《网络攻防技术(第2版)》 —2.2 ***息收集

举报
华章计算机 发表于 2019/12/15 21:33:45 2019/12/15
【摘要】 本节书摘来自华章计算机《网络攻防技术(第2版)》 一书中第2章,第2.2.1节,作者是朱俊虎,奚 琪 张连成 周天阳 曹 琰 颜学雄 彭建山 邱 菡 胡雪丽 尹中旭 秦艳锋 王清贤 主审。

2.2 ***息收集

2.2.1 利用Web服务

为了便于宣传、推广和与用户沟通,几乎所有的实体(公司或组织)都会在互联网上设置与其实体相对应的门户网站。这些Web网站中包含的信息多种多样,除了对实体从事的业务进行介绍外,还提供了丰富的接口以便提供更好的用户体验。然而,这些在网站中公开的信息和服务,可能包含着攻击者所关心的信息。接下来列举几类可能存在安全隐患的***息。

Web网站提供的公开邮箱常被攻击者视为侵入公司内部的通道之一。作为与外界沟通的主要途径,大部分公司会注册与其域名相匹配的专用企业邮箱。以企业邮箱的域名作为关键字,攻击者可以在社交媒体(如LinkedIn)上搜索与该域名相关的个人。后续攻击者可以发送***邮件欺骗邮箱的使用者下载、运行带有恶意代码附件的邮件,或者接利用社工库或字典对邮箱进行破解。

 搜索Web网站的所有网页,从中找到感兴趣的信息也是攻击者常做的事情。在一些页面中,发布者出于宣传或其他目的,很可能会留下一些安全方面的信息。例如,图2-1显示了某网站展示的校园网核心拓扑结构图,这为攻击者了解目标的网络部署、节点类型及带宽等提供了丰富的参照信息。有些网页设计者为了开发和调试方便,在网页的源码中添加了详尽的注释,在发布网站时却因为某种原因而未将这些注释删除,为攻击者分析源码注释时获得更有效的攻击灵感提供了便利。攻击者从公开的网页可能获得的信息还包括目标域名或网站地址、网站模板、网络管理员信息、公司人员名单、电话等。

 image.png

图2-1 某网站发布的校园网核心拓扑


【版权声明】本文为华为云社区用户转载文章,如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。