当前位置: 首页 > news >正文

敏感信息收集指南

1. C 段信息收集

特点
  • 邮箱服务器通常不使用 CDN,可直接获取真实 IP。
工具
  • IISPutScanner:扫描 C 段,通过 Server 头部验证真实 IP。
  • K8_C段旁注查询工具:扫描 C 段,获取旁站信息。

2. 备份文件与目录扫描

目标
  • 检测未清理的备份文件或敏感目录。
工具
  • 7kbscan:遍历目录,查找敏感信息泄露。
  • Web破壳工具:扫描目录,发现潜在备份文件。

3. Git 导致文件泄露

原理
  • Git 初始化生成.git隐藏目录,未删除可能泄露源代码。
利用
  • 使用GitHack脚本,通过.git目录还原所有 Git 管理代码。

4. DS_Store 导致文件泄露

原理
  • Mac Finder 生成的.DS_Store文件记录文件夹信息,未删除可能泄露目录结构或源代码。
利用
  • 使用DS_store_exp工具提取泄露信息。

5. SVN 导致文件泄露

原理
  • SVN 生成.svn隐藏目录,可能泄露版本控制信息。
利用
  1. 下载.svn/wc.db文件。
  2. 使用 SQLite 打开,提取版本控制数据。

6. 代码托管平台信息泄露

原因
  • 程序员误将私有代码上传至 GitHub 等平台。
方法
  • 关注目标员工的社交账号和 GitHub,持续收集敏感信息。
常见源码泄露路径
/.bzr/ /CVS/Entries /CVS/Root /.DS_Store # MacOS 自动生成 /.hg/ /.svn/ # 含 .svn/entries /.git/ /WEB-INF/src/ /WEB-INF/lib/ /WEB-INF/classes/ /WEB-INF/database.properties /WEB-INF/web.xml /Robots.txt

7. 接口信息泄露

原理
  • 通过无验证的前端接口非法调用后端数据。
利用
  • 分析接口请求,提取敏感信息。

8. 邮箱信息收集

方法
  1. 根据公司域名(例:baidu.com)推测邮箱格式(如姓名@baidu.com)。
  2. 检查个人邮箱是否存在弱口令。
目标
  • 获取员工邮箱地址并尝试登录。

9. 漏洞平台

资源
  • Wooyun:历史漏洞库。
  • 漏洞银行补天CNVDBeta漏洞盒子
  • 知道创宇 Seebug
用途
  • 查询目标相关历史漏洞,辅助渗透测试。

10. 搜索引擎协议

原理
  • 网站的Robots.txt中规定了网络爬虫协议,设置搜索引擎能够爬取什么,不能够爬取什么。
  • 网站的sitemap.xml文件列出了网站的所有者希望在搜索引擎上列出的所有文件。

11.常见名称

网站备份文件泄露常见名称
backup db data web wwwroot database www code test admin user sql
网站备份文件泄露常见后缀
.bak .html _index.html .swp .rar .txt .zip .7z .sql .tar.gz .tgz .tar
http://www.gsyq.cn/news/155398.html

相关文章:

  • Dify在粤语口语表达生成中的地道程度评测
  • Dify平台的迭代回顾总结自动生成质量评估
  • IDEA插件版摸鱼看书神器:3种方式在开发环境中高效阅读
  • 专项智能练习(中国古代文学)
  • 11、规则建模、构建与应用及Twootr系统开发全解析
  • Dify在节日祝福语个性化生成中的温馨体验
  • 终极指南:如何在IDEA中打造私密阅读空间,提升程序员工作幸福感
  • NCM文件转换工具:轻松解锁网易云音乐加密格式
  • GetQzonehistory终极指南:如何一键备份QQ空间所有历史数据
  • DeepSeek-V3.1重磅升级:双模式AI效率与智能新突破
  • 4、银行交易分析器的测试、扩展与设计原则
  • 猫抓cat-catch浏览器扩展完全使用指南:从入门到精通
  • 基于ArduPilot的航迹跟踪算法实现完整示例
  • Node.js Path 模块
  • 网易云音乐NCM加密格式解码技术深度解析
  • Dify在BI报表自动解释中的创新应用
  • 猫抓cat-catch终极使用指南:从新手到高手的完整资源嗅探体验
  • 企业ICT标准化评估分析规范篇
  • Boss直聘自动化投递效率革命:重塑你的智能求职体验
  • Dify平台的文档完整性评分与改进建议
  • ComfyUI插件管理终极指南:3步解决Manager按钮消失问题
  • 内容解锁工具终极使用指南:简单突破付费墙限制
  • 如何实现微信群消息自动转发:wechat-forwarding完整使用指南
  • NCM音频解密全攻略:解锁网易云音乐的加密宝藏
  • 如何用IDEA插件版摸鱼看书神器提升工作阅读体验:程序员必备工具指南
  • 18、Puppet资源导出与存储配置的应用与实践
  • Android设备冷启动过程中fastbootd的介入点说明
  • 常用提示词模板总结
  • 线代第三章向量第一节:n维向量及其运算
  • 【C++】详解形参和实参:别再傻傻分不清