国产91亚洲精品_91po在线观看91精品国产性色_国产精品视频精品_亚洲欧美另类久久久精品_45www国产精品网站_亚洲精品一区av在线播放_国产在线观看精品_99在线视频精品_国产一区二区三区四区五区美女_中文字幕精品久久

首頁>信息頻道 > 正文

零零信安:0.zone攻擊面查詢和收斂平臺——攻防演練神器

來源:榕城網    2022-06-30 15:47:34

在攻防演練中,攻擊隊不僅會利用信息系統的各類漏洞和口令攻擊方法,更會在影子資產、移動應用中尋找攻擊點。而在實戰攻防中,攻擊者則會在此基礎上,加入大量基于郵箱和人員的攻擊(例如釣魚)、在泄露的文檔和代碼中尋找攻擊點、針對企業VIP(高管、IT管理員等)進行信息化攻擊、利用暗網中的情報數據(例如社工庫、租用/購買勒索軟件等)以及針對M&A和供應鏈的風險進行攻擊。

而防御者視角下,往往只能關注到已知風險并設計防御策略,而忽略很多未知風險。

在此背景下,零零信安推出了攻擊面查詢和收斂平臺——0.zone,它是一個免費的外部攻擊面管理SaaS平臺,供紅藍隊使用,為防御者提供攻擊者視角下的企業外部攻擊面數據,減少攻防信息差,以促進企業攻擊面的收斂和管理。

為了便于廣大用戶在攻防演練活動中大展拳腳,本文一方面將為大家如何快速上手使用0.zone進行簡單直觀的說明,以便能夠更好的利用該平臺去發現潛在風險;另一方面,也會進一步結合0.zone的實際應用,針對六大主流風險的利用方式及整改建議進行較為細致的闡述。

一、0.zone快速入門

1、登錄0.zone,在搜索框輸入您的【企業名稱】,即可獲得攻擊面報告(這里以“北京零零信安科技有限公司”為例):

2、點擊上圖紅框部分,獲得詳細信息:

如上圖所示,紅框部分內,為“零零信安”公司全部外部攻擊面信息,包括:信息系統暴露、移動端應用(APP、API、小程序、公眾號)、敏感目錄、郵箱泄露、文檔和代碼、域名、人員、DWM情報等。

3、以查詢、導出、訂閱、API等形式獲取需要的數據:

二、六大主流風險的利用方式及整改建議

1.信息系統暴露的風險

1.1.攻擊者可利用方式

信息系統是Web應用程序、數據庫、中間件上能標識對象類型的一段特征信息,用來在滲透測試信息收集環節中快速識別目標服務。大部分應用組件存在足以說明當前服務名稱和版本的特征,識別這些特征從而獲取當前服務信息。常見利用方式如下:

1.依據獲取到的指紋信息進行公開漏洞檢索,例如攻擊者通過指紋識別發現某郵件系統使用Coremail搭建,通過檢索發現該版本存在郵件系統配置文件信息泄露漏洞,攻擊者可以利用該漏洞未授權查看Coremail的配置文件,發現包括數據庫連接的用戶名、密碼等敏感信息,再進一步獲取數據庫權限和數據。

2.可通過指紋信息在互聯網上獲取所對應的源碼,通過白盒審計進行深度的漏洞挖掘,為攻擊提供最新的利用方式(0Day)。

1.2.安全整改建議

信息系統信息通常是指各個應用在開發時所留下的對其類型及版本進行標識的特殊信息,在這里主要是指WEB層面的指紋信息,其中包括WEB服務器指紋、中間件指紋及前端框架指紋等。對于指紋信息泄露,我們給出如下安全建議:

1.對于已知存在漏洞的應用版本,根據廠商各自需求進行相應整改,例如安裝安全補丁進行防御、將應用升級到最新版本。

2.針對項目部署初期,可對各應用版本信息進行隱藏或更改。例如更改Nginx配置文件conf可隱藏其版本信息。

3.對此前存在過漏洞的指紋應用進行二次安全檢查,以提高應用安全性。

2.移動端應用的風險

2.1.攻擊者可利用方式

移動端應用包含APP、API、小程序、公眾號。APP、API、小程序等,通常與服務端進行數據交互,其可能包含越權、驗證等各類漏洞,尤其是未進行加殼的APP,有可能被攻擊者進行代碼審計來尋找漏洞。公眾號則分為有功能交互的公眾號及沒有功能交互的公眾號,對于有功能交互的公眾號,同樣面臨著可能受到漏洞的影響,而不管是哪種公眾號,都可能面臨著攻擊者對公眾號運維人員的社會工程學攻擊。

2.2.安全整改建議

1.對于不再使用的移動端應用,應盡早在各個平臺下架。

2.對于版本過低或長期未更新的移動端應用,應進行全面的安全檢查,修復其可能最近爆發的漏洞。

3.對于未進行加殼的APP(APK)進行加固,對已進行加殼的APP(APK)嘗試進行脫殼,如果可以成功脫殼,則需要更換加固方式或產品。

4.對所有移動端應用進行定期或不定期安全檢查。

5.對小程序的運營人員進行安全意識教育。

3.敏感目錄的風險

3.1.攻擊者可利用方式

敏感目錄是指目標服務器上存在敏感信息或有信息泄露風險的目錄。如/admin、/conf、/backup、/db等;這些目錄中有可能包含了大量的敏感文件和腳本,如服務器的配置信息或管理腳本等。包括后臺頁面、上傳頁面、目錄列表,甚至是網站源代碼文件、數據庫文件、配置文件、物理路徑等。常見的利用方式如下:

攻擊者可通過對敏感接口的未授權訪問發現危險的功能或敏感信息,利用這些腳本或信息可直接獲取目標服務器的控制權。例如在發現上傳頁面后,可嘗試利用文件上傳漏洞,上傳webshell至web服務器中,若發現還存在phpinfo文件可獲取網站配置信息,在一定條件下可以進一步提權獲取服務器權限。

3.2.安全整改建議

敏感目錄是指目標服務器上存在帶有敏感名稱的目錄,如/admin、/conf、/backup、/db等;也包含由于錯誤配置導致的敏感信息泄露的目錄位置,以及存在信息泄露風險的目錄位置。對于敏感目錄信息泄露,參考建議如下:

1.針對互聯平臺已存在的敏感目錄,我們可通過配置Nginx或Tomcat等中間件服務的配置文件進行目錄訪問權限控制;

2.針對不需要對外開放的接口、目錄或文件可直接禁止互聯網訪問;

3.通過敏感信息發現的相關漏洞需立即進行修復。

4.郵箱泄露的風險

4.1.攻擊者可利用方式

郵箱泄露包含:郵箱地址泄露,以及郵箱其他敏感信息的泄露。

郵箱地址的泄露,有時候是不可避免的,因為在需要的情況下,企業中某些郵箱是必須公開在互聯網上的,例如商務合作郵箱等。但是更多的時候,很多郵箱地址是不需要暴露在互聯網上的,尤其是企業員工郵箱和員工的個人郵箱。攻擊者通常利用收集到的郵箱地址作為釣魚郵件和投放宏病毒等的靶標,如果企業中有大量郵箱地址暴露,會增加防范難度,攻擊者實施釣魚或釋放病毒的成功率將會大幅提高。

郵箱其他敏感信息的泄露,可能包含用戶名、密碼、電話號碼、姓名、家庭住址、身份證號、銀行卡號等等,這些信息通常并不是在公開網絡上泄露的,更多可能性是在暗網中泄露。它們通常已經被攻擊者制作成“社工庫”,用于直接對于個人的信息攻擊。

4.2.安全整改建議

無論對于郵箱地址的暴露,還是郵箱其他敏感信息的泄露,在0.zone中均盡量標注了其來源。

1.企業針對郵箱地址的暴露源可進行檢查,如果非必要,請聯系相關平臺或個人,將該暴露源中的郵箱地址刪除。

2.對于郵箱其他敏感信息的泄露,企業需要與相關泄露個人進行聯系,督促其盡量修改相關的密碼等信息。

3.企業可部署雙因素認證或者其他針對郵箱、OA等系統登陸時更嚴格的安全策略。

4.企業需要增強防病毒(尤其是郵件病毒)策略,以及辦公網絡的補丁策略,以防通過郵箱投放的各類病毒或蠕蟲類軟件。

5.增強對于全員的安全意識教育,尤其是對于領導層、行政、運營、銷售等崗位的安全意識教育,可有效增強對抗郵件釣魚的攻擊。

5.文檔暴露的風險

5.1.攻擊者可利用方式

在搜索引擎、代碼倉庫、文庫網盤中泄露的文檔信息可能包含重要系統的敏感數據,如人員、賬號、郵箱、單位組織架構、IT系統拓撲圖等。常見利用方式如下:

1.通過文檔獲取到的人員、組織架構、郵箱信息,可以偽造單位人員發送釣魚郵件至特定的人員,用戶點擊偽造好的釣魚鏈接后,可能會被竊取個人隱私,如賬號信息,從而遭受經濟損失,也可能會在受害者個人終端中植入病毒木馬,從而被遠程控制或被敲詐勒索。

2.通過文檔中獲取的平臺賬號信息、內網地址信息、IT系統拓撲圖信息等,可以登陸系統,結合其他漏洞進行提權,橫向移動最終獲取重要的核心系統權限。

5.2.安全整改建議

文檔信息在這里是指通過已泄露的文檔或公司公開文檔獲得的敏感信息,例如由于某工作人員的疏忽,誤把內部文檔放在互聯網平臺,可被公眾進行查閱。針對這類問題,請參考如下安全建議:

1.針對已泄露在外的內部文檔,需立即下線并對文檔內容或工作業務進行相應調整。

2.針對公司需公開的文檔,需要對文檔進行脫敏處理,包括文檔中涉及賬號密碼、內部使用的平臺地址等敏感信息。其次還需要對文檔元數據進行清理,包括編輯者的用戶信息,編輯時間及操作平臺等相關信息。

3.針對企業員工需定期開展網絡安全科普會議,提高員工網絡安全意識。

6.代碼暴露的風險

6.1.攻擊者可利用方式

某些系統開發人員缺乏足夠的安全防范意識,將網站源代碼放置在代碼托管倉庫,如GitHub、GitLab、碼云Gitee、阿里云Code托管平臺等,并設置為公開的,這就導致任何人可以通過關鍵字搜索下載獲取系統源代碼,發現代碼倉庫中的敏感信息。常見利用方式如下:

1.由于開發人員的代碼可能不夠規范,攻擊者通過代碼審計發現系統中存在的漏洞,如遠程代碼執行,并利用寫入后門文件,進而控制整個網站。

2.代碼倉庫中若是包含源代碼賬號等信息,攻擊者可嘗試登錄該系統,結合其他漏洞進行攻擊,對系統的安全造成極大的風險。

6.2.安全整改建議

源碼信息泄露一般是指開發人員通過代碼存儲平臺如Github,SVN,Gitlab等而泄露的敏感信息。針對這類問題,請參考如下安全建議:

1.針對工作人員將代碼已放在Github這樣的互聯網平臺,能夠被公眾查閱的源碼,一旦發現需立即下線,并對已泄露的敏感信息立即進行調整。

2.針對非企業內部員工將代碼片段或存有相關敏感信息的文件已存放在Github這樣的互聯網平臺,企業又不能及時刪除或下線的,可通過Github平臺的 DMCA刪除政策進行刪除。

3.針對供應商將企業代碼或文檔泄露的,立即通知供應商工作人員下線并刪除,并對代碼或文檔進行相應調整。

4.針對企業員工需定期開展網絡安全科普會議,提高員工網絡安全意識。

5.在招標過程中,需對競標的廠商進行嚴格甄別,并對供應商的工作人員定期開展網絡安全科普會議,以提高網絡安全防范意識。

免責聲明:市場有風險,選擇需謹慎!此文僅供參考,不作買賣依據。

關鍵詞:

中考后兩天,沈陽將出現多云有陣雨或雷陣雨天氣_全球微資訊

炎炎夏日里,熱和雨總歸有一個在路上。隨著高空槽東移,沈城炎熱天氣將

全球最新:沈陽:紓困解難服務企業真心貼心暖心

沈陽工程學院科技園內,經過一個多小時對接,雙方的手緊緊握在一起,中

前5個月大連經濟運行延續穩定恢復態勢|熱門看點

記者從市統計局獲悉,我市堅持穩中求進工作總基調,著力推動經濟高質量

天天熱議:大連港迎來全球最大集裝箱船

6月24日零時10分,全球最大24100標箱級超大型集裝箱船“地中海尼古拉馬

創新“夜經濟” 傳播“沈陽味道”

盛夏時節,各地夜市流光溢彩,“夜經濟”成為拉動城市經濟的重要引擎。

遼寧省食品安全“你點我檢、服務惠民生”活動啟動

為讓消費者感知食品安全監管就在身邊,近日,省市場監管局啟動全省食品

“端午經濟”釋放消費活力 遼寧省重點餐飲企業營業額同比增58%

吃粽子、賽龍舟、逛夜市……剛剛過去的端午節假期,疊加高考結束因素,

讓合作項目快落地早結果 快播報

6月25日,國資央企助力東北全面振興座談會在沈陽召開。會議期間,介紹

沈陽:只爭朝夕項目建設提速提質提效

工程車輛往返穿梭、廠房內電光閃爍,工人們干得熱火朝天。端午假期,在

防范高溫旱情 遼寧完成農田補水4.61億立方米

從6月中旬以來,遼寧省出現連續高溫晴熱天氣,多地發布了高溫橙色預警

沈陽金融業擴大開放綜合試點提質增速

記者6月25日從沈陽市金融發展局獲悉,沈陽獲批國家服務業擴大開放綜合

沈城論壇 | 做足做好服務 迎接旅游“暑期檔”

端午假期,沈陽再掀文旅高潮。“最火”五一連接“最火”端午,高漲的熱

天天滾動:沈陽工農橋改造進展:引橋和慢行道土建工程已經完畢

日前,在工農橋改造工程施工現場,中鐵一局的工人們正在吊裝鋼梁,引橋

天天百事通!1-5月,沈陽市新落地億元以上項目533個

6月25日,記者從市商務局了解到,今年1-5月,全市新落地億元以上項目53

好萌“鴨”!中華秋沙鴨寶寶的“童年時光”

近日,琿春攝影師驅車300余公里,在吉林撫松漫江拍攝到中華秋沙鴨育嬰

二十年,煥然一新_最新

在山水田園間打造出詩意棲居民宿在鄉野阡陌中繪就年輕人的詩與遠方在廣

2023年吉林省高校招生政策宣講系列直播

點擊觀看→長春大學專場點擊觀看→吉林外國語大學專場點擊觀看→白城師

央地合作再結碩果 沈陽市首個百億級央地合作項目破土動工

新華網沈陽6月25日電(唐曉瑭丁成玉)央地攜手謀共贏,精誠合作結碩果

世界快消息!沈鐵迎來16年來最大幅度調圖 釋放客貨運列車運力

新華社沈陽6月25日電(記者丁非白)為更好滿足運力需要,中國鐵路沈陽

端午假期吉林機場集團運送旅客14.2萬人次-世界通訊

“端午節”小長假期間,吉林機場集團所屬各機場共保障航班起降1115架次

遼陽:公積金業務“不見面”辦理

日前,記者從遼陽市相關部門獲悉,為持續推進智慧化住房公積金平臺建設

天天觀察:2023浙江教育考試院高考成績查詢入口+查詢操作圖示

2023浙江省教育考試院網站高考成績查詢方法①浙江省教育考試院官網成績

全球快報:森泰股份: 擬設立境外子公司收購境外資產

森泰股份(SZ301429,收盤價:元)6月25日晚間發布公告稱,根據安徽森

德新科技:子公司鋰電池裁切模具全自動潤滑裝置獲發明專利證書 天天快消息

德新科技6月25日公告,公司全資子公司東莞致宏精密模具有限公司于近日

世界速遞!韓國漁業團體集會反對核污水排海:日本怎么不自己留作農業用水?

來源:海外網韓國漁業團體集會反對核污水排海(社交媒體截圖)海外網6

小米官方再辟謠:節日送小米禮品的都是非官方活動

每逢節日,網絡上總會出現一些免費送禮的活動,其中送小米產品的尤其多

古典吉他和民謠吉他區別_古典吉他和民謠吉他

你們好,最近小品發現有諸多的小伙伴們對于古典吉他和民謠吉他區別,古

@濟寧考生,2023山東高考分數線揭曉!一段線為443分,二段線為150分

大眾網記者李慧濟寧報道6月25日下午,山東省教育廳舉行2023年普通高校

信用卡逾期會有什么影響?如果信用卡已經逾期了怎么辦呢?

信用卡逾期會有什么影響?信用卡逾期不還的影響是產生信用污點,信用卡逾期還款記錄會進入央行征信系統生成不良信用記錄;產生信用卡逾期滯納

如果信用卡已經逾期了怎么辦?信用卡逾期幾年后可以消除?

如果信用卡已經逾期了怎么辦?1、最好繼續使用這張卡逾期后,最好的辦法就是繼續使用這張卡片,用新的正常的還款記錄覆蓋原有的負面記錄,一

綜合資訊

+更多

熱點資訊

+更多
股票池是什么意思?股價上漲對上市公司有什么好處?
股票池是什么意思 ?其實股票池是基金投資對象備選庫的業內通俗稱謂,也就是從股市中挑選出一些比較好的股票來作為基金投資的備選股。在《 [詳細]

Copyright @ 2008-2020  www.snuggables.net   All Right Reserved Powered by 財經情報網 版權所有

財經情報網   聯系郵箱:562 66 29@qq.com

網站備案:滬ICP備2020036824號-12

国产91亚洲精品_91po在线观看91精品国产性色_国产精品视频精品_亚洲欧美另类久久久精品_45www国产精品网站_亚洲精品一区av在线播放_国产在线观看精品_99在线视频精品_国产一区二区三区四区五区美女_中文字幕精品久久
欧美一级视频精品观看| 亚洲男人的天堂在线aⅴ视频| 国产成人免费视频| 看电视剧不卡顿的网站| 老司机午夜精品99久久| 美女视频网站黄色亚洲| 美女视频一区二区| 国产一区二区三区精品欧美日韩一区二区三区 | 视频一区二区中文字幕| 日日夜夜精品免费视频| 免费人成网站在线观看欧美高清| 首页国产欧美日韩丝袜| 久久精品国产免费| 国产经典欧美精品| 91丝袜美腿高跟国产极品老师| 色嗨嗨av一区二区三区| 精品视频色一区| 欧美一级黄色录像| 欧美精品一区视频| 国产精品欧美极品| 亚洲成人一二三| 乱一区二区av| av一区二区三区黑人| 欧美在线免费视屏| 日韩欧美一级片| 久久久99久久精品欧美| 精品国产乱码久久久久久久 | av欧美精品.com| 91九色02白丝porn| 这里只有精品视频在线观看| 久久久久88色偷偷免费| 亚洲激情综合网| 久久国产生活片100| 成人久久视频在线观看| 欧美精品久久一区| 欧美国产一区二区在线观看| 在线精品视频一区二区三四| 欧美一级视频精品观看| 老司机午夜精品99久久| 欧美亚洲动漫精品| 国产精品久久久久7777按摩| 狠狠色丁香九九婷婷综合五月| 韩国成人在线视频| 欧美群妇大交群中文字幕| 欧美日韩亚洲国产综合| 国内精品国产成人| 久久亚洲影视婷婷| 久久99热国产| 国产精品99久久久久久有的能看 | 久久日韩粉嫩一区二区三区| 久久人人爽人人爽| 国产亚洲视频系列| 丝袜a∨在线一区二区三区不卡| 亚洲国产成人91porn| 国产凹凸在线观看一区二区| 国产久卡久卡久卡久卡视频精品| 成人做爰69片免费看网站| 色94色欧美sute亚洲线路二| 亚洲午夜成aⅴ人片| 欧美精品一区在线观看| 亚洲欧美日韩一区二区 | 久久草av在线| 中文字幕的久久| 亚洲乱码精品一二三四区日韩在线| 国产欧美日韩中文久久| 国产欧美日韩在线| 蜜桃视频在线观看一区| 九九九久久久精品| 韩国毛片一区二区三区| 精彩视频一区二区三区| 精品一区二区三区免费| 国产无人区一区二区三区| 国产成人亚洲精品青草天美| 欧美日精品一区视频| 日本午夜一本久久久综合| 欧美一区二区三区不卡| 91精品在线麻豆| 久久蜜桃香蕉精品一区二区三区| 亚洲国产精品黑人久久久| 日韩一级大片在线| 91麻豆精东视频| 97超碰欧美中文字幕| 成人激情免费视频| 国产一区二区福利| 成人18视频在线播放| 国产精品一区2区| 国产成人av一区二区三区在线观看| 九九在线精品视频| 国内成人自拍视频| 国产欧美一区视频| 亚洲三级久久久| 99久久综合精品| 欧美白人最猛性xxxxx69交| 国产精品久久久久久久岛一牛影视 | 亚洲黄网站在线观看| 捆绑调教一区二区三区| 精品国产麻豆免费人成网站| 国产一区二区三区免费在线观看| 国产婷婷一区二区| 91同城在线观看| 亚洲成人资源在线| www精品美女久久久tv| 成av人片一区二区| 亚洲大片一区二区三区| 精品国产一区二区三区忘忧草| 风间由美一区二区av101 | 91亚洲精品久久久蜜桃| 亚洲第一福利一区| 久久婷婷成人综合色| 91网站在线观看视频| 日日噜噜夜夜狠狠视频欧美人 | 亚洲精品一区二区三区精华液| av电影一区二区| 三级久久三级久久| 国产精品麻豆久久久| 欧美日韩精品欧美日韩精品一| 国产福利91精品一区二区三区| 亚洲综合激情网| 国产欧美综合在线观看第十页| 欧美三级在线视频| 国产电影一区在线| 日韩精品欧美成人高清一区二区| 中文字幕乱码一区二区免费| 7777精品久久久大香线蕉| 成人禁用看黄a在线| 伦理电影国产精品| 午夜影院久久久| 国产精品福利影院| 欧美精品一区二区蜜臀亚洲| 在线观看亚洲精品视频| 国产91精品在线观看| 麻豆免费精品视频| 无码av中文一区二区三区桃花岛| 国产精品免费丝袜| 久久伊99综合婷婷久久伊| 欧美一区二区在线视频| 欧美色图12p| 日本高清无吗v一区| 不卡的av电影| 国产高清精品在线| 国精产品一区一区三区mba视频| 亚洲成av人影院在线观看网| 亚洲精品你懂的| 综合久久国产九一剧情麻豆| 国产精品国产三级国产aⅴ原创| 精品蜜桃在线看| 欧美日韩国产首页在线观看| 欧美性猛交xxxx黑人交 | 国产精品国产a| 欧美激情在线一区二区三区| 国产亚洲精品超碰| 久久日韩粉嫩一区二区三区| 久久新电视剧免费观看| 26uuu精品一区二区| 欧美草草影院在线视频| 精品日韩一区二区三区| 26uuu久久综合| 国产色婷婷亚洲99精品小说| 国产色一区二区| 国产精品久久久久久久久图文区| 国产精品久久综合| 亚洲素人一区二区| 亚洲精品成人悠悠色影视| 一区二区三区精品在线观看| 夜夜爽夜夜爽精品视频| 亚洲国产精品影院| 日本美女一区二区三区| 久久成人免费日本黄色| 国产不卡在线一区| 97久久超碰精品国产| 欧美三级三级三级| 日韩天堂在线观看| 久久综合一区二区| 国产精品视频观看| 一区二区三区四区不卡视频| 亚洲黄网站在线观看| 日韩av电影天堂| 国产一区二区三区在线观看免费| www.久久久久久久久| 欧美在线|欧美| 欧美tickling挠脚心丨vk| 777xxx欧美| 日韩一区二区在线观看视频播放| 日韩一区二区在线看| 久久精品亚洲一区二区三区浴池| 欧美韩日一区二区三区| 亚洲欧美电影一区二区| 爽好久久久欧美精品| 国产激情91久久精品导航 | 亚洲另类春色国产| 美女一区二区视频| www.av精品| 欧美一区二区免费| 中文字幕一区在线| 亚洲国产日韩精品| 国产成人在线看| 欧美视频精品在线观看| 欧美国产精品中文字幕| 亚洲成人av资源| 不卡大黄网站免费看|