国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

干貨:基于指紋識別的漏洞掃描設計方案

如意 ? 來源:FreeBuf ? 作者:滴滴安全藍軍 ? 2020-07-07 11:46 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

掃描器設計

漏洞掃描器大家都不陌生,幾乎是每家公司必備的安全產品。幾乎早在快10年前,作為安全乙方,就需要扛著一臺極光掃描器,到全國各地去做各種安服。在當時極光掃描器就是一款非常成熟的商業產品了,那么到現在為什么沒有出現一款能夠通殺的產品,大家還都要一直重復的造輪子呢。我想問題出在兩個方面,一是掃描場景復雜,沒有一款掃描器能否覆蓋所有的場景,而是各有側重。二是掃描器自身的保密需求,把防御能力完全暴露在外不是一個好主意,最多做到開源掃描框架,poc是萬萬不能全部開源的。

滴滴建設掃描器也已經好多年,并且去年作為滴滴云安全解決方案,實現了首次商業化輸出。如何做掃描器,我比較推崇實用主義的理念,比較看重有利用價值的漏洞,有的掃描器掃完一看,一堆高危全是ssh版本漏洞,報告是好看,但實際利用價值不大(當然,版本漏洞也是有其價值的,我們也有購買商業掃描器,主要用于迎接各種合規檢查,自家掃描器人家可能不認)。受限于場景,滴滴自研的掃描器PoC數量至今也才不到500個。商業化掃描器則不同,沒有幾千個poc都不好意思說自己是做掃描器的。有時候大而全并不一定好,我在某云光一臺vm,就給我推了80多個漏洞,客戶要么無法處理,要么形成漏洞免疫,反而容易漏過真正的風險。

自研掃描器架構如下圖:

干貨:基于指紋識別的漏洞掃描設計方案

1、 采用C-S架構,服務端分為3部分,WEB界面、交互API、調度控制等。數據存儲采用mysql,隊列服務redis 。

2、WEB界面主要負責與人的交互,包括資產管理、任務管理、Agent管理、插件管理、漏洞管理等模塊。

3、交互API 主要負責與Agent的交互,Agent主動拉取任務并推送掃描結果。 生產網、辦公網、測試網等公司內部屬于不同的安全域,是有網絡隔離的,但只要Agent與服務端WEB端口做到單向通信,就能解決一個服務端打通多個掃描安全域的問題。

4、控制調度模塊負責 任務調度、維護redis隊列、輪詢更新任務狀態。

5、客戶端主要分為指紋識別、spider、WEB掃描、主機掃描四部分。Agent 架構很方便做到橫向擴容。

6、web掃描分為兩類,一種是基于spider的掃描,Web掃描依賴于spider 爬取的結果,瓶頸在spider,注定效果有限。第二是基于url的掃描。大公司可建設URL庫,匯聚來自訪問日志,流量鏡像、測試人員agent 三者所采集到的url。

7、主機掃描是基于指紋的掃描,掃描效果就要看插件的質量和數量了。所有基于特征性的掃描都可以放到這里,例如對于discus掃描插件,雖然屬于web服務,但應該放到主機掃描這里,因為它的明確的指紋特征,而WEB掃描主要基于URL,大多是針對參數的。

指紋識別的實現

今天先談談指紋識別吧,最簡單的指紋識別方法就是Nmap,它的服務指紋真的很強大,但不適用于大規模的掃描任務,你會發現掃描1-65535個端口實在太慢了。于是拆分成兩部分的任務,端口掃描和服務識別,nmap加 -sV選項只負責識別開放端口是什么具體服務。

干貨:基于指紋識別的漏洞掃描設計方案

端口掃描首選要確認是否探活以及掃描范圍,例如內網等不大會禁icmp的場景,建議進行ping探活,對于有資產完備且安全性要求較高的場景如外網邊界建議不探活直接進行1-65535全端口掃描。

其實最糾結的是掃描方法的選擇,我們嘗試過nmap、masscan、python、go開發tcp掃描、tcp-syn掃描等,最后的結論是go語言實現的掃描效率最佳。過程就不多說了, 有興趣的朋友可以參考小伙伴的博客(https://thief.one/2018/05/17/1/)

再說服務識別,世間服務千萬種,但大致可以分為web服務和其他服務。非web服務識別主要依賴于nmap,對于少量未識別的,也支持自定義擴展指紋。而對于WEB指紋,主要依賴于自建指紋庫,web服務非常規范,http header、title、body、robots.txt等都可以很方便的自定義指紋規則。自建指紋是個逐步積累的過程,在未完善之前,可以依賴于開源的服務如whatsweb,cms規則非常豐富,完善后再逐步淘汰。

指紋識別的功能

1、指紋聯動掃描插件

標題為基于指紋識別的漏洞掃描,主要是說掃描條件是由指紋決定的。掃描插件只對匹配到指紋條件的目標進行掃描,編寫掃描插件時就要同步check下指紋規則,兩者聯動更新,這樣就可以做到精準掃描。掃描poc未能很好的匹配指紋規則,這樣就會存在一定的gap, 有時候使用簡單的默認端口會造成漏掃,有時候又擴大了掃描范圍,例如一個wordpress漏洞插件需要對所有http服務進行掃描。有了精準指紋識別,則可以發起針對性掃描。

干貨:基于指紋識別的漏洞掃描設計方案

2、指紋識別漏洞

指紋即漏洞:部分漏洞不需要經過漏洞掃描,直接在指紋識別階段就篩選出來了。對于公司外網掃描,有安全規范的公司一般會要求禁止高危端口開放外網,禁止使用高??蚣埽笈_要有雙因素等。這些都可以通過指紋識別來探測到。另外常規的主頁信息泄露漏洞也可以探測到,如列目錄,報錯,敏感信息泄露等。

指紋無漏洞: 即指紋白名單的概念,以外網為例,我們已知SSO是安全的,那么一旦指紋探測到后臺接入了SSO,就可以打個標簽。其他白名單也類似,我們若是已知某個服務是安全的,就不用去反復掃描了。

3、0day應急響應

有了完備的指紋庫,當發生0day漏洞的時候,就能夠迅速排查到可能受影響的資產,進而進行快速響應。 當然公司可以有兩個指紋庫,掃描器探測屬于黑盒指紋庫,還有主機agent采集上來的“白盒”指紋庫。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 指紋識別
    +關注

    關注

    43

    文章

    1755

    瀏覽量

    104693
  • 漏洞
    +關注

    關注

    0

    文章

    205

    瀏覽量

    15955
  • 掃描器
    +關注

    關注

    0

    文章

    197

    瀏覽量

    12769
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    兆易創新助力指紋識別技術落地IoT新興場景

    從電容到屏下光學,指紋識別技術在如今的PC、智能手機等消費電子產品中已被廣泛應用,逐漸成為標配。在這些成熟市場之外,隨著IoT技術的飛速發展,指紋識別正不斷突破傳統應用邊界,在智能家居、工業控制、金融支付、移動出行等眾多IoT場景中嶄露頭角,逐步替代密碼、刷卡等傳統認證方
    的頭像 發表于 02-09 09:24 ?813次閱讀
    兆易創新助力<b class='flag-5'>指紋識別</b>技術落地IoT新興場景

    遠景達LV4900遠距離掃描模組:遠距離識別場景的性能標桿

    OEM設備集成的優選方案,完美解決了空間受限場景下的遠范圍掃描難題,為智能收費、無人值守等領域注入強勁動力。作為一款專注遠距離識別的高性能產品,遠景達LV4900遠
    的頭像 發表于 01-22 10:52 ?191次閱讀
    遠景達LV4900遠距離<b class='flag-5'>掃描</b>模組:遠距離<b class='flag-5'>識別</b>場景的性能標桿

    智能門鎖指紋識別安全嗎?當靜電“模糊”了傳感器……

    “認賊作父”:一枚未錄入的指紋,可能錯誤地識別為已授權的戶主,導致安全門禁形同虛設。
    的頭像 發表于 01-19 16:41 ?211次閱讀

    告別鑰匙與指紋識別,UWB技術如何重新定義智能門鎖?

    智能門鎖在家庭安防升級趨勢下迎來技術革新,UWB技術憑借厘米級空間感知能力成為發展關鍵。傳統門鎖存在安全漏洞和體驗缺陷,而UWB解決方案通過精準測距實現無感通行,具備門外自動解鎖、智能位置判斷等功能
    的頭像 發表于 01-07 14:24 ?1932次閱讀
    告別鑰匙與<b class='flag-5'>指紋識別</b>,UWB技術如何重新定義智能門鎖?

    華秋輸出的GERBER別的軟件無法正確識別

    ,卡住了。 這個是華秋識別的,可以看到是正確的。 下面是AD,KICAD、工廠錫膏機識別的,都一樣的,統一少了太多東東。
    發表于 12-17 10:46

    二維碼掃描識別器有內嵌款嗎?掃碼識別的功能是嵌入在自助機上的

    在自助設備遍布生活場景的今天,不少人會疑惑“二維碼掃描識別器有內嵌款嗎?”答案是肯定的——內嵌式二維碼掃描識別器早已成為自助機的核心配置,從商場的自動售賣機到火車站的自助取票機,掃碼
    的頭像 發表于 12-04 16:19 ?395次閱讀
    二維碼<b class='flag-5'>掃描</b><b class='flag-5'>識別</b>器有內嵌款嗎?掃碼<b class='flag-5'>識別的</b>功能是嵌入在自助機上的

    【CPKCOR-RA8D1】指紋掃描

    /jishu_2502298_1_1.html)指紋識別模塊 :推薦使用AS608或其他兼容的光學指紋傳感器LCD顯示模塊 :利用擴展板支持的LCD接口(如MIPI-DSI或RGB接口)[](https://bbs.elecfans.com
    發表于 10-30 11:38

    怎么通過UART1對指紋識別模塊的控制

    今天主要介紹一下我們團隊怎么通過UART1對指紋識別模塊的控制。由于E203 的UART通信資源有限(UART0、UART1、UART2),在mcu200t FPGA開發板上,uart0已用
    發表于 10-30 06:12

    秒級喚醒指紋識別模塊方案

    隨著智能安防與低功耗終端設備需求快速增長,指紋識別正加速向“小尺寸、微安級、秒級喚醒”演進。預計 2025 年市場規模將逼近 42 億元。 “單節鋰電池供電指紋鎖”一站式解決方案,快速搶占智能
    發表于 10-23 14:16

    新品 | Unit Fingerprint2,高性能指紋識別傳感器單元

    UnitFingerprint2是一款高性能指紋識別傳感器單元,內部集成STM32核心主控與A-K323CP一體化指紋識別模組,采用半導體電容式傳感器,具備指紋采集、特征提取、注冊、比對、存儲、檢索
    的頭像 發表于 10-17 17:41 ?1327次閱讀
    新品 | Unit Fingerprint2,高性能<b class='flag-5'>指紋識別</b>傳感器單元

    用樹莓派做一個指紋識別方案,難不難?

    讓我們在樹莓派單板計算機上解鎖生物識別控制功能吧!生物識別技術利用每個人獨有的、不易復制的生理或行為特征進行身份驗證。地球上每個人的指紋都是獨一無二的,讓我們一起來探索指紋的奇妙用途吧
    的頭像 發表于 08-09 13:14 ?897次閱讀
    用樹莓派做一個<b class='flag-5'>指紋識別</b><b class='flag-5'>方案</b>,難不難?

    TRCX應用:顯示面板電容指紋分析

    在大尺寸面板上掃描指紋是捕捉指紋上脊谷間的電容差異。為了加快計算執行速度,通過分布式計算對仿真區域進行劃分,并自動合并為包含指紋信息的結果。工程師可以通過快速精確的仿真算法,根據布局結
    發表于 06-17 08:54

    超聲波指紋模組靈敏度飛升!低溫納米燒結銀漿立大功

    的 “指紋識別大腦”,起著至關重要的作用。它負責采集指紋圖像、提取指紋特征,并將這些信息傳輸給系統進行比對和驗證。指紋模組的性能直接影響著指紋識別的
    發表于 05-22 10:26

    漢思新材料:創新指紋模組用膠方案,引領智能終端安全新高度

    在智能手機全面普及的今天,指紋識別技術已成為用戶身份驗證的核心模塊,其可靠性與耐久性直接影響用戶體驗。作為電子封裝材料領域的領軍企業,漢思新材料憑借多年技術積累,針對指紋模組的復雜工藝需求,推出
    的頭像 發表于 04-25 13:59 ?770次閱讀
    漢思新材料:創新<b class='flag-5'>指紋</b>模組用膠<b class='flag-5'>方案</b>,引領智能終端安全新高度

    貝特萊用AI重新定義智能門鎖解鎖體驗

    在智能家居蓬勃發展的今天,指紋識別技術已成為智能門鎖的“標配”。然而,用戶的實際體驗卻常被“濕手指難解鎖”“、“淺指紋反復失敗”、”“老人指紋識別慢”等問題困擾。
    的頭像 發表于 03-10 16:22 ?1063次閱讀