最新的黑客大杀器:Google Dorking

黑客们一直在寻找能够利用的漏洞,获取访问公司网络、工业控制系统、金融数据等的权限。黑客工具箱隐藏得最深的工具当属 Google Dorking,该工具可以识别出存在漏洞的系统,并发现它们在互联网上的特定位置。

因此问题来了:Google Dorking 的工作方式是怎样的?有哪些与之相关联的风险?机构如何尽可能地减少暴露风险?

上个月美国马里兰州举行的Gartner安全与风险管理峰会上,发布的调查显示,全球IT安全开销将会在2016年达到920亿美金,而在2019年时将增长至1160亿美金。尽管对于边界防御投入甚多,行业仍旧在拼尽全力,做到先黑客一步。但最近接二连三发生的数据泄露事件让人们对这些投资的效果产生了一定的怀疑。

显然,大多数网络攻击者并不具有企业和政府级别的财力。然而,他们十分有效地利用了自己手中的工具。尽管商业和公共机构通常使用的是市面上最先进的技术,黑客仍旧能够通过通过极小的切口,使用基于情报的方式制造巨大破坏。

在今年发生的一次著名网络攻击中,可能来自伊朗的黑客使用了一种被称为 Google Dorking 的简单技术,获取了纽约某水坝计算机系统的控制权限。该技术很容易掌握,而且黑客经常使用它来识别目标系统的漏洞,以及互联网上可以获取的敏感信息。Google Dorking 并不像是进行一次传统的在线搜索那样简单,它使用谷歌搜索引擎中的高级变量来在搜索结果中找到特定的信息,比如版本号、文件名。

在使用Google高级变量进行搜索时的句法举例如下:

Operator_name:keyword

在该技术出现之后,其基本原理也被使用在了其它搜索引擎上,比如Bing和Shodan。与此同时,任何拥有计算机、能够访问互联网的人都能够方便地通过维基百科等公开信息源学习高级变量的相关知识。即使是美国联邦机构也正在关注 Google Dorking 造成的威胁。美国国土安全部和联邦调查局在2014年发布了一份特别的安全备忘录,向商业领域警告 Google Dorking。

那么机构应当如何应对 Google Dorking 产生的黑客入侵风险呢?以下是一些最佳方法:

1. 避免在互联网上发布敏感信息

Google Dorking带来的隐含风险在于,搜索引擎总是在扫描、监控并收录互联网上的每个设备、端口、特定的IP地址。尽管收录这些信息的原意在于供公众使用,有些能够被搜索引擎爬虫接触到的则本来属于敏感信息。因此,如果错误配置了内网和其它机密信息源,就很有可能导致意外的信息泄露。

2. 从搜索引擎索引中将敏感网站或网页移除

确保包含敏感信息的网站或网页无法被搜索引擎检索。比如,GoogleUSPER提供了从谷歌的索引中移除整个站点、特定URL、缓存备份、目录的工具。另一个选项则是使用robots.txt文件来防止搜索引擎索引特定站点。可以通过将此txt文件放在Web服务器的顶层目录中来实现该效果。

3. 使用Google Dorking来进行Web漏洞测试

在日常的安全操作中加入定期测试Web漏洞的部分,并将Google Dorking作为你的主动式安全工具。可以利用Google Hacking Database这样的在线仓库,它会记录下包含用户名、存在漏洞的服务器、甚至是包含密码的文件等的搜索句法。

Google Dorking 的存在表明,现在到了重新思考日常漏洞评估和漏洞管理措施的时候了。最终而言,决定我们消除网络风险能力的并不是我们使用的工具,而是我们使用它们的方式。换言之,我们需要找到方法,将浪费时间的安全操作自动化,并使用基于情报的手段,更方便地确定漏洞是否真正能够被利用,以及其意味着的风险。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-09-20 05:31:42

最新的黑客大杀器:Google Dorking的相关文章

内网大杀器!Metasploit移植MS17-010漏洞代码模块利用

本文讲的是内网大杀器!Metasploit移植MS17-010漏洞代码模块利用, 0x01 引言  2017年4月,网络最为轰动的事件无疑是TheShadowBrokers放出一大批NSA(美国国家安全局)"方程式组织" (Equation Group)使用的极具破坏力的黑客工具,其中包括可以远程攻破全球约70%Windows机器的漏洞利用工具.一夜之间,全世界70%的windows服务器置于危险之中,国内使用windows服务器的高校.国企甚至政府机构也不能幸免.这对互联网无疑造成了

Lightroom9大杀器你知多少

  对于摄影师来说,对照片进行后期处理是一件必不可少的事情.而在现今的后期软件中,Adobe Lightroom是最流行的其中一种了.而摄影师喜欢它的原因有很多,像操作的方便快捷,功能强大,简单易上手等等.而接下来,我们来盘点一下它的9大"杀器",如果你还知道其他的,也把他加进来吧! 1.在iPhone和iPad上用同步编辑图片 在Lightroom Adobe 5.4版本中,Lightroom mobile 应用程序将 Lightroom 桌面版的功能扩展到了 iPad 上.大家可以

探索 Android 大杀器—— Handler

本文讲的是探索 Android 大杀器-- Handler, 如果你想要让一个 Android 应用程序反应灵敏,那么你必须防止它的 UI 线程被阻塞.同样地,将这些阻塞的或者计算密集型的任务转到工作线程去执行也会提高程序的响应灵敏性.然而,这些任务的执行结果通常需要更新UI组件的显示,但该操作只能在UI线程中去执行.有一些方法解决了 UI 线程的阻塞问题,例如阻塞队列,共享内存以及管道技术.Android 为解决这个问题,提供了一种自有的消息传递机制--Handler.Handler 是 An

新华三:珠海航展背后不为人知的“大杀器”

先进的飞机.导弹.火箭.雷达,一直是全球知名航展上的焦点,也是集中展示军工企业整体实力的重要平台.近日,第十一届中国国际航空航天博览会(以下简称"珠海航展")在广东珠海正式拉开帷幕.在这个"大杀器"集结的平台上,有"黑丝带"歼-20首秀起舞.有"胖妞"运-20震撼腾空.还有国产无人机"彩虹"当空--而在这些背后,另一种"大杀器"也在向世人展示着它的强大与作用. 本次珠海航展,主场馆选择了

“阿里浪”120天:“大杀器”将出现在移动端

9月16日,腾讯入股搜狗,中国互联网又出现一桩重量级联姻.移动互联网时代,BAT都改变了玩法,再往前 追溯120天,阿里巴巴入股新浪微博,两桩婚姻颇为相似.与其去揣测"腾讯+搜狗"的真面貌,不如来看看"阿里浪"的120天.一切变化的 根源都来自"心".虽然阿里入股的仅是新浪微博,而并非全部新浪集团,但整个新浪都对阿里有了"一家人"的感觉.入股搜狗消息几小时前,新浪COO.联席总裁杜红向外透露了整个新浪的转型路径,无论门户.还是

黑硅技术是多晶针对单晶的大杀器?

1.引言 多晶电池效率的提升受制于表面反射率的降低.常规多晶主要采用酸制绒,形成蠕虫状的坑洞:而单晶采用碱制绒,形成金字塔结构的绒面.相比单晶电池,常规多晶电池的表面反射率高3%~5%(绝对值).降低表面反射率是提高多晶电池效率的关键.成本方面,单晶硅片受益于金刚线切割工艺的推广,成本大幅下降:而多晶硅片金刚线线切的推广受制于电池制绒工艺的匹配,具体讲,金刚线线切多晶硅片使用常规制绒工艺后,反射率更高并有明显的线痕等外观缺陷,严重降低电池效率.阿特斯开发的湿法黑硅技术完美的解决以上问题,既能提升

大杀器!苹果A10X处理器曝光:10nm工艺 全新GPU加成!

iPhone 7登场后,其搭载的A10处理器在性能上让人惊叹,毕竟碾压整个安卓阵营,而对于A10X大家就更期待了. 大杀器!苹果A10X处理器曝光:10nm工艺 全新GPU加成! 责任编辑:editor004 |  2016-09-24 10:49:04 本文摘自:搜狐IT iPhone 7登场后,其搭载的A10处理器在性能上让人惊叹,毕竟碾压整个安卓阵营,而对于A10X大家就更期待了. 按照规律,苹果应该会在明年年初的时候更新iPad Pro系列,而它要用的新一代处理器也在紧张的筹备当中.现在

价格战是电子商务的大杀器

周洪美 原正望咨询 副总裁 价格战是电子商务的大杀器.从当初淘宝和eBay易趣,当当和卓越,当当和京东商城,到8月15日的京东.苏宁和国美的三家混战,是价格战一步步把消费者从线下吸引到线上,一步步让电子商务发展壮大.当初像京东商城这样的线上渠道面对厂商及线下渠道时必须委曲求全,而现在京东在叫板传统渠道的代表苏宁和国美,电子商务正展现其越来越强大的生命力,在影响普通消费者,也在影响传统卖场加入网络生态圈. 电子商务发展如此之快,已经严重威胁到线下渠道的生存,比如传统的书店纷纷倒闭,电脑城门可罗雀.

CF火线大杀器活动上线 送精鹰稀有武器

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   [科技讯]5月22日消息,CF穿越火线近日活动不断,挑战项目团队.老玩家回归战场,日前精鹰专属火线大杀器活动也火热上线.玩家参与活动还有机会获得战龙.紫罗兰等稀有武器.你还在等什么? 以下是来自官方的活动具体内容: "精英专属火线大杀器"活动开启 经典武器伴你征战沙场 活动期间(5月16日--30日),军衔为少尉1以上的玩家,可以在活动页面免