技术天地:GoogleHacking是利用Google的搜索引擎快速查找存在脆弱性的主机以及包含敏感数据的信息,最近这种以前由黑客手动进行操作的攻击手段可以通过一种新的蠕虫病毒来自动完成。为了引起大家对GoogleHacking的关注与重视,我们编发了这篇文章希望大家通过对Hack的攻击手段的了解,更好的保护自己的信息安全。本文中重在对GoogleHacking攻击手段的理解,对一些攻击的细节不予详述请谅解。
前言:
2004年在拉斯维加斯举行的BlackHat大会上,有两位安全专家分别作了名为Youfoundthatongoogle?和googleattacks的主题演讲。经过安全焦点论坛原版主WLJ大哥翻译整理后,个人觉得有必要补充完善一些细节部分。今天向大家讲述的是Google的又一功能:利用搜索引擎快速查找存在脆弱性的主机以及包含敏感数据的信息,甚至可以直接进行傻瓜入侵。
用google来进行“渗透测试”
我们今天渗透测试人员在实施攻击之前,往往会先进行信息搜集工作,而后才是漏洞确认和最终的漏洞利用、扩大战果。在这里我们现在要谈的是:
一、利用google查找被人安装了phpwebshell后门的主机,并测试能否使用;
二、利用google查找暴露出来的INC敏感信息.
OK,现在我们开始:
1.查找利用phpwebshell
我们在google的搜索框中填入:
Code:
intitle:phpshell*Enablestderrfiletype:php
(注:intitle—网页标题Enablestderr—UNIX标准输出和标准错误的缩写filetype—文件类型)。搜索结果中,你能找到很多直接在机器上执行命令的webshell来。如果找到的PHPSHELL不会利用,如果你不熟悉UNIX,可以直接看看LIST,这里就不详细说了,有很多利用价值。要说明的是,我们这里搜索出来的一些国外的PHPSHELL上都要使用UNIX命令,都是system调用出来的函数(其实用百度及其他搜索引擎都可以,只是填写搜索的内容不同)。通过我的检测,这个PHPWEBSHELL是可以直接Echo(Unix常用命令)。一句话就把首页搞定了:
Code:
echo召唤>index.jsp
在得到的
Code:
echo\
iphone11Pro适用快速充电的,并且是18w快充,iPhone11Pro系列产品附送的18W快速充电和iPadPro的一样,容积更高,选用了TypeC插口,数据线也换为了TypeC转lightn...
其间0x30是指令号,高3位代表操作是写BK5811的寄存器,而寄存器id由这个字节中的低5位决议,是0x10,而0x10代表写的内容是ShockBurst的发送地址(相似以太网的mac地址)。 而后...
金领冠珍护给宝宝喝如何,金领冠珍护三段奶粉如何,婴儿奶粉好吃吗,是否会有腥味儿呢,我就而言说有关金领冠珍护的应用体会吧 , 商品总体 180克试用品,不大一罐。是新包裝,时间2018年10月的,...
时装设计是一个逻辑性详细、关键点繁杂的全过程,并不象很多人了解的那样简单。在全部系列产品的刚开始,必须设置主题风格,产品定位,并寻找时尚潮流发展趋势。比如,我这个学年的系列产品主题风格是“地球是造型艺...
国际在线报道(记者 米春泽、刘素云):中国国家主席习近平在第三届中国国际进口博览会开幕式上发表的主旨演讲,在海外引发极大关注。摩洛哥非洲中国合作与发展协会主席纳赛尔·布希巴近日在接受记者采访时表示...
北京冬奥组委2日向新华社记者透露,12月5日也就是第34个国际志愿者日时,北京2022年冬奥会和冬残奥会赛会志愿者全球招募启动仪式将举行。 届时,北京冬奥组委将发布赛会志愿者全球招募公告,开通全球招...