好可怕的搜索引擎!

一颗小胡椒2021-07-23 11:37:00
在之前的一些文章中,我展现了很多网络信息搜集的能力,让不少小伙伴惊呼:哇,一个域名都能挖出这么多信息,太牛了!

实际上,信息搜集和社会工程学也是网络安全的非常重要组成部分。今天这篇文章就来介绍下信息搜集方面经常用到的技术:Google Hacking,就算暂时没有太多专业的网络安全知识,但是如果能熟练运用搜索引擎,也能变身一个小小的黑客。

Google Hacking,字面意义是利用Google搜索引擎搜索信息来进行入侵的技术和行为,现在已经引申为利用一切搜索引擎进行网络入侵的技术和行为。

搜索引擎大家都用过,在搜索框中输入关键词,一键回车,结果就展示在我们面前。但实际上,这个搜索框内藏玄机,除了关键词,还有别的用法。

搜索引擎对于搜索的内容提供了多种语法,通过构造特定的搜索语句,能够快速全面的让攻击者挖掘到有价值的信息。

本文列举一些常用的例子,如果没有特别说明,本文列出的搜索语法在Google和百度中都能适用,本文内容以Google为例展示。

site

语法:site
作用:限定在特定的网址中搜索

有时候全网搜索有点像大海捞针,而如果我们有特别关心的网站,想只显示这个网站的搜索结果,就可以用到site语法,比如我在微软的官网内搜索漏洞编号CVE-2014-4114:

可以看到,显示的结果都是在指定网站中的,大大减少了我们在海量信息中的筛选成本。

实际上,不少网站为了省事,这些网站的站内搜索功能就是利用搜索引擎的site语法来实现的。

filetype

语法:filetype
作用:搜索特定的文件类型

有时候我们想找特定类型的文档,比如PPT、PDF等,但默认情况下出来的都是网页,很难找到我们想要的内容,这个时候就可以用上filetype语法。比如我想搜索web安全相关的PDF电子书:

这下出来的,都是我们想要的了,用这一招搜索技术文档、电子书等等屡试不爽哦。

inurl

语法:inurl
作用:在URL中搜索出现指定内容的链接

这一个语法有什么用?普通人很少直接关心链接本身的内容,但是对于咱们hacker来说,URL就重要了,比如我们可以用来搜索可能存在SQL注入的链接:

  • inurl:.php?id=
  • inurl:.jsp?id=
  • inurl:.asp?id=

除了SQL注入,还可以搜索可能存在的网站后台管理入口:

  • inurl:login.php
  • inurl:login.jsp
  • inurl:login.asp

如果我们再加上前面的site语法组合使用,就可以找出指定网站的这种链接了,定向寻找攻击点。

intitle

语法:intitle
作用:在网页title中搜索出现指定内容的网页

除了在URL中搜索,咱们还能在标题中搜索。一般网站后台管理页面都会带有“后台”、“管理”、“登录”等字眼,我们可以通过在HTML的title字段位置搜索这些关键词,寻找可疑的后台登录页面。

intext

语法:intext
作用:除了URL和title,剩下的就是正文位置搜索了

比如我们搜索使用discuz搭建的论坛网站:

Google Hacking DataBase

看了这么多,不知道你学废了吗?

如果没有也没有关系,这里有个神器:Google Hacking数据库,汇集了非常多的有价值的搜索语句,你可以用这些来搜搜看,看看能不能发现些什么信息。

网址:https://www.exploit-db.com/google-hacking-database

学会使用搜索引擎,是每一个hacker必备的技能之一,看完这篇赶紧操练起来,动动手试一试。不过以学习为主,切莫拿去做违法事情哦,现在的网络安全法那可不是闹着玩的!

搜索引擎
本作品采用《CC 协议》,转载必须注明作者和本文链接
至少有两个不同的窃取程序,Rhadamanthys和RedLine,滥用搜索引擎自我宣传,并向受害者的设备发送恶意负载。在搜索结果中假冒AMD和Blender 3D网站为了追踪研究,研究人员访问了一些推广的网站,并获得了他们正在分发的恶意负载。在本文中,我们将主要分析“Blender 3D”假冒网站。
常用的网络空间搜索引擎:fofa、shodan、zoomeye、censys常见网络空间搜索引擎介绍网络空间搜索引擎有哪些目前国内外的网络空间搜索引擎有 shodan、zoomeye、cnesys、fofa,下面一一介绍。shodanShodan 是目前最为知名的黑客搜索引擎,它是由计算机程序员约翰·马瑟利于 2009 年推出的,他在 2003 年就提出了搜索与 Internet 链接的设备的想法。发展至今已经变成搜索资源最全,搜索性能最强,TOP1 级别的网络资产搜索引擎。# 搜索指定的主机或域名,例如 hostname:"google"
删除对付大量传播侵权内容链接的网站,对权利人来说是一项耗时的活动。许多人认为,科技部门应该加强合作,以减轻负担,在俄罗斯,这似乎正在发生。2018年,由主要权利人和包括Yandex在内的互联网公司签署的合作备忘录改变了处理侵权内容的方式。
Searx介绍Searx,一个基于Python的完全开源免费搜索引擎平台,为你提供来自Google、Bing、Yahoo等70多种各大视频、图片、搜索、磁力等网站结果展示,并对搜索结果进行优化,同时不会存储你的任何搜索信息,搭建也很方便。你完全可以用它来搭建Google镜像等。Searx安装#拉取源码。port:为监听端口,默认8888,可自行修改。bind_address:为监控地址,默认为127.0.0.1,如果需要让ip地址能被外网访问,就修改为0.0.0.0,这里建议默认,然后再用域名反代即可。至此,你可以去http://localhost:$PORT使用searx了。
工具介绍为了方便安全从业人员在使用网络测绘平台进行信息搜集时的效率,本程序集合了多个网络测绘平台,可以快速在多个网络测绘平台搜索信息并且合并展示及导出。?
安全研究员 BushidoToken 最近利用 Shodan 网空搜索引擎,发现了三个新的信息窃密类恶意软件。
以隐私保护为卖点的搜索引擎DuckDuckGo今年快速增长,目前平均每天有超过1亿次搜索查询,2021年增长近47%。
好可怕的搜索引擎
2021-07-23 11:37:00
Google Hacking!
搜索引擎投毒”技术并非新型攻击技术,但较难防御
ChatGPT由人工智能和研究公司OpenAI于2022年11月30日创建,自发布以来便迅速火遍全网,仅一周之内便拥有了超100万的用户量。我们不能因为当前的技术水平而把人工智能误认为是真正的智慧,应该保持理性的态度。ChatGPT智能回复但也不能小瞧它,它可以在很多方面辅助我们。
一颗小胡椒
暂无描述