前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >渗透测试信息收集技巧(7)——社工库和多维度信息收集

渗透测试信息收集技巧(7)——社工库和多维度信息收集

原创
作者头像
zhouzhou的奇妙编程
修改2024-09-14 14:44:33
820
修改2024-09-14 14:44:33
举报
文章被收录于专栏:渗透测试专栏

申明:请遵守网络安全法,本文仅供合法已授权渗透测试参考使用

社工库

将互联网泄露的信息汇聚成数据库,简单说:黑客数据库。

【注】私自搭建社工库不仅违反了道德规范,而且触犯了相关法律法规,是违法行为。合法的信息安全从业者应当在法律框架内进行活动,确保所有行为都有充分的授权,并符合国家的法律法规要求。

下面给出一些合法的个人信息查询数据库网址:

https://www.reg007.com/ (查询邮箱、手机号注册过哪些网站)

https://haveibeenpwned.com/ (查询邮箱是否被泄露)

https://snusbase.com/search (邮箱、用户名、IP地址、HASH值)

多维度信息收集

  • 通过app、小程序
  • 通过微信公众号、抖音、快手、B站、知乎、飞书、论坛、微博等社交媒体
  • 通过目标qq群
  • 通过威胁情报
  • 通过网站开发者角度
  • 通过运维角度
  • 通过架构师角度去获得目标相关信息

WEB方面一搜索引擎收录

数据存放未设置访问权限或者防爬处理,造成搜索引擎爬取

WEB方面一转账

一般在转账处输入手机号或邮箱账户的旁边,有一个历史转账信息,点击以后可以看到转账信息,由于加密不全,可以抓包查看真实姓名

转账处逻辑漏洞,越权造成信息泄露

越权一任意查看

  • 平台没有对上传的文件进行复杂格式化处理,例如:XXX.com/xxx/xx/012313.jpg
  • 文件易造成任意读取或者路径爆破

越权一任意修改

用户在进行订单交易时可以将ID修改成任意ID,然后服务器返回可以查看其它用户信息,如:收货地址。

接口-测试接口用户信息泄露

网站在上线的时候,忘记把测试时的接口进行关闭,从而导致这个接口可以查询大量用户信息。

员工信息泄露

弱密码问题

  • 内部系统员工密码为弱口令或者默认密码后台
  • 管理密码为开发密码比如:admin、test

APP信息泄露

  • 隐私信息未做加密直接存放本地。
  • 前端信息正常,抓包发现过多信息返回,前后端开发不一致。

我正在参与2024腾讯21天技术创作挑战赛|年中回顾特别季,年中技术沉淀,拯救你的flag,快来和我瓜分大奖!

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 社工库
  • 多维度信息收集
    • WEB方面一搜索引擎收录
      • WEB方面一转账
        • 越权一任意查看
          • 越权一任意修改
            • 接口-测试接口用户信息泄露
              • 员工信息泄露
                • 弱密码问题
                  • APP信息泄露
                  相关产品与服务
                  渗透测试服务
                  腾讯云渗透测试服务(Penetration Test Service, PTS),为客户提供针对于 Web 应用、移动 APP、微信小程序的黑盒安全测试内容;可以覆盖安全漏洞全生命周期,包括漏洞的发现、利用、修复以及修复后的验证。使用腾讯云渗透测试服务,可以随时将安全测试这一动作加入到您的产品研发、应用上线、安全自检等计划中来。不仅快速且便捷,而且稳定可靠,易于管理,有效的提升应用的安全能力。
                  领券
                  问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档