這一系列的技巧包含以下幾方面的內容,它們分別是:
目錄:
為什么使用Google掃描安全漏洞
用Google工具自動執行黑客測試
用Google查詢人工執行黑客測試
四個步驟保護Windows數據遠離Google黑客
為什么使用Google掃描安全漏洞
如果你正在執行信息安全評估――滲入測試、漏洞評估,或者范圍更廣的黑客測試――你就不能沒有一個相應的測試工具。雖然對于一個網站來說,此類工具很難找,但Google(是的,www.google.com)還是一個你可以使用的,能夠測試Windows系統安全漏洞的最熱工具中的其中之一。假設它的功能和力量能夠被用來攻擊你,那么在對你的惡意攻擊之前,這是一個讓你知道自己系統漏洞,并采取相應保護措施的好工具。
除了能夠用Google做你能做的事情之外,它的最大優勢之一就是不存在價格上的問題。Google被認為是窮人的安全評估工具,或者是為那些很少,甚至沒有IT預算的安全管理員(即幾乎所有的人)提供的工具。我個人是商業安全評估工具的大力提倡者,它們有助于提供更加詳盡的測試項目、優良的報告能力和其它可以使你的評估工作更加容易的工具。然而,“花多少錢辦多少事”,有時和它們并不相符。Google能夠提供像黑客一樣的眼睛,做你想像不到的事情,或者能夠做任何安全測試工具(包括商業軟件、免費軟件或開源軟件)能夠做的事情,而這一切都是免費的!
和許多外部測試工具一樣,Google能夠看到當前你為網絡世界提供的服務。并且,它能夠搜集、緩存、尋找和挖掘那些對你來說并不是很新的信息,或者在你不知道的情況下放上互聯網的內容。在執行安全評估查詢方面,你可以有幾個選擇,在Google的首頁,高級搜索頁面,甚至使用Google API寫一個你自己的Web應用程序。
當在你的系統上執行信息安全測試時,你最想做的就使像黑客一樣進行查看,這也是Google最為擅長的。這里是一些進行黑客測試時Google能夠找到的信息的例子:
1.信用卡信息(credit card information)、社會安全號(social security number)和其它公眾可以通過Web應用程序和數據庫訪問的機密信息。
2.網絡攝像頭。
3.文字處理文檔、電子表格和演示文稿文件。
4.Outlook Web Access相關的文件。
5.默認的(通常是不安全的)IIS文件和自定義的ISS錯誤信息。
6.本想隱藏的Web登錄頁面。
7.進行不屬于你的網絡的主機欺詐。
8.包含敏感信息的新聞組帖子。
以上述的最后一個為例,當在Google Groups中執行一個基本的查詢時,我看到了一個我認識的電信供應商的支持組信息,它是由供應商的網絡管理員發表的。那個帖子泄漏了供應商內部網絡的詳細配置,包括網絡布局、內網IP地址和主機名。它顯露出的這么多信息給我的第一感覺是,我不應該信息那個公司,并將自己企業的敏感信息交給他們。我使用公司的名稱和幾個關鍵詞,執行簡單的搜索就找到了這些信息,若是使用Google的高級搜索,還不知道能夠找到多少信息呢!
在今天高價漏洞評估工具的世界里,Google是一陣清新的空氣,它的安全測試查詢是無敵的!作為一個安全漏洞檢測的頂級人士,你不僅需要像黑客一樣進行工作,還需要有創新的測試方法,Google無疑就是這樣一款工具,他允許你進行這樣的工作。
在不久的將來,我將向你講述使用真實的Google查詢測試你的Windows系統的安全,這將幫助你確定自己的Windows系統是否足夠健壯。
用Google工具自動執行黑客測試
已經有多種Google工具能夠自動執行黑客測試,或者增強Google黑客測試的能力,它們包括:
·Johnny Long的Google Hacking Database (GHDB):http://johnny.ihackstuff.com/index.php?module=prodreviews,提供許多查詢樣例,你可以調節這些樣例,將其用于你自己的站點或域名上。
·Foundstone公司的SiteDigger(http://www.foundstone.com/resources/proddesc/sitedigger.htm),它利用Foundstone自己個性化的Google查詢,像Johnny Long的Google Hacking Database (GHDB)一樣執行自動搜索。
注意:Google每天最多只允許運行1,000條查詢,這看起來挺多,但對于此類工具來說,很快就能夠執行完畢。
·Johnny Long的Gooscan for Linux(http://johnny.ihackstuff.com/modules.php?op=modload&name=Downloads&file=indexreq=viewdownload&cid=5),它能夠用來在Linux下執行命令行方式的Google查詢。
·Google Toolbar for Internet Explorer允許你不進入Google的首頁www.google.com就能夠在IE瀏覽器中直接輸入關鍵詞進行簡單的查詢。如果你是IE的反對者,還可以使用能夠在Netscape或者Mozilla Firefox下執行的開放源碼的Googlebar(http://googlebar.mozdev.org/)。
·GooDelete(http://www.dirfile.com/goodelete_history.htm)能夠清理那些你不想留下的,使用Google Toolbar查詢留下的,可能包含敏感信息的緩存。
另外,如果你非常熱心于Google黑客行為,你的書櫥中就不能少了Johnny Long撰寫的,具有很高評價的《Google Hacking for Penetration Testers.》(_ihackstuff-20/102-5005443-2664941?v=glance&s=books">http://www.amazon.com/exec/obidos/tg/detail/-/1931836361/ref=ase_ihackstuff-20/102-5005443-2664941?v=glance&s=books)這本書。
| 共2頁: 1 [2] 下一頁 | ||
|


