<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    神兵利器 | 分享個云泄露利用檢測Tools

    VSole2022-08-18 22:43:37

    0x00 前言

    分享個GitHub不錯的項目:六大云存儲-泄露利用檢測Tools

    阿里云(Aliyun Cloud Oss)騰訊云(Tencent Cloud COS)華為云 (HuaWei Cloud OBS)AWS (Amazon S3 Bucket)Azure (Azure Blob)GCP (Google Cloud Bucket)
    

    部分功能展示:

    單個Target檢測與利用

    批量檢測存儲桶

    新增批量存儲桶的檢測功能,推薦fofa一鍵導出所有資產

    fofa
    domain="aliyuncs.com"
    server="AliyunOSS"domain="aliyuncs.com" #不推薦該語法
    python3 main.py -f filepath
    

    隨后等待即可,掃描結果會在results目錄下,文件名為當天的日期

    只會保存有權限操作的存儲桶 

    域名檢測功能

    很多存儲桶都解析了域名,新增判斷域名的CNAME,然后取CNAME來進行檢測

    現在可以直接導入大量域名資產來進行檢測,會自動判斷域名的CNAME

    文章來源:GitHub

    項目地址:

    https://github.com/UzJu/Cloud-Bucket-Leak-Detection-Tools

    云存儲阿里云域名
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    CBLD名字亂寫的,我自己都沒想好這個工具叫什么名字,如果有好想法的時候可以在Issue中提出。 目錄概要
    0x00 前言分享個GitHub不錯的項目:六大存儲-泄露利用檢測Tools阿里(Aliyun?隨后等待即可,掃描結果會在results目錄下,文件名為當天的日期只會保存有權限操作的存儲桶?
    存儲空間的名稱在 OSS 范圍內必須是全局唯一的,一旦創建之后無法修改名稱。和傳統的文件系統不同,對象沒有文件目錄層級結構的關系。因此可以登錄自己的阿里賬號,創建同樣的 Bucket 即可。
    存儲空間的名稱在 OSS 范圍內必須是全局唯一的,一旦創建之后無法修改名稱。和傳統的文件系統不同,對象沒有文件目錄層級結構的關系。因此可以登錄自己的阿里賬號,創建同樣的 Bucket 即可。
    GoldPickaxe.iOS 采用了一種全新的分發方式,利用 Apple 的移動應用測試平臺 TestFlight 進行傳播。平臺將其刪除后,攻擊者采用多階段的社會工程學方式說服受害者安裝移動設備管理(MDM)配置文件,借此完全控制受害者的設備。
    存儲桶(Bucket)是對象的載體,可理解為存放對象的“容器”,且該“容器”無容量上限、對象以扁平化結構存放在存儲桶中,無文件夾和目錄的概念,用戶可選擇將對象存放到單個或多個存儲桶中[1]。由于存儲桶具有擴展性高、存儲速度快、訪問權限可自由配置等優勢,如今已納入各大公有廠商的關鍵基礎設施中。
    用戶錯誤配置隱私泄露風險之大,應引起足夠重視。對象存儲服務只是公有提供的若干存儲服務之一,其他如消息隊列服務、數據庫服務等均存在對外暴露和錯誤配置疊加的數據泄露風險。對這 337 個服務的 IP 地址的地理區域統計顯示,在全球范圍內,互聯網上暴露的 Docker 服務主要分布于中國、美國以及德國。
    最近在做項目的時候,測到了一個部署在上的存在 Laravel UEditor SSRF 漏洞的站點,并且發現這個 SSRF 漏洞可以讀取到臨時憑證,這不巧了,正好最近寫了一個環境利用的工具。打點,但,是環境一開始還是信息收集,首先通過指紋掃描發現在目標范圍內的一個站點使用了 Laravel 框架,接著測試發現該站點存在 Laravel UEditor SSRF 漏洞。
    原生、彈性、智能、透明、開放
    綠盟科技與中國電信聯合發布《2021網絡空間測繪年報》,旨在通過測繪的方法,發現物聯網、公有、工控系統、安全設備、數據庫、智慧平臺等關鍵領域資產在公網上的暴露情況,分析各個領域資產所面臨的安全隱患,助力于數字化轉型背景下新興資產服務的安全管理。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类