智榜样二阶段SRC信息收集01-04SQL注入漏洞攻击学习心得
01-漏洞猎手启程:SRC信息收集全流程
-
看到“SRC平台”
→ 自动关联:该厂商业务矩阵(子公司/收购历史)、历史漏洞奖励金额波动、审核团队风格(严格/宽松)、漏洞类型偏好(业务逻辑/高危RCE)、其他猎手提交频率分析。 -
听到“目标范围”
→ 立即浮现:子域名枚举工具链(Subfinder/Amass)、API端点历史泄露(GitHub监控)、过往漏洞报告中的资产线索、第三方服务(CDN/WAF)指纹识别。 -
遇到“域名资产”
→ 本能串联:证书透明度日志(CT Log)挖掘新子域、DNS记录类型(AXFR/SPF/TXT)泄露内部架构、被动DNS数据关联历史IP变迁、废弃域名复活风险点。 -
分析“IP空间”
→ 自动思考:C段/ASN归属(是否混用测试环境)、云服务商特性(AWS S3桶/Azure存储)、端口扫描策略(避开关键服务防封禁)、历史漏洞相似IP段模式。 -
接触“Web应用”
→ 瞬间关联:框架指纹(版本EOL风险)、WAF识别(绕过技术库)、敏感接口(API路径字典)、前端源码(JavaScript地图泄露内部端点)。 -
发现“移动应用”
→ 立即想到:反编译APK/IPA(硬编码密钥)、网络流量抓包(未加密API)、第三方SDK漏洞(广告库/推送服务)、副本应用(仿冒包检测)。 -
处理“员工信息”
→ 自动链接:领英架构(技术栈关键词)、GitHub组织成员(内部项目泄露)、离职员工社交网络(技术吐槽)、邮箱格式生成规则(用于钓鱼模拟测试)。 -
收集“文档泄露”
→ 本能构建:Google Dork语法库(site:目标.com filetype:pdf)、SharePoint公开目录、文档元数据(作者/版本历史)、内部术语表(为字典攻击提供素材)。 -
扫描“第三方服务”
→ 立即浮现:SaaS面板(Jira/Confluence未授权)、云存储桶命名规律(目标名-dev/backup)、供应商入口(VPN/堡垒机暴露)、GitHub企业令牌泄露模式。 -
识别“技术栈”
→ 自动关联:版本漏洞数据库(NVD/CNVD)、默认配置弱点(Admin/admin)、依赖组件漏洞(Log4Shell类连锁风险)、自定义协议逆向可能性。 -
监控“变更事件”
→ 本能思考:新域名注册(品牌保护漏网)、新应用上线(安全测试空窗期)、收购公告(资产整合漏洞)、招聘技术岗位(新业务线暴露面)。 -
分析“防御体系”
→ 自动映射:WAF规则(测试绕过载荷库)、入侵检测日志特征(低慢攻击规避)、封禁策略(IP轮换阈值)、蜜罐识别(虚假API端点特征)。 -
规划“测试周期”
→ 立即构建:漏洞生命周期模型(从发现到修复)、厂商响应时间统计(择时提交)、漏洞市场价对比(决定是否保留)、法律条款审查(避免越界)。 -
整理“攻击面地图”
→ 本能串联:资产关联图(Neo4j可视化)、风险评分矩阵(CVSS+业务影响)、测试路径优先级(高价值低防护)、时间分配权重(80/20法则)。 -
执行“持续监控”
→ 自动部署:自动化工具链(爬虫+指纹识别)、告警规则(新子域/端口)、竞争对手报告分析(补丁遗漏)、暗网关键词监控(员工数据贩卖)。
- 横向链接:每个节点(如“子域名枚举”)自动关联工具链、历史模式、规避策略、升级路径
- 纵向深度:从技术细节(DNS记录类型)到战术(资产关联图)再到战略(测试周期规划)
- 时间维度:包含历史数据挖掘、实时监控、未来预测(如收购导致的新攻击面)
- 对抗思维:始终包含防御方视角(WAF规则/封禁策略)和绕过可能性
这种思维模式将信息收集转化为一个动态、多层、自适应的系统工程,每个动作都同时考虑技术实现、风险规避、效率优化和战术博弈
02-漏洞猎手启程:SRC信息收集
资产测绘维度
-
看到“证书透明度”
→ 自动关联:Let's Encrypt日志频率、预发布证书检测、通配符证书暴露范围、证书链中隐藏的中间域名 -
接触“DNS历史”
→ 立即浮现:被动DNS数据源对比(SecurityTrails vs Censys)、DNS重绑定攻击面、DNSSEC配置错误、动态DNS服务滥用可能 -
分析“ASN信息”
→ 本能串联:云服务商IP段特征、BGP劫持历史记录、跨国业务ASN跳变、托管服务商安全基线差异 -
发现“IPv6资产”
→ 自动思考:双栈协议差异漏洞、IPv6扫描规避技术、链路本地地址暴露面、隧道协议安全盲点
应用指纹维度
-
识别“WAF指纹”
→ 瞬间关联:Cloudflare规则版本、AWS WAF bypass技术库、自定义规则误报特征、WAF与源站IP映射关系 -
检测“CDN边缘”
→ 立即构建:真实IP挖掘技术(历史DNS/SSL证书/邮件服务器)、CDN缓存污染攻击面、边缘函数安全边界、多CDN供应商切换模式 -
分析“JavaScript文件”
→ 自动提取:API端点自动发现、硬编码密钥正则模式、开发环境标识符、第三方SDK漏洞版本 -
解析“Robots.txt”
→ 本能思考:敏感目录暴露清单、爬虫规则规避策略、版本控制文件泄露(.git/.svn)、测试环境入口点
人员情报维度
-
收集“组织架构”
→ 自动构建:部门技术栈映射(运维用Ansible/开发用K8s)、权限边界推测、外包团队攻击面、离职员工GitHub活跃度 -
分析“招聘信息”
→ 立即关联:新技术栈引入时间线、安全岗位空缺(防御薄弱期)、内部工具名称泄露、业务扩张方向预测 -
监控“员工社交”
→ 本能串联:技术问题求助帖(暴露内部系统)、团建照片背景(办公室白板信息)、会议日程泄露、VPN使用抱怨 -
追踪“供应商网络”
→ 自动映射:第三方访问入口清单、供应链漏洞传递路径、共享凭证使用模式、合同SLA安全要求
代码泄露维度
-
扫描“GitHub公开仓库”
→ 立即执行:公司邮箱提交历史、API密钥正则搜索、内部域名注释、配置文件数据库密码 -
监控“GitHub实时推送”
→ 自动部署:关键词订阅(目标名+password/secret/key)、员工个人仓库关联、CI配置文件泄露、Docker镜像构建日志 -
分析“NPM/PyPI包”
→ 本能检查:内部包名泄露、依赖版本暴露环境、私有注册表配置、包发布者邮箱关联 -
挖掘“Stack Overflow”
→ 自动关联:员工技术提问模式、错误日志泄露、内部工具名称、架构决策讨论
业务逻辑维度
-
绘制“用户旅程地图”
→ 立即构建:注册/登录/支付/客服全流程、异常处理分支、权限提升节点、数据流边界 -
分析“业务接口”
→ 自动识别:手机号枚举漏洞、批量操作限制缺失、并发请求竞争条件、状态机绕过点 -
追踪“营销活动”
→ 本能思考:短域名服务安全、二维码跳转劫持、优惠券逻辑漏洞、活动页面XSS -
监控“合作伙伴接口”
→ 自动映射:OAuth授权范围、API密钥轮换策略、Webhook回调验证、数据同步漏洞
移动端维度
-
反编译“Android应用”
→ 立即提取:Firebase配置、深层链接处理逻辑、证书绑定实现、备份文件敏感数据 -
分析“iOS应用”
→ 自动检查:Keychain存储模式、Universal Links配置、ATS例外清单、越狱检测绕过 -
监控“应用商店”
→ 本能追踪:版本更新频率(安全修复时机)、用户评论(功能泄露)、开发者回复(技术细节)、第三方重打包应用 -
测试“小程序/快应用”
→ 自动关联:云函数权限配置、本地存储加密、API调用白名单、平台沙箱逃逸
云环境维度
-
识别“云服务商”
→ 立即构建:AWS账户ID枚举、Azure租户信息、GCP项目编号模式、多云混合架构弱点 -
扫描“存储桶/容器”
→ 自动执行:公开列表权限、签名URL时效绕过、跨账户访问策略、备份文件保留周期 -
分析“云函数/Serverless”
→ 本能检查:环境变量泄露、冷启动安全上下文、事件源注入点、临时文件持久化 -
探测“K8s集群”
→ 自动关联:Dashboard未授权、etcd未加密、服务账户令牌、Helm chart配置错误
物理维度
-
收集“办公楼信息”
→ 立即关联:Wi-Fi SSID命名规则、访客网络隔离、智能门禁系统型号、数据中心位置 -
分析“物联网设备”
→ 自动搜索:网络摄像头公开流、打印机管理界面、会议室系统漏洞、环境传感器数据 -
追踪“供应链物流”
→ 本能构建:RFID系统漏洞、运输跟踪API、库存管理系统、供应商门户安全
时间维度
-
绘制“漏洞时间线”
→ 自动分析:补丁星期二影响、节假日攻击窗口、财报发布前后安全状态、并购整合期混乱 -
计算“响应速度”
→ 立即评估:漏洞修复SLA历史、安全团队工作时间、第三方依赖响应延迟、监管报告截止 -
预测“业务周期”
→ 本能关联:促销期间压力测试、新功能上线安全盲点、人员流动期权限遗留、审计周期前后行为变化 -
建立“持续监控”
→ 自动部署:资产变化告警规则、暗网数据泄露监控、员工凭证泄露检测、竞争对手报告分析
横向链接强度
- 工具链自动化:每个侦察动作都关联3-4个工具(如GitHub监控:GitRob、truffleHog、gitleaks、repo-supervisor)
- 技术栈映射:从技术指纹到具体漏洞库(如识别Spring Boot → 自动关联Actuator未授权、SPEL注入历史漏洞)
- 跨维度验证:DNS记录与证书透明度交叉验证、员工信息与代码提交关联分析
纵向深度层次
- 技术层(端口开放/服务版本)
- 业务层(用户流程/权限模型)
- 组织层(团队结构/供应商关系)
- 时间层(历史数据/未来预测)
对抗思维嵌套
- 规避策略:每个侦察步骤都考虑如何绕过防护(低频率扫描/CDN穿透/合法用户模拟)
- 反侦察检测:思考自身行为是否触发告警、如何伪装成正常流量
- 法律边界:每个技术动作都评估合规性、授权范围、数据保护法规
动态演进能力
- 机器学习模式:历史成功模式形成优先级权重(如某厂商常漏掉子域名枚举)
- 实时调整:根据封禁响应调整扫描频率、根据新发现扩展攻击面
- 知识沉淀:每个目标积累的资产数据库成为未来攻击的跳板
- 瞬间模式识别:看到一个新子域名,0.5秒内判断其属于测试环境/生产环境/第三方服务
- 自动化决策树:工具链自动选择最优路径(如WAF识别 → 自动加载对应绕过载荷库)
- 预测性狩猎:根据厂商技术栈预测3个月后可能出现的漏洞类型
- 多维交叉验证:用4种独立方法验证同一个资产的重要性
- 隐蔽性自适应:侦察行为自动匹配目标正常流量模式
这种思维网络不是简单的“收集信息”,而是构建一个动态的、自适应的、多维度的数字影子,让目标在网络空间中无所遁形,同时自身保持近乎完美的隐蔽性。
03-弱口令到弱口令爆破实战
一、看到“弱口令”,脑中自动关联:
- 默认口令库:不同设备(摄像头、路由器、交换机、IoT)、框架(Tomcat, Jenkins, WordPress)、服务(Redis, PostgreSQL)的出厂默认凭证。
- 组织口令策略:密码复杂度、历史密码、更换周期、是否允许常见弱密码(如
CompanyName@2024)。 - 社会工程学字典:基于目标公司、产品、行业术语、当地文化、重大事件生成的定制字典。
- 密码泄露源:
Have I Been Pwned、Dehashed、BreachForums、公司过往泄露的邮箱和密码组合。 - 键盘漫步模式:如
qwerty,1qaz2wsx,!QAZ2wsx等。 - 季节/年份变体:
Summer2024!,Winter@2023。 - 心理模型密码:常用姓名、生日、车牌、手机号组合规则。
- 密码管理器风险:主密码泄露或未加密存储导致的全盘崩溃。
- 单点登录(SSO)依赖:SSO故障或配置错误导致的后门弱口令。
- 密码哈希方式:识别
MD5、SHA1、NTLM、bcrypt、Argon2及其抗爆破能力。
二、看到“爆破实战”,立即浮现:
- 协议与端口矩阵:
SSH(22),Telnet(23),FTP(21),RDP(3389),MySQL(3306),HTTP/HTTPS(80/443)的认证流程差异。 - 速率限制与锁定策略:触发账户锁定前的尝试次数、锁定时间、是否存在绕过锁定的漏洞。
- WAF与IPS规则:对高频登录请求的拦截特征(如
fail2ban、云WAF规则)。 - 代理池与源IP轮换:高质量住宅IP、云函数IP、Tor出口节点的可用性与成本。
- 工具链选择:
Hydra、Medusa、Ncrack、Patator、Burp Intruder、Custom Scripts的优缺点。 - 验证码(CAPTCHA)绕过:OCR识别、第三方打码平台、逻辑漏洞(如响应包中返回验证码答案)。
- 双因素认证(2FA)旁路:是否启用、是否可爆破、是否存在“记住设备”漏洞、SIM劫持风险。
- 登录失败响应差异:通过响应时间、长度、状态码、错误信息判断用户名/密码的有效性。
- 凭证填充(Credential Stuffing):利用已泄露的凭证对横向服务进行自动化尝试。
- 爆破成功后的“灯塔”行为:首次登录时间、IP、User-Agent,是否触发异常告警。
三、分析一个目标系统,本能串联:
- 技术栈指纹:Web框架、中间件版本、操作系统,关联其常见的默认口令。
- 员工邮箱格式:
first.last@company.com、f.last@...、firstl@...,用于生成用户名字典。 - 子公司与收购历史:被收购公司可能沿用旧密码策略或存在未整合的遗留系统。
- 第三方供应商入口:VPN、工单系统、文档共享平台的弱口令风险。
- 开发与测试环境:常使用弱口令且暴露在公网。
- 过往漏洞与报告:在
GitHub、Pastebin上泄露的配置文件中寻找硬编码密码。 - 物理安全假设:认为在内网就安全的设备(打印机、门禁系统)的弱口令。
- 同源密码复用:攻破一个系统后,尝试相同密码在其他系统的横向移动。
- 密码重置问题:密保问题的答案是否容易猜测或社工。
- API密钥与令牌:在
JS文件、移动端应用中硬编码的密钥。
四、听到“防御加固”,自动思考:
- 账户发现:定期扫描内网、外网暴露的登录入口和默认账户。
- 强制密码更改:首次登录强制改密,并检查新密码是否在泄露库中。
- 模拟攻击演练:使用红队手段进行定期弱口令爆破测试。
- 网络分段:将数据库、管理后台等关键服务置于更严格的网络访问控制之后。
- 日志集中与分析:对登录失败日志进行实时关联分析,发现爆破行为。
- 威胁情报集成:将最新的泄露密码库实时加入防守方字典进行自查。
- 无密码化推进:推广FIDO2/WebAuthn、生物识别等认证方式。
- 员工安全意识:针对密码创建的专项培训和钓鱼演练。
- 特权账户管理(PAM):对管理员账户进行托管、会话录制和临时密码发放。
- 零信任网络接入(ZTNA):替代传统VPN,减少暴露面。
五、遇到“成功入侵”,不仅进入,更思考:
- 权限提升路径:弱口令账户的权限级别,能否读取配置文件获取更高权限凭证。
- 凭证存储位置:在文件系统、注册表、内存中搜索保存的密码。
- 键盘记录与嗅探:部署工具捕获其他管理员输入的密码。
- 黄金票据/白银票据:在域环境中,弱口令可能只是获取
krbtgt哈希的起点。 - 信任关系利用:利用系统间的信任关系(如SSH密钥、Windows域信任)进行横向移动。
- 数据外传通道:利用该服务的正常功能(如FTP、Web上传)外泄数据。
- 持久化后门:添加SSH授权密钥、创建计划任务、安装Web Shell。
- 清除痕迹:清理登录日志、操作记录的时间线与方法。
- 水坑攻击准备:以此服务器为跳板,对内网其他员工常访问的系统进行篡改。
- 归因干扰:使用被入侵服务器的合法IP进行后续攻击,增加追踪难度。
04-SQL注入漏洞攻击的溯源分析与实战
一、看到“SQL注入”,脑中自动关联:
- 注入类型矩阵:Union查询、布尔盲注、时间盲注、报错注入、堆叠查询、二阶注入、宽字节注入。
- 数据库指纹识别:通过错误信息、函数差异(
version()/@@version)、注释语法识别MySQL、MSSQL、Oracle、PostgreSQL、SQLite。 - WAF/IDS绕过技术:大小写混淆、编码混淆(URL/Hex/Unicode)、注释分割(
/**/)、参数污染、HTTP参数污染(HPP)。 - ORM框架风险点:Hibernate、MyBatis、Entity Framework的
${}与#{}区别,动态查询拼接漏洞。 - NoSQL注入变种:MongoDB的
$where、$regex注入,JSON注入逻辑漏洞。 - API与GraphQL注入:REST API参数注入、GraphQL查询嵌套攻击。
- 存储过程与函数:
xp_cmdshell、UTL_HTTP等危险函数利用链。 - 数据库权限链:当前连接用户权限、文件读写(
LOAD_FILE/OUTFILE)、命令执行可能性。 - 时间线盲注优化:二分法、位运算、基于响应差异的优化算法。
- 历史经典案例:
' OR '1'='1的演化史、Heartland数据泄露案、索尼被黑事件中的SQLi作用。
二、看到“溯源分析”,立即浮现:
- 日志源矩阵:Web服务器日志(Apache/Nginx)、数据库审计日志、WAF拦截日志、应用层日志(ELK/Splunk)。
- 攻击者IP画像:是否为代理/VPN/Tor出口、历史信誉(AbuseIPDB)、关联其他攻击事件。
- 攻击工具指纹:sqlmap的默认User-Agent、测试Payload特征(如
AND 1=1)、盲注时间延迟模式。 - 攻击时间规律:工作时间/深夜攻击、攻击频率(爆破式/精准式)、是否避开监控时段。
- Payload编码特征:Base64、Hex、双重URL编码的偏好,是否使用罕见编码混淆。
- 错误信息泄露:是否开启Debug模式、错误页面是否暴露路径/版本/SQL片段。
- C2通信痕迹:注入成功后是否尝试外连(
SELECT LOAD_FILE('http://...'))、DNS外带数据特征。 - 横向移动迹象:是否尝试读取其他数据库、连接其他服务器(
OPENROWSET)、探查内网信息。 - 数据泄露路径:注入点是否在导出功能、报表生成、搜索接口等高危位置。
- 攻击者意图推断:是拖库(
SELECT *)、提权(xp_cmdshell)、还是作为跳板(UNION SELECT 1,2,load_file('/etc/passwd'))。
三、分析一个注入点,本能串联:
- 上下文环境:输入点在登录框、搜索框、订单ID、用户参数、Cookie、HTTP头中的风险差异。
- 框架过滤机制:是否使用预编译但存在绕过(如MyBatis的
${orderBy}动态排序)。 - 数据库连接池配置:是否使用高权限账户、连接池大小是否导致资源耗尽攻击。
- 二次解码风险:WAF解码后应用层再次解码导致的防护绕过。
- 缓存注入:注入Payload被缓存后影响其他用户的持久化攻击。
- 编码一致性漏洞:前端JS过滤与后端解码不一致产生的安全缺口。
- HTTP方法混淆:GET参数过滤但POST不过滤,或PUT/PATCH方法被忽略。
- API版本注入:
/api/v1/user过滤但/api/v2/user未过滤。 - 第三方组件链:CMS插件、图表库、编辑器组件中的历史SQLi漏洞。
- 业务逻辑耦合点:注入点是否影响积分、支付、审核等核心业务流。
四、听到“实战防御”,自动思考:
- 参数化查询强制化:在代码评审中检测字符串拼接,在运行时拦截动态SQL。
- 最小权限原则:数据库账户仅具备必要权限(禁用
FILE、EXECUTE、DROP)。 - WAF规则定制:基于业务逻辑的白名单规则(如ID必须为数字)、语义分析规则。
- 运行时保护(RASP):在应用层监控SQL语句构建过程,拦截异常查询。
- 数据库防火墙:基于学习模式的SQL语法模型,阻断偏离基线查询。
- 错误信息统一化:生产环境关闭详细错误,返回通用错误页面。
- 输入验证分层:前端JS验证、网关层正则过滤、应用层类型强转、数据库预编译。
- 安全头设置:
Content-Security-Policy限制内联脚本,减少XSS导致的数据窃取。 - 定期渗透测试:使用sqlmap、自定义脚本进行深度注入测试。
- 威胁狩猎查询:在日志中搜索
UNION、SELECT FROM、WAITFOR DELAY等关键词模式。
五、遇到“入侵成功”,不仅修复,更思考:
- 数据泄露评估:被提取的数据表敏感度(用户密码哈希、个人身份信息、支付信息)。
- 后门植入检查:是否通过注入写入Webshell(
SELECT ... INTO OUTFILE)、添加后门账户。 - 权限提升路径:利用数据库权限写入计划任务、SSH密钥、启动项。
- 横向渗透痕迹:数据库服务器能否连接内网其他机器,是否被用作跳板。
- 日志篡改检测:攻击者是否清理了数据库日志、Web日志、系统日志。
- 时间线重构:首次攻击时间、数据外传时间、后续访问时间,确定入侵窗口。
- 攻击者身份画像:是自动化工具、黑产团伙、APT组织还是内部人员。
- 业务影响链:数据泄露导致的法律风险、客户信任损失、股价波动、监管罚款。
- 取证与法律行动:证据保全、司法鉴定、是否达到报案标准、跨境追查难度。
- 安全体系重构:推动SDL落地、引入IAST/DAST工具链、建立红蓝对抗常态化机制。
一个注入点不再是孤立的漏洞,而是攻击链的起点、防御体系的检测点、攻击者行为的记录点、业务风险的发散点。
更多推荐
所有评论(0)