★Kali信息收集~ 1.Google Hacking + Github Hacking

一、google hacking

  • site

    site:cnblogs.com 毒逆天

       

  • intitle

    intitle:login

       

  • allintitle

    allintitle:index of

       

    allinurl:forcedownload.php?file=

       

  • inurl

    inurl:/cgi-bin/MANGA/index.cgi

       

  • cache 快照页

    cache:stackoverflow.com

       

  • filetype

    filetype:pdf Kali Linux

       

  • site+filetype

    site:cnblogs.com filetype:pdf Linux

   

二、github hacking

  • 关键词搜索,自己构思即可
  • 案例:

Github不仅能托管代码,还能对代码进行搜索,我们感受到了其便利的同时,也应该时刻注意,当你上传并公开你的代码时,一时大意,让某些敏感的配置信息文件等暴露于众。

   

   

让我们从第一个例子开始。当搜索ssh password关键字时,其中里面有这样一个有趣的结果:

   

   

好像是一个捷克教育科研网络的,账号密码写的这么简洁明了,于是登录上去看一看。

   

   

是不是还挺欢乐的,早就有无数人登陆过了,还有人留下文本善意提醒。这意味着什么,Github早已被盯上,也许下一个大事件会是某漏洞导致Github私有库代码大量泄漏。

   

当我们在Github上搜索时,我们到底能搜到什么

   

能搜到的东西很多,这里只是给个思路,具体怎么玩自己去尝试。

   

邮箱

   

比如说以mail password关键字搜索:

   

   

   

搜索很多邮箱的帐号密码,这里就不一一列举了。

   

如果说用@qq.com或者是@gmail.com等各种邮箱后缀为关键字进行搜索,你会发现某商户收集的客户qq信息:

   

   

各种账号密码

   

Github上能搜到的账号密码实在是太多了,筛选一下你会发现很多有意思的。比如说有微信公众平台帐号:

   

   

居然连Github的登陆帐号也放在上面。。

   

   

各种VIP

   

万万没想到啊,没想到Github上还有这等福利!

   

   

   

百度云

   

尽管大部分链接已经失效,但是好资源还是有的。

   

   

简历

   

没想到还有很多人把包含个人信息的如此重要的简历也放在了Github上。搜索相关关键字resume,简历,学历:

   

   

其它

   

比如说有时候我需要微信开放平台的应用AppID(太懒,不想申请),于是搜索关键字WXApi registerApp,出来很多:

   

   

总之,鉴于越来越多人开始使用Github(非码农,比如说科学家,作家,音乐制作人,会计等职业),你可以在Github搜的内容也越来越多,不仅仅是代码,简直什么都有,什么某人做的笔记啊,写的小说啊,自拍照啊,还有书籍,论文等,简直出乎意料。

   

来自 <http://www.cnblogs.com/dunitian/p/4715482.html>

时间: 2024-09-23 10:03:39

★Kali信息收集~ 1.Google Hacking + Github Hacking的相关文章

Kali信息收集系列:(都是我以前的笔记整理了一下,就没加水印,习惯就好)

好几天没发微信公众号了,今天一起发下.(最近有点事情) 前些天老业界的一位朋友问我一些Safe新时代信息收集的问题 逆天虽然好多年不干老本行,但隔段时间都会关注一下 于是就花了点时间整理了一下,你们就当看笑话看看吧 不知道的就长点见识,知道了就笑笑~~~~~~~~ 下周起继续更新专业知识~~ 请容忍我偶尔开个安全的小差~~~(*^__^*) ~~~ ------------------------------ Kali信息收集~ 0.Httrack 网站复制机 http://www.cnblog

★Kali信息收集★8.Nmap :端口扫描

Kali信息收集~ 0.Httrack 网站复制机   http://www.cnblogs.com/dunitian/p/5061954.html   Kali信息收集~ 1.Google Hacking + Github Hacking http://www.cnblogs.com/dunitian/p/5074765.html   Kali信息收集~2.Whois :域名信息   http://www.cnblogs.com/dunitian/p/5074768.html   Kali信息

★Kali信息收集~★6.Dmitry:汇总收集

概述: DMitry(Deepmagic Information Gathering Tool)是一个一体化的信息收集工具.它可以用来收集以下信息: 1. 端口扫描 2. whois主机IP和域名信息 3. 从Netcraft.com获取主机信息 4. 子域名 5. 域名中包含的邮件地址 尽管这些信息可以在Kali中通过多种工具获取,但是使用DMitry可以将收集的信息保存在一个文件中,方便查看. 参数: 常用:  获取 whois ,ip,主机信息,子域名,电子邮件 子域名和电子邮箱依赖谷歌搜

★Kali信息收集~4.DNS系列

.1host:DNS信息 参数: 一般情况下,host查找的是A,AAAA,和MX的记录 案例: DNS服务器查询  host -t ns 域名     A记录和MX记录查询  host 域名(host -t a 域名 + host -t mx 域名) PS:A (Address) 记录是用来指定主机名(或域名)对应的IP地址记录.用户可以将该域名下的网站服务器指向到自己的web server上.同时也可以设置您域名的子域名.通俗来说A记录就是服务器的IP,域名绑定A记录就是告诉DNS,当你输入

★Kali信息收集~ 5.The Harvester:邮箱挖掘器

官网:http://www.edge-security.com 安装:apt-get install theHarvester 运行:终端输入 theharvester (小写)     用法+参数:(返回邮箱+子域名)      最常见用法:theharvester -d 域名|公司名 -b 搜索来源(google,bing,pgp,linkedin等)

★Kali信息收集~3.子域名系列

3.1Netcraft :子域名查询  官网:http://searchdns.netcraft.com/ 输入要查询的域名,即可得知子域名       3.2Fierce :子域名查询 概述: fierce 是使用多种技术来扫描目标主机IP地址和主机名的一个DNS服务器枚举工具.运用递归的方式来工作.它的工作原理是先通过查询本地DNS服务器来查找目标DNS服务器,然后使用目标DNS服务器来查找子域名.fierce的主要特点就是可以用来定位独立IP空间对应域名和主机名.     参数: root

★Kali信息收集~★7.FPing :ip段扫描

参数:     使用方法: fping [选项] [目标...] -a显示是活着的目标 -A 显示目标地址 -b n 大量 ping 数据要发送,以字节为单位 (默认 56) -B f 将指数退避算法因子设置为 f -c n 的计数的 ping 命令发送到每个目标 (默认为 1) -C n-c,相同报告结果在冗长的格式 -D 打印前每个输出行的时间戳 -e 显示经过的时间上返回数据包 -f 文件读取列表中的目标是从一个文件 (-意味着 stdin) (仅当没有-g 指定) -g 生成目标列表 (

★Kali信息收集~2.Whois :域名信息

 Web地址:http://whois.chinaz.com/ | http://www.whois.net/ 软件参数:whois      常用命令:whois 域名 (重点看whois server和Referral URL)    

监控运维系统实施方案--监控对象信息收集阶段

原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 .作者信息和本声明.否则将追究法律责任.http://dgd2010.blog.51cto.com/1539422/1674040 监控运维系统不是一件一蹴而就的事情,也不是一朝一夕就能轻易完成的,监控运维系统的规模与服务器规模和软件规模息息相关,需要仔细分析和筹划才能实现一个可用的监控运维系统.    为了直观的表示当前系统(除非特殊说明都指操作系统)和应用的运行状态,能让不熟悉运维知识的leader看明白当前的运行状态,最好的方