日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

干貨:基于指紋識(shí)別的漏洞掃描設(shè)計(jì)方案

如意 ? 來源:FreeBuf ? 作者:滴滴安全藍(lán)軍 ? 2020-07-07 11:46 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

掃描器設(shè)計(jì)

漏洞掃描器大家都不陌生,幾乎是每家公司必備的安全產(chǎn)品。幾乎早在快10年前,作為安全乙方,就需要扛著一臺(tái)極光掃描器,到全國(guó)各地去做各種安服。在當(dāng)時(shí)極光掃描器就是一款非常成熟的商業(yè)產(chǎn)品了,那么到現(xiàn)在為什么沒有出現(xiàn)一款能夠通殺的產(chǎn)品,大家還都要一直重復(fù)的造輪子呢。我想問題出在兩個(gè)方面,一是掃描場(chǎng)景復(fù)雜,沒有一款掃描器能否覆蓋所有的場(chǎng)景,而是各有側(cè)重。二是掃描器自身的保密需求,把防御能力完全暴露在外不是一個(gè)好主意,最多做到開源掃描框架,poc是萬萬不能全部開源的。

滴滴建設(shè)掃描器也已經(jīng)好多年,并且去年作為滴滴云安全解決方案,實(shí)現(xiàn)了首次商業(yè)化輸出。如何做掃描器,我比較推崇實(shí)用主義的理念,比較看重有利用價(jià)值的漏洞,有的掃描器掃完一看,一堆高危全是ssh版本漏洞,報(bào)告是好看,但實(shí)際利用價(jià)值不大(當(dāng)然,版本漏洞也是有其價(jià)值的,我們也有購(gòu)買商業(yè)掃描器,主要用于迎接各種合規(guī)檢查,自家掃描器人家可能不認(rèn))。受限于場(chǎng)景,滴滴自研的掃描器PoC數(shù)量至今也才不到500個(gè)。商業(yè)化掃描器則不同,沒有幾千個(gè)poc都不好意思說自己是做掃描器的。有時(shí)候大而全并不一定好,我在某云光一臺(tái)vm,就給我推了80多個(gè)漏洞,客戶要么無法處理,要么形成漏洞免疫,反而容易漏過真正的風(fēng)險(xiǎn)。

自研掃描器架構(gòu)如下圖:

干貨:基于指紋識(shí)別的漏洞掃描設(shè)計(jì)方案

1、 采用C-S架構(gòu),服務(wù)端分為3部分,WEB界面、交互API、調(diào)度控制等。數(shù)據(jù)存儲(chǔ)采用mysql,隊(duì)列服務(wù)redis 。

2、WEB界面主要負(fù)責(zé)與人的交互,包括資產(chǎn)管理、任務(wù)管理、Agent管理、插件管理、漏洞管理等模塊。

3、交互API 主要負(fù)責(zé)與Agent的交互,Agent主動(dòng)拉取任務(wù)并推送掃描結(jié)果。 生產(chǎn)網(wǎng)、辦公網(wǎng)、測(cè)試網(wǎng)等公司內(nèi)部屬于不同的安全域,是有網(wǎng)絡(luò)隔離的,但只要Agent與服務(wù)端WEB端口做到單向通信,就能解決一個(gè)服務(wù)端打通多個(gè)掃描安全域的問題。

4、控制調(diào)度模塊負(fù)責(zé) 任務(wù)調(diào)度、維護(hù)redis隊(duì)列、輪詢更新任務(wù)狀態(tài)。

5、客戶端主要分為指紋識(shí)別、spider、WEB掃描、主機(jī)掃描四部分。Agent 架構(gòu)很方便做到橫向擴(kuò)容。

6、web掃描分為兩類,一種是基于spider的掃描,Web掃描依賴于spider 爬取的結(jié)果,瓶頸在spider,注定效果有限。第二是基于url的掃描。大公司可建設(shè)URL庫(kù),匯聚來自訪問日志,流量鏡像、測(cè)試人員agent 三者所采集到的url。

7、主機(jī)掃描是基于指紋的掃描,掃描效果就要看插件的質(zhì)量和數(shù)量了。所有基于特征性的掃描都可以放到這里,例如對(duì)于discus掃描插件,雖然屬于web服務(wù),但應(yīng)該放到主機(jī)掃描這里,因?yàn)樗拿鞔_的指紋特征,而WEB掃描主要基于URL,大多是針對(duì)參數(shù)的。

指紋識(shí)別的實(shí)現(xiàn)

今天先談?wù)勚讣y識(shí)別吧,最簡(jiǎn)單的指紋識(shí)別方法就是Nmap,它的服務(wù)指紋真的很強(qiáng)大,但不適用于大規(guī)模的掃描任務(wù),你會(huì)發(fā)現(xiàn)掃描1-65535個(gè)端口實(shí)在太慢了。于是拆分成兩部分的任務(wù),端口掃描和服務(wù)識(shí)別,nmap加 -sV選項(xiàng)只負(fù)責(zé)識(shí)別開放端口是什么具體服務(wù)。

干貨:基于指紋識(shí)別的漏洞掃描設(shè)計(jì)方案

端口掃描首選要確認(rèn)是否探活以及掃描范圍,例如內(nèi)網(wǎng)等不大會(huì)禁icmp的場(chǎng)景,建議進(jìn)行ping探活,對(duì)于有資產(chǎn)完備且安全性要求較高的場(chǎng)景如外網(wǎng)邊界建議不探活直接進(jìn)行1-65535全端口掃描。

其實(shí)最糾結(jié)的是掃描方法的選擇,我們嘗試過nmap、masscanpython、go開發(fā)tcp掃描、tcp-syn掃描等,最后的結(jié)論是go語言實(shí)現(xiàn)的掃描效率最佳。過程就不多說了, 有興趣的朋友可以參考小伙伴的博客(https://thief.one/2018/05/17/1/)

再說服務(wù)識(shí)別,世間服務(wù)千萬種,但大致可以分為web服務(wù)和其他服務(wù)。非web服務(wù)識(shí)別主要依賴于nmap,對(duì)于少量未識(shí)別的,也支持自定義擴(kuò)展指紋。而對(duì)于WEB指紋,主要依賴于自建指紋庫(kù),web服務(wù)非常規(guī)范,http header、title、body、robots.txt等都可以很方便的自定義指紋規(guī)則。自建指紋是個(gè)逐步積累的過程,在未完善之前,可以依賴于開源的服務(wù)如whatsweb,cms規(guī)則非常豐富,完善后再逐步淘汰。

指紋識(shí)別的功能

1、指紋聯(lián)動(dòng)掃描插件

標(biāo)題為基于指紋識(shí)別的漏洞掃描,主要是說掃描條件是由指紋決定的。掃描插件只對(duì)匹配到指紋條件的目標(biāo)進(jìn)行掃描,編寫掃描插件時(shí)就要同步check下指紋規(guī)則,兩者聯(lián)動(dòng)更新,這樣就可以做到精準(zhǔn)掃描。掃描poc未能很好的匹配指紋規(guī)則,這樣就會(huì)存在一定的gap, 有時(shí)候使用簡(jiǎn)單的默認(rèn)端口會(huì)造成漏掃,有時(shí)候又?jǐn)U大了掃描范圍,例如一個(gè)wordpress漏洞插件需要對(duì)所有http服務(wù)進(jìn)行掃描。有了精準(zhǔn)指紋識(shí)別,則可以發(fā)起針對(duì)性掃描。

干貨:基于指紋識(shí)別的漏洞掃描設(shè)計(jì)方案

2、指紋識(shí)別漏洞

指紋即漏洞:部分漏洞不需要經(jīng)過漏洞掃描,直接在指紋識(shí)別階段就篩選出來了。對(duì)于公司外網(wǎng)掃描,有安全規(guī)范的公司一般會(huì)要求禁止高危端口開放外網(wǎng),禁止使用高??蚣?,后臺(tái)要有雙因素等。這些都可以通過指紋識(shí)別來探測(cè)到。另外常規(guī)的主頁信息泄露漏洞也可以探測(cè)到,如列目錄,報(bào)錯(cuò),敏感信息泄露等。

指紋無漏洞: 即指紋白名單的概念,以外網(wǎng)為例,我們已知SSO是安全的,那么一旦指紋探測(cè)到后臺(tái)接入了SSO,就可以打個(gè)標(biāo)簽。其他白名單也類似,我們?nèi)羰且阎硞€(gè)服務(wù)是安全的,就不用去反復(fù)掃描了。

3、0day應(yīng)急響應(yīng)

有了完備的指紋庫(kù),當(dāng)發(fā)生0day漏洞的時(shí)候,就能夠迅速排查到可能受影響的資產(chǎn),進(jìn)而進(jìn)行快速響應(yīng)。 當(dāng)然公司可以有兩個(gè)指紋庫(kù),掃描器探測(cè)屬于黑盒指紋庫(kù),還有主機(jī)agent采集上來的“白盒”指紋庫(kù)。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 指紋識(shí)別
    +關(guān)注

    關(guān)注

    43

    文章

    1756

    瀏覽量

    104934
  • 漏洞
    +關(guān)注

    關(guān)注

    0

    文章

    205

    瀏覽量

    15970
  • 掃描器
    +關(guān)注

    關(guān)注

    0

    文章

    199

    瀏覽量

    12802
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    兆易創(chuàng)新助力指紋識(shí)別技術(shù)落地IoT新興場(chǎng)景

    從電容到屏下光學(xué),指紋識(shí)別技術(shù)在如今的PC、智能手機(jī)等消費(fèi)電子產(chǎn)品中已被廣泛應(yīng)用,逐漸成為標(biāo)配。在這些成熟市場(chǎng)之外,隨著IoT技術(shù)的飛速發(fā)展,指紋識(shí)別正不斷突破傳統(tǒng)應(yīng)用邊界,在智能家居、工業(yè)控制、金融支付、移動(dòng)出行等眾多IoT場(chǎng)景中嶄露頭角,逐步替代密碼、刷卡等傳統(tǒng)認(rèn)證方
    的頭像 發(fā)表于 02-09 09:24 ?1123次閱讀
    兆易創(chuàng)新助力<b class='flag-5'>指紋識(shí)別</b>技術(shù)落地IoT新興場(chǎng)景

    遠(yuǎn)景達(dá)LV4900遠(yuǎn)距離掃描模組:遠(yuǎn)距離識(shí)別場(chǎng)景的性能標(biāo)桿

    OEM設(shè)備集成的優(yōu)選方案,完美解決了空間受限場(chǎng)景下的遠(yuǎn)范圍掃描難題,為智能收費(fèi)、無人值守等領(lǐng)域注入強(qiáng)勁動(dòng)力。作為一款專注遠(yuǎn)距離識(shí)別的高性能產(chǎn)品,遠(yuǎn)景達(dá)LV4900遠(yuǎn)
    的頭像 發(fā)表于 01-22 10:52 ?339次閱讀
    遠(yuǎn)景達(dá)LV4900遠(yuǎn)距離<b class='flag-5'>掃描</b>模組:遠(yuǎn)距離<b class='flag-5'>識(shí)別</b>場(chǎng)景的性能標(biāo)桿

    智能門鎖指紋識(shí)別安全嗎?當(dāng)靜電“模糊”了傳感器……

    “認(rèn)賊作父”:一枚未錄入的指紋,可能錯(cuò)誤地識(shí)別為已授權(quán)的戶主,導(dǎo)致安全門禁形同虛設(shè)。
    的頭像 發(fā)表于 01-19 16:41 ?351次閱讀

    告別鑰匙與指紋識(shí)別,UWB技術(shù)如何重新定義智能門鎖?

    智能門鎖在家庭安防升級(jí)趨勢(shì)下迎來技術(shù)革新,UWB技術(shù)憑借厘米級(jí)空間感知能力成為發(fā)展關(guān)鍵。傳統(tǒng)門鎖存在安全漏洞和體驗(yàn)缺陷,而UWB解決方案通過精準(zhǔn)測(cè)距實(shí)現(xiàn)無感通行,具備門外自動(dòng)解鎖、智能位置判斷等功能
    的頭像 發(fā)表于 01-07 14:24 ?2233次閱讀
    告別鑰匙與<b class='flag-5'>指紋識(shí)別</b>,UWB技術(shù)如何重新定義智能門鎖?

    華秋輸出的GERBER別的軟件無法正確識(shí)別

    ,卡住了。 這個(gè)是華秋識(shí)別的,可以看到是正確的。 下面是AD,KICAD、工廠錫膏機(jī)識(shí)別的,都一樣的,統(tǒng)一少了太多東東。
    發(fā)表于 12-17 10:46

    二維碼掃描識(shí)別器有內(nèi)嵌款嗎?掃碼識(shí)別的功能是嵌入在自助機(jī)上的

    在自助設(shè)備遍布生活場(chǎng)景的今天,不少人會(huì)疑惑“二維碼掃描識(shí)別器有內(nèi)嵌款嗎?”答案是肯定的——內(nèi)嵌式二維碼掃描識(shí)別器早已成為自助機(jī)的核心配置,從商場(chǎng)的自動(dòng)售賣機(jī)到火車站的自助取票機(jī),掃碼
    的頭像 發(fā)表于 12-04 16:19 ?678次閱讀
    二維碼<b class='flag-5'>掃描</b><b class='flag-5'>識(shí)別</b>器有內(nèi)嵌款嗎?掃碼<b class='flag-5'>識(shí)別的</b>功能是嵌入在自助機(jī)上的

    【CPKCOR-RA8D1】指紋掃描

    /jishu_2502298_1_1.html)指紋識(shí)別模塊 :推薦使用AS608或其他兼容的光學(xué)指紋傳感器LCD顯示模塊 :利用擴(kuò)展板支持的LCD接口(如MIPI-DSI或RGB接口)[](https://bbs.elecfans.com
    發(fā)表于 10-30 11:38

    怎么通過UART1對(duì)指紋識(shí)別模塊的控制

    今天主要介紹一下我們團(tuán)隊(duì)怎么通過UART1對(duì)指紋識(shí)別模塊的控制。由于E203 的UART通信資源有限(UART0、UART1、UART2),在mcu200t FPGA開發(fā)板上,uart0已用
    發(fā)表于 10-30 06:12

    秒級(jí)喚醒指紋識(shí)別模塊方案

    隨著智能安防與低功耗終端設(shè)備需求快速增長(zhǎng),指紋識(shí)別正加速向“小尺寸、微安級(jí)、秒級(jí)喚醒”演進(jìn)。預(yù)計(jì) 2025 年市場(chǎng)規(guī)模將逼近 42 億元。 “單節(jié)鋰電池供電指紋鎖”一站式解決方案,快速搶占智能
    發(fā)表于 10-23 14:16

    新品 | Unit Fingerprint2,高性能指紋識(shí)別傳感器單元

    UnitFingerprint2是一款高性能指紋識(shí)別傳感器單元,內(nèi)部集成STM32核心主控與A-K323CP一體化指紋識(shí)別模組,采用半導(dǎo)體電容式傳感器,具備指紋采集、特征提取、注冊(cè)、比對(duì)、存儲(chǔ)、檢索
    的頭像 發(fā)表于 10-17 17:41 ?1551次閱讀
    新品 | Unit Fingerprint2,高性能<b class='flag-5'>指紋識(shí)別</b>傳感器單元

    用樹莓派做一個(gè)指紋識(shí)別方案,難不難?

    讓我們?cè)跇漭蓡伟逵?jì)算機(jī)上解鎖生物識(shí)別控制功能吧!生物識(shí)別技術(shù)利用每個(gè)人獨(dú)有的、不易復(fù)制的生理或行為特征進(jìn)行身份驗(yàn)證。地球上每個(gè)人的指紋都是獨(dú)一無二的,讓我們一起來探索指紋的奇妙用途吧
    的頭像 發(fā)表于 08-09 13:14 ?1069次閱讀
    用樹莓派做一個(gè)<b class='flag-5'>指紋識(shí)別</b><b class='flag-5'>方案</b>,難不難?

    無感人臉識(shí)別讓會(huì)議簽到效率翻倍

    在智能化浪潮席卷各行各業(yè)的今天,一個(gè)看似簡(jiǎn)單的會(huì)議簽到環(huán)節(jié),卻成為許多企業(yè)數(shù)字化轉(zhuǎn)型的痛點(diǎn)。傳統(tǒng)的手動(dòng)登記、二維碼掃碼或指紋識(shí)別等方式,不僅效率低下,還存在代簽、漏簽的漏洞,甚至因接觸式設(shè)備引發(fā)衛(wèi)生
    的頭像 發(fā)表于 07-04 16:42 ?973次閱讀

    富士通創(chuàng)新生物識(shí)別身份驗(yàn)證技術(shù)介紹

    在數(shù)字化浪潮席卷全球的當(dāng)下,身份認(rèn)證技術(shù)的安全性與便捷性,已然成為全社會(huì)關(guān)注的焦點(diǎn)。傳統(tǒng)的身份認(rèn)證方案,諸如密碼、指紋識(shí)別、人臉識(shí)別等,盡管應(yīng)用廣泛,卻也面臨著諸多嚴(yán)峻挑戰(zhàn),如密碼易遭仿冒、生物特征信息存在被竊取風(fēng)險(xiǎn),進(jìn)而導(dǎo)致隱
    的頭像 發(fā)表于 07-03 09:31 ?1206次閱讀

    TRCX應(yīng)用:顯示面板電容指紋分析

    在大尺寸面板上掃描指紋是捕捉指紋上脊谷間的電容差異。為了加快計(jì)算執(zhí)行速度,通過分布式計(jì)算對(duì)仿真區(qū)域進(jìn)行劃分,并自動(dòng)合并為包含指紋信息的結(jié)果。工程師可以通過快速精確的仿真算法,根據(jù)布局結(jié)
    發(fā)表于 06-17 08:54

    超聲波指紋模組靈敏度飛升!低溫納米燒結(jié)銀漿立大功

    的 “指紋識(shí)別大腦”,起著至關(guān)重要的作用。它負(fù)責(zé)采集指紋圖像、提取指紋特征,并將這些信息傳輸給系統(tǒng)進(jìn)行比對(duì)和驗(yàn)證。指紋模組的性能直接影響著指紋識(shí)別的
    發(fā)表于 05-22 10:26
    沁源县| 定西市| 沈阳市| 岗巴县| 云梦县| 静海县| 永川市| 长葛市| 德庆县| 冕宁县| 龙海市| 子洲县| 临高县| 闵行区| 镇安县| 阿拉善右旗| 亚东县| 龙口市| 攀枝花市| 宽城| 汤阴县| 斗六市| 松原市| 定襄县| 罗源县| 武陟县| 湘潭县| 岑溪市| 宣武区| 琼中| 洛浦县| 乌恰县| 红原县| 余江县| 赤壁市| 分宜县| 蓝田县| 应城市| 乳源| 遵义市| 无极县|