
文章目錄前言一、資產測繪1、資產分配2、URL探測/域名、子域名收集2.1、燈塔/無影工具2.2、POC平臺2.3、oneforall子域名收集工具二、短信轟炸/驗證碼可爆破漏洞1、短信轟炸2、驗證碼爆破3、修復建議三、任意用戶注冊漏洞四、SPF郵件偽造漏洞1、spf郵件偽造漏洞簡介2、漏洞危害3、測試漏洞4、SPF解析不當導致繞過5、swaks 測試6、淺談五、總結如何系統學習網絡安全一、網絡安全黑客學習路線二、網絡安全教程視頻三、網絡安全CTF實戰案例四、網絡安全面試題前言哈嘍大家好今天給大家分享一下前段時間給某單位的一個眾測項目跟著幾個大牛一起做的項目這次就給大家分享兩個我自己挖的不敏感的漏洞讓大家能夠對短信轟炸/驗證碼可爆破/任意用戶注冊/spf郵件偽造漏洞有一個更加深刻的感觸然后也帶大家感受下眾測。一、資產測繪1、資產分配首先眾測之前都會先給我們發一個資產的匯總表格然后讓我們跟著這個資產表格去打相關的資產這個過程中資產收集和信息收集就很重要了在這個過程中很多人在收集邊緣資產的時候很容易打偏導致眾測甲方不收這個漏洞說通俗點也就是沒有錢。下面這個是我前段時間的一個眾測的一個資產表格有域名、IP然后就是app、web站點、微信小程序等資產。2、URL探測/域名、子域名收集2.1、燈塔/無影工具我們可以使用燈塔和FOFA聯合使用然后進行對目標資產的域名和IP進行一個子域名挖掘和指紋相關的識別還有就是敏感信息探測然后等著燈塔掃描完成以后就可以在資產里面查看掃描結果了需要注意的是這里的POC建議不上直接上指紋就可以了因為上POC很多安全設備之類的就容易把你的IP給ban了像打POC的話可以單獨使用無影這個工具或者其他的工具也可以2.2、POC平臺說到利用POC了那么我給大家推薦下DayDayPOC這個站點里面的POC還是寫的蠻詳細的比如在網上一些POC不公開在里面很多都是可以找到的網站https://www.ddpoc.com/你像比如最新出的一些漏洞這個平臺都有我們查看這個站點的POC的時候需要提前注冊登錄下2.3、oneforall子域名收集工具然后還有就是使用專門搞子域名收集的工具了比如oneforall黑鬼黑客工具還是蠻厲害的在子域名收集的過程中能夠幫我們快速的收集到很多的子域名包括我們常說的打邊緣資產。這里我先把這些域名收集好把他們都放到一個txt文件里面然后再使用我們的然后使用oneforall收集改目標站點的子域名導出以后對于去重這方面直接使用exec表格就可以了使用exec表進行篩選狀態碼為200的域名且再進行域名和IP去重的操作為了后面減少測試的工作量然后對于子域名的驗證主要是怕我們打的邊緣資產不屬于這個廠家的那么我們就可以使用鷹圖進行一個資產的驗證看下面的 icp備案企業二、短信轟炸/驗證碼可爆破漏洞1、短信轟炸這里先給大家分享下這個短信轟炸漏洞講解下比如我們在眾測和挖掘企業src的過程中是收這個漏洞的獎金也是50以上的但是在挖掘edusrc的時候是不收這個漏洞的。這里這個是一個眾測的自來水公司的一個功能點這里我們直接訪問的是注冊頁面我們這里使用bp掛好代理然后再點擊發送驗證碼利用bp抓包我們先go一下發現驗證碼接收成功但是第二次就顯示短信發送過于頻繁了。這里我們就可以想下了我們能不能進行一個驗證碼發送限制次數的繞過這個要是能繞過無限次數的發送驗證碼是會消耗這個自來水公司的一個資源的。像這個要是不了解的人在碰到這樣的繞過可以多上網進行一個資料查找。然后我們就可以進行一個測試了看看什么字符可以進行繞過驗證碼發送呢經過測試發現可以通過、空格、86、逗號等進行繞過從而達到短信轟炸的漏洞危害我們如果要把危害加大達到一分鐘短信轟炸達到幾十條那么我們就要利用bp的爆破了我們手動添加多個繞過字符然后進行爆破盡量多的提高每分鐘爆破短信驗證碼的發送次數以此來提高這個漏洞的危害大家可以看到下面的手機驗證碼一次性發送了很多對于挖掘企業src和眾測的時候廠家收不收呢其實可以看看相關的文檔一般都是定義每分鐘15/30條以上就收2、驗證碼爆破對于短信驗證碼的爆破這個漏洞是蠻簡單的一個漏洞了眾測4位數或者6位數的一個爆破這里我們直接查看我們接收到的短信發現都是四位數對于四位數的驗證碼都是可以進行驗證碼爆破的對于四位數的一個驗證碼爆破直接在bp里面的爆破模塊設置0000-9999即可進行爆破了經過burp的四位數驗證碼爆破成功爆破驗證碼77743、修復建議1.驗證碼綁定手機號確保驗證碼只能發送到注冊時提供的手機號而不是通過其他途徑發送。這可以防止攻擊者利用特殊字符繞過驗證碼發送的限制。2.限制驗證碼發送頻率在一定時間內限制同一手機號接收驗證碼的次數防止短時間內發送大量驗證碼從而防止短信轟炸攻擊。3.增加驗證碼有效期確保驗證碼的有效期不宜過長通常建議在幾分鐘至十幾分鐘之間。這樣即使攻擊者能夠獲取驗證碼也有限制時間內使用。4.加強驗證碼復雜度增加驗證碼的復雜度例如增加驗證碼位數、使用字母、數字和特殊字符的組合以增加驗證碼被破解的難度。5.限制相同IP地址或設備的訪問頻率檢測并限制來自同一IP地址或設備的驗證碼請求頻率以防止攻擊者通過自動化工具進行暴力破解。三、任意用戶注冊漏洞還是同一個系統眾測的時候我也會去看注冊接口看看這個注冊接口存在任意用戶注冊。這里我們先在注冊頁面隨機輸入一個很隨意的手機號用戶進行注冊然后利用bp抓包我們需要抓兩個包一個是有手機號和需要輸入驗證碼功能的包還有一個就是利用手機號發送驗證碼的包我們從下面的bp數據包可以看到下面這個是有手機號和需要輸入驗證碼功能的包然后還有一個數據包就是下面這個數據包是利用手機號發送驗證碼的包然后就是發送驗證碼并且利用bp抓的需要輸入驗證碼的那個包進行驗證碼四位數爆破可以看到下面隨便輸入的手機號以及驗證碼code已經成功爆破出來了可以發現我們開始隨便輸入的一個手機號用戶注冊成功了四、SPF郵件偽造漏洞1、spf郵件偽造漏洞簡介SPF 記錄是一種域名服務DNS記錄用于標識哪些郵件服務器可以代表您的域名發送電子郵件。SPF 記錄的目的是為了防止垃圾郵件發送者在您的域名上使用偽造的發件人地址發送郵件。原理:未設置spf導致的郵件任意偽造可以用來釣魚社工本身就是高危若您未對您的域名添加 SPF 解析記錄則黑客可以仿冒以該域名為后綴的郵箱來發送垃圾郵件。2、漏洞危害可以用未進行安全配置的網站域名發送郵件。比如www.baidu.com有這個漏洞你就可以偽造HRbaidu.com給受害人發郵件進行釣魚。src收的少但是重測和滲透測試項目可以交。?注意如果沒有vspf1或者沒spf就存在郵件偽造漏洞。?-all 不能偽造~all可以偽造3、測試漏洞我們直接拿baidu.com的域名來給大家演示下用kali的nslookup 工具測試下可以看到下面的回顯存在spf記錄是-all參數說明不能任意偽造。┌──(root-kali)-[~]└─# nslookup -typetxt baidu.com還可以使用dig -t命令來測試┌──(root-kali)-[~]└─# dig -t txt baidu.com4、SPF解析不當導致繞過把下面的spf配置記錄復制下來測試地址如下https://www.kitterman.com/spf/validate.html這里顯示spf解析配置正確下面拿一個存在spf解析錯誤的案例來演示下SPF記錄報錯在這條SPF記錄中存在多個IP段但只有開頭的一段ip用了ipv4這就導致了語法錯誤。因為這個錯誤將導致整個SPF記錄完全失效因為SPF無效郵件接收方的SPF檢測功能也就失效了。5、swaks 測試使用kali自帶工具swaks 測試swaks --body helloword --header Subject:testT -t 自己的郵箱 -f testbaidu.com body為內容 Subject為標題 -t為目標郵箱 -f為偽造的發送方這里我們偽造加了cn字眼這里偽造改不明顯字眼等都會進垃圾箱我們先申請一個臨時郵箱http://24mail.chacuo.net/然后我們使用kali自帶的swaks 工具進行測試結果如下┌──(root-kali)-[~] └─# swaks --body 【2024年8月1日】 檢測到您教務系統長時間未修改密碼請及時修改密碼確保賬戶安全 手機管家163.com 【該郵件自動監測請勿回復】 --header Subject:vivo -t vioxzs43016chacuo.net -f customersalexz.com看到這里我們要是對標題和內容進行改進那么我們是不是就可以嘗試釣一波魚了呢6、淺談綜上當我們在查看一個域名的SPF記錄時它其實不只是一條解析記錄更是一種郵件安全的策略SPF記錄配置不嚴或SPF解析錯誤就容易導致大量本該被攔截的郵件直接被放進來而繞過的策略就隱藏在這條SPF記錄里面。五、總結這篇眾測的相關漏洞挖掘的文字就到這里了希望這篇文章對大家有幫助然后大家要是對于相關漏洞有什么問題的歡迎在評論區進行留言這篇文字主要是給大家分享記某單位眾測中短信轟炸/驗證碼可爆破/任意用戶注冊漏洞然后再拓展下企業src挖掘的可以撿漏的低位漏洞比如SPF郵件偽造漏洞。如何系統學習網絡安全網絡安全作為數字時代的核心技術基石已成為保障各行業安全穩定運行的堅實屏障。筑牢網絡安全的防線掌握先進的防護策略和技能正上升為國家與企業發展的戰略優先級。構建穩固的網絡安全能力是一個體系的工程需要從夯實基礎理論出發持續深化到攻防對抗與應急響應的實戰層面。如果你是準備學習網絡安全黑客或者正在學習我可以把我自用的360獨家內部資料分享給你包含以下內容你應該能用得上①網絡安全學習路線②20份滲透測試電子書③安全攻防357頁筆記④50份安全攻防面試指南⑤安全紅隊滲透工具包⑥網絡安全必備書籍⑦100個漏洞實戰案例⑧安全大廠內部視頻資源⑨歷年CTF奪旗賽題解析一、網絡安全黑客學習路線網絡安全黑客學習路線形成網絡安全領域所有的知識點匯總它的用處就在于你可以按照上面的知識點去找對應的學習資源保證自己學得較為全面。二、網絡安全教程視頻我們在看視頻學習的時候不能光動眼動腦不動手比較科學的學習方法是在理解之后運用它們這時候練手項目就很適合了。三、網絡安全CTF實戰案例光學理論是沒用的要學會跟著一起敲要動手實操才能將自己的所學運用到實際當中去這里帶來的是CTFSRC資料HW資料畢竟實戰是檢驗真理的唯一標準嘛~四、網絡安全面試題最后我們所有的作為都是為就業服務的所以關鍵的臨門一腳就是咱們的面試題內容所以面試題板塊是咱們不可或缺的部分這里我給大家準備的就是我在面試期間準備的資料。網安其實不難難的是堅持和相信自己我的經驗是既然已經選定網安你就要相信它相信它能成為你日后進階的高效渠道這樣自己才會更有信念去學習才能在碰到困難的時候堅持下去。機會屬于有準備的人這是一個實力的時代。人和人之間的差距不在于智商而在于如何利用業余時間只要你想學習什么時候開始都不晚不要擔心這擔心那你只需努力剩下的交給時間這份完整版的網絡安全學習資料已經上傳CSDN朋友們如果需要可以微信掃描下方CSDN官方認證二維碼免費領取【保證100%免費】