chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

干貨:基于指紋識別的漏洞掃描設(shè)計方案

如意 ? 來源:FreeBuf ? 作者:滴滴安全藍軍 ? 2020-07-07 11:46 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

掃描器設(shè)計

漏洞掃描器大家都不陌生,幾乎是每家公司必備的安全產(chǎn)品。幾乎早在快10年前,作為安全乙方,就需要扛著一臺極光掃描器,到全國各地去做各種安服。在當時極光掃描器就是一款非常成熟的商業(yè)產(chǎn)品了,那么到現(xiàn)在為什么沒有出現(xiàn)一款能夠通殺的產(chǎn)品,大家還都要一直重復的造輪子呢。我想問題出在兩個方面,一是掃描場景復雜,沒有一款掃描器能否覆蓋所有的場景,而是各有側(cè)重。二是掃描器自身的保密需求,把防御能力完全暴露在外不是一個好主意,最多做到開源掃描框架,poc是萬萬不能全部開源的。

滴滴建設(shè)掃描器也已經(jīng)好多年,并且去年作為滴滴云安全解決方案,實現(xiàn)了首次商業(yè)化輸出。如何做掃描器,我比較推崇實用主義的理念,比較看重有利用價值的漏洞,有的掃描器掃完一看,一堆高危全是ssh版本漏洞,報告是好看,但實際利用價值不大(當然,版本漏洞也是有其價值的,我們也有購買商業(yè)掃描器,主要用于迎接各種合規(guī)檢查,自家掃描器人家可能不認)。受限于場景,滴滴自研的掃描器PoC數(shù)量至今也才不到500個。商業(yè)化掃描器則不同,沒有幾千個poc都不好意思說自己是做掃描器的。有時候大而全并不一定好,我在某云光一臺vm,就給我推了80多個漏洞,客戶要么無法處理,要么形成漏洞免疫,反而容易漏過真正的風險。

自研掃描器架構(gòu)如下圖:

干貨:基于指紋識別的漏洞掃描設(shè)計方案

1、 采用C-S架構(gòu),服務(wù)端分為3部分,WEB界面、交互API、調(diào)度控制等。數(shù)據(jù)存儲采用mysql,隊列服務(wù)redis 。

2、WEB界面主要負責與人的交互,包括資產(chǎn)管理、任務(wù)管理、Agent管理、插件管理、漏洞管理等模塊。

3、交互API 主要負責與Agent的交互,Agent主動拉取任務(wù)并推送掃描結(jié)果。 生產(chǎn)網(wǎng)、辦公網(wǎng)、測試網(wǎng)等公司內(nèi)部屬于不同的安全域,是有網(wǎng)絡(luò)隔離的,但只要Agent與服務(wù)端WEB端口做到單向通信,就能解決一個服務(wù)端打通多個掃描安全域的問題。

4、控制調(diào)度模塊負責 任務(wù)調(diào)度、維護redis隊列、輪詢更新任務(wù)狀態(tài)。

5、客戶端主要分為指紋識別、spider、WEB掃描、主機掃描四部分。Agent 架構(gòu)很方便做到橫向擴容。

6、web掃描分為兩類,一種是基于spider的掃描,Web掃描依賴于spider 爬取的結(jié)果,瓶頸在spider,注定效果有限。第二是基于url的掃描。大公司可建設(shè)URL庫,匯聚來自訪問日志,流量鏡像、測試人員agent 三者所采集到的url。

7、主機掃描是基于指紋的掃描,掃描效果就要看插件的質(zhì)量和數(shù)量了。所有基于特征性的掃描都可以放到這里,例如對于discus掃描插件,雖然屬于web服務(wù),但應(yīng)該放到主機掃描這里,因為它的明確的指紋特征,而WEB掃描主要基于URL,大多是針對參數(shù)的。

指紋識別的實現(xiàn)

今天先談?wù)勚讣y識別吧,最簡單的指紋識別方法就是Nmap,它的服務(wù)指紋真的很強大,但不適用于大規(guī)模的掃描任務(wù),你會發(fā)現(xiàn)掃描1-65535個端口實在太慢了。于是拆分成兩部分的任務(wù),端口掃描和服務(wù)識別,nmap加 -sV選項只負責識別開放端口是什么具體服務(wù)。

干貨:基于指紋識別的漏洞掃描設(shè)計方案

端口掃描首選要確認是否探活以及掃描范圍,例如內(nèi)網(wǎng)等不大會禁icmp的場景,建議進行ping探活,對于有資產(chǎn)完備且安全性要求較高的場景如外網(wǎng)邊界建議不探活直接進行1-65535全端口掃描。

其實最糾結(jié)的是掃描方法的選擇,我們嘗試過nmap、masscanpython、go開發(fā)tcp掃描、tcp-syn掃描等,最后的結(jié)論是go語言實現(xiàn)的掃描效率最佳。過程就不多說了, 有興趣的朋友可以參考小伙伴的博客(https://thief.one/2018/05/17/1/)

再說服務(wù)識別,世間服務(wù)千萬種,但大致可以分為web服務(wù)和其他服務(wù)。非web服務(wù)識別主要依賴于nmap,對于少量未識別的,也支持自定義擴展指紋。而對于WEB指紋,主要依賴于自建指紋庫,web服務(wù)非常規(guī)范,http header、title、body、robots.txt等都可以很方便的自定義指紋規(guī)則。自建指紋是個逐步積累的過程,在未完善之前,可以依賴于開源的服務(wù)如whatsweb,cms規(guī)則非常豐富,完善后再逐步淘汰。

指紋識別的功能

1、指紋聯(lián)動掃描插件

標題為基于指紋識別的漏洞掃描,主要是說掃描條件是由指紋決定的。掃描插件只對匹配到指紋條件的目標進行掃描,編寫掃描插件時就要同步check下指紋規(guī)則,兩者聯(lián)動更新,這樣就可以做到精準掃描。掃描poc未能很好的匹配指紋規(guī)則,這樣就會存在一定的gap, 有時候使用簡單的默認端口會造成漏掃,有時候又擴大了掃描范圍,例如一個wordpress漏洞插件需要對所有http服務(wù)進行掃描。有了精準指紋識別,則可以發(fā)起針對性掃描。

干貨:基于指紋識別的漏洞掃描設(shè)計方案

2、指紋識別漏洞

指紋即漏洞:部分漏洞不需要經(jīng)過漏洞掃描,直接在指紋識別階段就篩選出來了。對于公司外網(wǎng)掃描,有安全規(guī)范的公司一般會要求禁止高危端口開放外網(wǎng),禁止使用高??蚣?,后臺要有雙因素等。這些都可以通過指紋識別來探測到。另外常規(guī)的主頁信息泄露漏洞也可以探測到,如列目錄,報錯,敏感信息泄露等。

指紋無漏洞: 即指紋白名單的概念,以外網(wǎng)為例,我們已知SSO是安全的,那么一旦指紋探測到后臺接入了SSO,就可以打個標簽。其他白名單也類似,我們?nèi)羰且阎硞€服務(wù)是安全的,就不用去反復掃描了。

3、0day應(yīng)急響應(yīng)

有了完備的指紋庫,當發(fā)生0day漏洞的時候,就能夠迅速排查到可能受影響的資產(chǎn),進而進行快速響應(yīng)。 當然公司可以有兩個指紋庫,掃描器探測屬于黑盒指紋庫,還有主機agent采集上來的“白盒”指紋庫。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 指紋識別
    +關(guān)注

    關(guān)注

    43

    文章

    1751

    瀏覽量

    103996
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    205

    瀏覽量

    15842
  • 掃描器
    +關(guān)注

    關(guān)注

    0

    文章

    188

    瀏覽量

    12641
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    電磁頻譜監(jiān)測系統(tǒng)設(shè)計方案

    電磁頻譜監(jiān)測系統(tǒng)平臺設(shè)計方案
    的頭像 發(fā)表于 09-28 15:58 ?356次閱讀
    電磁頻譜監(jiān)測系統(tǒng)<b class='flag-5'>設(shè)計方案</b>

    身份識別核驗硬件終端的功能模塊有哪些?目前的發(fā)展趨勢是什么?

    ?天波小編跟你一起探討:一、核心身份識別模塊生物特征采集:身份識別核驗終端或人證識別一體機包括高分辨率攝像頭(支持紅外補光燈或?qū)拕討B(tài)技術(shù))、指紋識別模塊、虹膜
    的頭像 發(fā)表于 08-30 10:42 ?323次閱讀
    身份<b class='flag-5'>識別</b>核驗硬件終端的功能模塊有哪些?目前的發(fā)展趨勢是什么?

    用樹莓派做一個指紋識別方案,難不難?

    讓我們在樹莓派單板計算機上解鎖生物識別控制功能吧!生物識別技術(shù)利用每個人獨有的、不易復制的生理或行為特征進行身份驗證。地球上每個人的指紋都是獨一無二的,讓我們一起來探索指紋的奇妙用途吧
    的頭像 發(fā)表于 08-09 13:14 ?407次閱讀
    用樹莓派做一個<b class='flag-5'>指紋識別</b><b class='flag-5'>方案</b>,難不難?

    無感人臉識別讓會議簽到效率翻倍

    在智能化浪潮席卷各行各業(yè)的今天,一個看似簡單的會議簽到環(huán)節(jié),卻成為許多企業(yè)數(shù)字化轉(zhuǎn)型的痛點。傳統(tǒng)的手動登記、二維碼掃碼或指紋識別等方式,不僅效率低下,還存在代簽、漏簽的漏洞,甚至因接觸式設(shè)備引發(fā)衛(wèi)生
    的頭像 發(fā)表于 07-04 16:42 ?321次閱讀

    富士通創(chuàng)新生物識別身份驗證技術(shù)介紹

    在數(shù)字化浪潮席卷全球的當下,身份認證技術(shù)的安全性與便捷性,已然成為全社會關(guān)注的焦點。傳統(tǒng)的身份認證方案,諸如密碼、指紋識別、人臉識別等,盡管應(yīng)用廣泛,卻也面臨著諸多嚴峻挑戰(zhàn),如密碼易遭仿冒、生物特征信息存在被竊取風險,進而導致隱
    的頭像 發(fā)表于 07-03 09:31 ?500次閱讀

    TRCX應(yīng)用:顯示面板電容指紋分析

    在大尺寸面板上掃描指紋是捕捉指紋上脊谷間的電容差異。為了加快計算執(zhí)行速度,通過分布式計算對仿真區(qū)域進行劃分,并自動合并為包含指紋信息的結(jié)果。工程師可以通過快速精確的仿真算法,根據(jù)布局結(jié)
    發(fā)表于 06-17 08:54

    超聲波指紋模組靈敏度飛升!低溫納米燒結(jié)銀漿立大功

    的 “指紋識別大腦”,起著至關(guān)重要的作用。它負責采集指紋圖像、提取指紋特征,并將這些信息傳輸給系統(tǒng)進行比對和驗證。指紋模組的性能直接影響著指紋識別的
    發(fā)表于 05-22 10:26

    漢思新材料:創(chuàng)新指紋模組用膠方案,引領(lǐng)智能終端安全新高度

    在智能手機全面普及的今天,指紋識別技術(shù)已成為用戶身份驗證的核心模塊,其可靠性與耐久性直接影響用戶體驗。作為電子封裝材料領(lǐng)域的領(lǐng)軍企業(yè),漢思新材料憑借多年技術(shù)積累,針對指紋模組的復雜工藝需求,推出
    的頭像 發(fā)表于 04-25 13:59 ?492次閱讀
    漢思新材料:創(chuàng)新<b class='flag-5'>指紋</b>模組用膠<b class='flag-5'>方案</b>,引領(lǐng)智能終端安全新高度

    新品 | 智能觸摸解鎖ZW302x系列指紋模塊 支持存儲100枚指紋

    景來選擇不同樣式的指紋模塊。新品首發(fā)福利,掃描上方二維碼保存到淘寶或者天貓識別購買,前10個用戶首單可立減8元。同時,也可以在京東、阿里巴巴、拼多多搜索“HLK-Z
    的頭像 發(fā)表于 04-15 17:33 ?785次閱讀
    新品 | 智能觸摸解鎖ZW302x系列<b class='flag-5'>指紋</b>模塊 支持存儲100枚<b class='flag-5'>指紋</b>

    如何利用iptables修復安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報告中,許多漏洞在生產(chǎn)環(huán)境中無法通過服務(wù)升級來修復。
    的頭像 發(fā)表于 03-18 18:02 ?726次閱讀

    貝特萊用AI重新定義智能門鎖解鎖體驗

    在智能家居蓬勃發(fā)展的今天,指紋識別技術(shù)已成為智能門鎖的“標配”。然而,用戶的實際體驗卻常被“濕手指難解鎖”“、“淺指紋反復失敗”、”“老人指紋識別慢”等問題困擾。
    的頭像 發(fā)表于 03-10 16:22 ?658次閱讀

    ADS1274識別的信號可以小于噪聲1000倍,是真的嗎?

    據(jù)說Σ△型的AD可以識別的信號可以小于噪聲1000倍,這個不知道是否屬實,還有就是如果是的話,使用它是不是需要編寫特別的驅(qū)動??好編寫么···?大神指教
    發(fā)表于 01-23 08:37

    RK3568國產(chǎn)芯教學實驗箱:指紋識別實戰(zhàn)案例

    一、實驗?zāi)康?、熟悉Qt程序的開發(fā)流程。2、掌握QtCreator的基礎(chǔ)開發(fā)使用。3、通過編寫Qt程序?qū)崿F(xiàn)指紋識別的顯示界面。二、實驗原理Qt工程創(chuàng)建Qt工程的創(chuàng)建步驟包括:(1)創(chuàng)建Qt工程;(2
    的頭像 發(fā)表于 01-08 19:05 ?1038次閱讀
    RK3568國產(chǎn)芯教學實驗箱:<b class='flag-5'>指紋識別</b>實戰(zhàn)案例

    高效安全的指紋頭,智能識別技術(shù)引領(lǐng)未來

    指紋頭采用最新指紋算法技術(shù),支持多種復雜場景,識別準確率高。無論是干濕手指,還是淺紋指紋,都能快速完成驗證,確保數(shù)據(jù)安全。
    的頭像 發(fā)表于 11-19 10:48 ?696次閱讀
    高效安全的<b class='flag-5'>指紋</b>頭,智能<b class='flag-5'>識別</b>技術(shù)引領(lǐng)未來

    ASR與傳統(tǒng)語音識別的區(qū)別

    識別技術(shù)。 構(gòu)建更深更復雜的神經(jīng)網(wǎng)絡(luò)模型,利用大量數(shù)據(jù)進行訓練。 提高了語音識別的準確率和穩(wěn)定性。 傳統(tǒng)語音識別 : 通常依賴于聲學-語言模型的方法。 在處理復雜的語音輸入時,可能表現(xiàn)不如ASR技術(shù)出色。 二、功能多樣性 ASR
    的頭像 發(fā)表于 11-18 15:22 ?1798次閱讀