日好时光
  金秋九月,随着温度逐渐变得舒适凉爽,不少年轻朋友都会选择约上三五好友,找一个有山有水的地方露营,放下城市里的喧嚣,静静地享受大自然的美好。要想玩的畅快,称心的装备必不可...
日期:09-20
CNN盘点全球酒店机器人 聚焦擎朗成熟应用能力
  近几年来,随着送餐机器人、酒店机器人在市场的广泛铺开,许多人对服务行业中出现机器人的身影已经司空见惯。一方面,中国蓬勃的市场孕育出世界领先的服务机器人品牌,另一方面...
日期:09-21
以太网市场再起波澜:英伟达发布 NVIDIA Spectrum-4(nvidia network)
  在近日召开的 GTC 2022 春季大会上,英伟达隆重发布了新一代以太网平台 NVIDIA Spectrum-4。该平台由 NVIDIA Spectrum-4 交换机系列、ConnectX-7 智能网卡、NVIDIA BlueF...
日期:08-03
秋季家装如何选电视?来海信电视99嗨购好物节选爆款
  秋季是家装的黄金季节,选家电则是家装过程中必不可少的一环。作为必备家电之一的电视,市面上的品牌及产品种类繁多,消费者该选择哪一款呢?  9月2日,海信电视“99嗨购好物...
日期:09-06
高通钱堃:助力中国移动生态系统创新 携手推动产业发展与进步
  11月8日,第四届中国国际进口博览会配套活动“2021外资企业融入双循环主题论坛”在上海国家会展中心举行。活动邀请相关领导嘉宾、经贸领域专家学者和外资企业代表,围绕...
日期:07-28
2021年123轻松筹公益盛典各大奖项完整名单在这里 全民公益再上层楼_2021公益慈善公益晚会
  2021年12月3日,以“123YI起来·同心同益”为主题的第五届123轻松筹公益盛典在北京正式拉开帷幕。本届盛典由轻松筹联合ELLE、公益时报共同举办,国家卫生健康委、科学技术...
日期:07-25
首款华为鸿蒙智能眼镜要来了,坐等12月23日发布会新惊喜!「华为鸿蒙智能手表最新款」
12月15日,华为CEO余承东表示:“12月23日华为冬季旗舰新品发布会,我们将为大家带来全新一代HUAWEI MateBook X Pro笔记本。”消息一出,吸引了一大批用户的关注,可如果你以为这场旗...
日期:07-25