技术天地:GoogleHacking是利用Google的搜索引擎快速查找存在脆弱性的主机以及包含敏感数据的信息,最近这种以前由黑客手动进行操作的攻击手段可以通过一种新的蠕虫病毒来自动完成。为了引起大家对GoogleHacking的关注与重视,我们编发了这篇文章希望大家通过对Hack的攻击手段的了解,更好的保护自己的信息安全。本文中重在对GoogleHacking攻击手段的理解,对一些攻击的细节不予详述请谅解。
前言:
2004年在拉斯维加斯举行的BlackHat大会上,有两位安全专家分别作了名为You found that on google ? 和google attacks 的主题演讲。经过安全焦点论坛原版主WLJ大哥翻译整理后,个人觉得有必要补充完善一些细节部分。今天向大家讲述的是Google的又一功能:利用搜索引擎快速查找存在脆弱性的主机以及包含敏感数据的信息,甚至可以直接进行傻瓜入侵。
用google来进行“渗透测试”
我们今天渗透测试人员在实施攻击之前,往往会先进行信息搜集工作,而后才是漏洞确认和最终的漏洞利用、扩大战果。在这里我们现在要谈的是:
一、利用google查找被人安装了php webshell后门的主机,并测试能否使用;
二、利用google查找暴露出来的INC敏感信息.
OK,现在我们开始:
1.查找利用php webshell
我们在google的搜索框中填入:
Code:
intitle:"php shell*" "Enable stderr" filetype:php
(注: intitle—网页标题 Enable stderr—UNIX标准输出和标准错误的缩写filetype—文件类型)。搜索结果中,你能找到很多直接在机器上执行命令的web shell来。如果找到的PHPSHELL不会利用,如果你不熟悉UNIX,可以直接看看LIST,这里就不详细说了,有很多利用价值。要说明的是,我们这里搜索出来的一些国外的PHPSHELL上都要使用UNIX命令,都是system调用出来的函数(其实用百度及其他搜索引擎都可以,只是填写搜索的内容不同)。通过我的检测,这个PHPWEBSHELL是可以直接Echo(Unix常用命令)。一句话就把首页搞定了:
Code:
echo "召唤" > index.jsp
在得到的
Code:
echo \
节目时间表直播中国中国电视先锋榜网络电视客户端CCTV-5CCTV-1CCTV-新闻CCTV-2CCTV-8CCTV-10CCTV-3CCTV-纪录湖南卫视北京卫视频道。 直播主要看网速和申明网址无...
婚后生活是两人的情感,相互感觉好是的确好感情,但很多 状况下女士也会太确信另一方的感情,没去检查另一方,一味的感觉两人的情感非常好,就算 发现另一方做了一些事情,也会导致猜忌: 我老公和我结婚后关系非...
说到甜品,一直是当下时尚与鲜味的代表美食,跟着近几年甜品市场的快速成长,也有许多加盟商将眼光放到了甜品市场上,可是如今的甜品市场群雄争霸,怎么才气够选择一款适合本身的品牌呢?要是说选择一款符合的甜品品...
首先我们来看一个案例 A是某家公司的招聘专员,全面负责公司的招聘工作。公司非常重视人才的引进,也给了不少的费用支持。A也开发了不少的招聘的渠道,所有能用的网络招聘渠道全都开通了,而且还经常性...
本文导读目录: 1、当年凯文米特尼克怎么用电话做为黑客工具的?换成手机可以吗? 2、有手机黑客吗? 3、黑客能用一台手机做到什么事情? 4、用手机黑进别人的手机 5、什么是手机黑客呀?...
本文导读目录: 1、耽美替身文,小受替身一个总裁 2、受是黑客被当做替身现代的耽美文 3、求小攻或小受是黑客的耽美文 4、求一部替身文 名字记不清了 小受似乎是黑客 然后和一个集团总经理长...