史上最全面的敏感信息收集方案

这篇具有很好参考价值的文章主要介绍了史上最全面的敏感信息收集方案。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

1.目录扫描

介绍一款目录渗透工具:ffuf

ffuf

Fast web fuzzer written in Go,速度快,自定义性高,非常好用

这里贴出一个我常用的脚本:(这里注意域名或IP后面要加上/FUZZ

ffuf.exe -u "https://www.pexels.com/FUZZ"  -w dir-top7000.txt -mc 200 -o res.html -of html

互联网敏感信息收集,网络安全专题,服务器,安全,github


2.语雀

语雀(http://yuque.com)是一个企业级协作服务,提供文档、表格、项目管理等协作工具,帮助企业沉淀、整理内部信息和知识。

语雀的愿景是让个人和企业都拥有自己的线上知识中心。

确实现在很多团队搭建知识库会使用语雀,因此也就难免会有一些人员安全意识不足,将敏感信息放到了语雀在线公开文档中,从而导致了信息泄漏。

进入语雀登陆后,选择右上角的搜索即可:

互联网敏感信息收集,网络安全专题,服务器,安全,github


3.历史页面

wayback会记录网站版本更迭,可以获取到之前版本的网站,可能会找到一些后来删除的敏感资产信息,或者一些漏洞

wayback,强烈推荐!

比如2000年的百度网:

互联网敏感信息收集,网络安全专题,服务器,安全,github


4.Google Hacking

管理后台地址:

site:target.com intext:管理 | 后台 | 后台管理 | 登陆 | 登录 | 用户名 | 密码 | 系统 | 账号 | login | system
site:target.com inurl:login | inurl:admin | inurl:manage | inurl:manager | inurl:admin_login | inurl:system | inurl:backend
site:target.com intitle:管理 | 后台 | 后台管理 | 登陆 | 登录

上传类漏洞地址:

site:target.com inurl:file
site:target.com inurl:upload

注入页面:

site:target.com inurl:?id=
site:target.com inurl:php?id=

编辑器页面:

site:target.com inurl:ewebeditor

目录遍历漏洞:

site:target.com intitle: "index of"

SQL错误:

site:target.com intext:"sql syntax near" | intext:"syntax error has occurred" | intext:"incorrect syntax near" | intext:"unexpected end of SQL command" | intext:"Warning: mysql_connect()" | intext:”Warning: mysql_query()" | intext:"Warning: pg_connect()"

phpinfo:

site:target.com ext:php intitle:phpinfo "published by the PHP Group"

配置文件泄露:

site:target.com ext:.xml | .conf | .cnf | .reg | .inf | .rdp | .cfg | .txt | .ora | .ini

数据库文件泄露:

site:target.com ext:.sql | .dbf | .mdb | .db

日志文件泄露:

site:target.com ext:.log

备份和历史文件泄露:

site:target.com ext:.bkf | .bkp | .old | .backup | .bak | .swp | .rar | .txt | .zip | .7z | .sql | .tar.gz | .tgz | .tar

公开文件泄露:

site:target.com filetype:.doc | .docx | .xls | .xlsx | .ppt | .pptx | .odt | .pdf | .rtf | .sxw | .psw | .csv

邮箱信息:

site:target.com intext:@target.com
site:target.com 邮件
site:target.com email

社工信息:

site:target.com intitle:账号 | 密码 | 工号 | 学号 | 身份证

5.网盘信息收集

某些安全意识薄弱的人员可能上传资料到一些网盘中,没有加密码或者密码泄露,然后被一些在线云盘抓取收录了,导致信息泄露。

超能搜

直接搜索即可:

互联网敏感信息收集,网络安全专题,服务器,安全,github

可以看到一些敏感信息:

互联网敏感信息收集,网络安全专题,服务器,安全,github


6.She Gong

如果我们在信息收集或者测试的过程中,发现一些私人邮箱或者手机号等,那么就可以去SGK查一下,因为这个账号可能是开发人员的账号,通过账号和查到的一些敏感信息,可能就登录到系统中了。

分享一些截止目前还能用的免费机器人:

DATA 007

She Gong Robot

CIA机器人


7.JS信息收集

在JS中可能会存在大量的敏感信息,包括但不限于:

  • 某些服务的接口,可以测试这些接口是否有未授权等
  • 子域名,可能包含有不常见或者子域名收集过程中没收集到的目标
  • 密码、secretKey等敏感数据

JSFinder

python JSFinder.py -u https://acwing.com/

互联网敏感信息收集,网络安全专题,服务器,安全,github


8.邮箱信息收集

实际过程中,我们可以尽可能的把收集到疑似网络管理员、运维人员、安全部门的人员提取出来,这些人单独写邮件或者不发,因为这些人安全意识相对较高,容易打草惊蛇,我们需要对一些非技术员工安全意识薄弱的人下手,挑软柿子捏。

可以使用万金油式的hacker语法或网络空间搜索引擎尝试,也可以使用在线收集平台尝试:

snov:在线邮箱收集工具

例如:选择按域名搜索:

互联网敏感信息收集,网络安全专题,服务器,安全,github

得到一些用户的邮箱信息,可以进行钓鱼🐟:

互联网敏感信息收集,网络安全专题,服务器,安全,github

得到客户信息后,还需要验证客户的邮箱是否在存活状态,防止发送无效的钓鱼🐟邮件:

例如:jz@baidu.com

在存活状态:

互联网敏感信息收集,网络安全专题,服务器,安全,github文章来源地址https://www.toymoban.com/news/detail-753958.html

到了这里,关于史上最全面的敏感信息收集方案的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 史上最全的子域名收集姿势

    信息泄露 Github 、Gitee等代码仓库中,可能有相关子域名的信息 抓包分析获取,如一些静态资源的请求、一些APP或者小程序接口、邮件服务器等等 很多网站有跨域策略文件 crossdomain.xml 、站点地图 sitemap.xml 和 robots.txt 等,其中也可能存在子域名的信息。 搜索引擎网络资产搜索

    2024年02月07日
    浏览(31)
  • 两个通宵熬出来的互联网大厂最新面试题收集整理1000道(二-ElasticSearch),欢迎点赞收藏!!!

    先自我介绍一下,小编浙江大学毕业,去过华为、字节跳动等大厂,目前阿里P7 深知大多数程序员,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前! 因此收集整理了一份《2024年最新Java开发全套学习资料》,

    2024年04月26日
    浏览(38)
  • 2023互联网大厂最全Java面试八股文(附大厂 P5-P8 技术栈)

    为什么感觉 Java 面试变难了? 几年前,你只需要简单的 ssm 框架 ,就能轻松找到一份 Java 的工作,但现在不一样了,随着涌入这个行业的人越来越多,同一个岗位需要筛选掉更多人,要求自然水涨船高, 这也就是现在越来越多 Java 程序员抱怨行业越来越卷的原因 ,当然这个

    2024年02月15日
    浏览(42)
  • 互联网行业数据安全建设实践方案

    互联网已经融入经济社会生产和生活各个领域,用户规模及普及率不断提 高,基础网络和数据资源日趋丰富,新模式新业态层出不穷带来新风险。 互联网总体情况 互联网已经融入经济社会生产和生活各个领域,带来新的生活方式和商业模式,教育、医疗、养老、抚幼、就业、

    2024年02月12日
    浏览(38)
  • 互联网陪诊系统功能方案

    互联网陪诊系统是一款为用户提供陪同患者到医院就医全程陪同,排队约号,排队检查,排队缴费,取送结果,代办买药,代办问诊等。 业务线上预约平台,让客户享受到最为专业的医院助医服务.   功能介绍 专注于就医服务的信息化赋能平台,构建患者与医生的桥梁,让就

    2024年02月11日
    浏览(38)
  • 区块链存证:杭州互联网法院备选方案之一

    区块链技术已经在我国司法存证、取证、出证领域得到了广泛应用。其起点是2018年最高法发布的《最高人民法院关于互联网法院审理案件若干问题的规定》。具体地,这《规定》是杭州互联网法院牵头起草的。我当时在网易杭州研究院工作,司法存证是研究院工作方向之一,

    2024年02月05日
    浏览(47)
  • 红蓝对抗-最全信息收集工具

    项目简介 项目地址 项目名称 reconFTW 集成了30个工具的信息收集利器 https://github.com/six2dez/reconftw reconftw 资产无限巡航扫描系统 https://github.com/awake1t/linglong linglong SRC子域名资产监控 https://github.com/LangziFun/LangSrcCurise LangSrcCurise 快速侦察与目标关联的互联网资产,构建基础资产信

    2024年02月08日
    浏览(41)
  • (三) Markdown插入互联网或本地视频解决方案

    不论博客系统是WordPress还是Typecho,绕不开的是两种书写语言,一种称之为富文本,一种叫做Markdown。 Markdown有很多好处,也有很多坏处,比如Markdown本身不具备段落居中的功能,以及Markdown也不具有插入视频的功能。 庆幸的是Markdown支持HTML的标签,可以在HTML中通过 video 标签插

    2024年02月07日
    浏览(33)
  • 【EI征稿】第二届移动互联网、云计算与信息安全国际会议

    会议地点:中国 长沙 会议时间:2024年3月15日-17日 论文提交截止日期:2024年2月4日 会议检索:提交EI、Scopus检索 大会官网: miccis 出版及征稿主题 集中但不限于 “移动互联网、云计算和信息安全” 等其他相关主题。 移动互联网 :移动应用、手机游戏、服务计算、移动交易

    2024年02月03日
    浏览(40)
  • 史上最全的微服务权限控制方案

    先说下为什么写这篇文章,因为实际项目需要,需要对我们现在项目页面小到每个部件都要做权限控制,然后查了下网上常用的权限框架,一个是shrio,一个是spring security,看了下对比,都说shrio比较轻量,比较好用。 本文我们也选择了shrio来做整个项目的权限框架,同时结合

    2024年02月04日
    浏览(48)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包