0%

第26天-公众号资产&供应链回溯&Github泄漏&多渠道泄漏&资产监控&引擎语法

演示案例:

公众号-渠道资产-第三方引入

供应链-目标旁路-获取和拓展

➢ 信息泄漏-源码文档-敏感配置监控

#公众号-渠道资产-第三方引入

目标公众号服务获取

官方服务(域名都是有关weixin的)这个得到的信息就没什么用&第三方资产(提供服务非微信官方,直接跳转到某站点,域名和weixin无关)

渗透测试的时候,可以到微信等搜一下对应公司名称,然后就可能收集到更多资产

#信息泄漏-源码文档-敏感配置监控

1、Github监控

GITHUB资源搜索:

in:name test #仓库标题搜索含有关键字

in:descripton test #仓库描述搜索含有关键字

in:readme test #Readme文件搜素含有关键字

stars:>3000 test #stars数量大于3000的搜索关键字

stars:1000..3000 test #stars数量大于1000小于3000的搜索关键字 forks:>1000 test #forks数量大于1000的搜索关键字

forks:1000..3000 test #forks数量大于1000小于3000的搜索关键字 size:>=5000 test #指定仓库大于5000k(5M)的搜索关键字 pushed:>2019-02-12 test #发布时间大于2019-02-12的搜索关键字 created:>2019-02-12 test #创建时间大于2019-02-12的搜索关键字 user:test #用户名搜素

license:apache-2.0 test #明确仓库的 LICENSE 搜索关键字 language:java test #在java语言的代码中搜索关键字

user:test in:name test #组合搜索,用户名test的标题含有test的

关键字配合谷歌搜索:

site:Github.com smtp

site:Github.com smtp @qq.com

site:Github.com smtp @126.com

site:Github.com smtp @163.com

site:Github.com smtp @sina.com.cn

site:Github.com smtp password

site:Github.com String password smtp

系统源码:特征,文件等

敏感信息:密码,文档,人员等

监控项目:

https://github.yhuisec.com/

https://github.com/madneal/gshark

https://github.com/NHPT/FireEyeGoldCrystal

https://github.com/Explorer1092/Github-Monitor

就是在github上实时检测目标的内容,一有新的东西就告诉你,我暂时用不到就不搭建了

2、其他渠道(搜索引擎)

个人信息 网盘泄漏 文档泄漏

inurl:xxx.com filetype:xls

inurl:xxx.com password admin

site:xxx.com filetype:xls|doc|pdf

这个也好用,我第一个cnvd就是通过这个来的。edusrc的一些敏感信息泄露也是这么来的。

#供应链-目标旁路-获取和拓展

这是一种典型的迂回攻击方式。攻击者将目光聚集在目标企业的上下游供应商,比如IT供应商、安全供应商等,从这些上下游企业中找到软件或系统、管理上的漏洞,进而攻进目标企业内部。

-商业购买系统

-软件开发商

-外包业务

-代理商

-招投标文件

供应链例子edusrc挖洞思路:

1、找供应链公司,通过演示站点或提供的ico或特征文件找到大量高校使用系统的目标,一旦测出这个应用产品系统的漏洞,形成了通杀

由上游供应链打下面目标:比如edu上面有厂商的排名,我们可以直接找某个厂商的系统去测,测到那其他使用这个系统的学校大概率有同样漏洞,形成通杀

怎么找下面目标呢?1、可以到供养商官网看看,可能有写案例 2、通过备案或者站点下面信息,去网络搜索引擎去搜 3、用icon图标去搜,这个东西可以改动,没改的也能被搜索引擎搜到

2、找高校目标,通过高校系统的信息或者ico等找到供应链,再从供应链继续找使用同样的系统的高校目标,一旦测出这个应用产品系统的漏洞,形成了通杀

这个就是上面的反过程,你找到一个站点的漏洞,知道这个站点用的什么系统,直接去其他使用同样系统的站点去测,也大概率存在

核心:如何找到系统的漏洞

1、尽量找到源码(源码获取途径)

2、旁入方法(找相似目标的存在脆弱点为突破)

比如现在我们要攻击a目标a系统,但是不好打。你可以去打a目标其他的系统,有好打的打进去,可能获取到信息a系统可以利用!或者找b系统b目标打,然后b目标a系统、a目标a系统可能也能利用然后打进去

目标供应链获取:可以企业产权或应用提示等

供应链信息收集:ico拓展 演示站点 成功案例等

案例文章:

https://mp.weixin.qq.com/s/a8wyCeY7j29j6ITXfisOtQ

https://mp.weixin.qq.com/s/LQ5yeVJK4yCysxArwxSYbg