zoukankan      html  css  js  c++  java
  • OpenSSL Heartbleed “心脏滴血”漏洞简单攻击示例

    OpenSSL Heartbleed漏洞的公开和流行让许多人兴奋了一把,也让另一些人惊慌了一把。

    单纯从攻击的角度讲,我已知道的,网上公开的扫描工具有:

    1.  Nmap脚本ssl-heartbleed.nse: http://nmap.org/nsedoc/scripts/ssl-heartbleed.html

    2. Jared Stafford的testssl.py: https://gist.github.com/sh1n0b1/10100394

    3. CSHeartbleedScanner:    http://www.crowdstrike.com/community-tools/

    若想要批量寻找攻击目标,可以直接扫目标IP段的443端口。高校和互联网不发达的国家都是比较容易攻击的。

    得到活跃主机IP地址,再导入上述扫描器。

    针对特定的某个攻击目标,可以查看已经读到的内容,利用正则表达式不停拉抓账号密码。

    也可以根据关键词,不停抓下cookie,账号等。

    将testssl.py的代码修改为不输出偏移地址和非ascii字符,找到hexdump函数,修改为:

    这样就只输出有用的ascii字符串了。

     1. 正则表达式抓账号

    脚本间隔一秒钟读一次数据,发现正则匹配的账号密码,若之前没出现过,就写入accounts.txt文件。

    这样可以避免重复写入同样的账号、密码。

    2. 根据关键词抓数据

    如果并不确定后台地址,也不知道登录请求、Cookie的格式,直接用关键词抓账号就行了。

    类似下面的代码:

    这样一旦返回的数据中存在关键词passwd、password等,就会把数据写入data_1文件夹下面,以时间命名。

  • 相关阅读:
    滴滴快车奖励政策,高峰奖励,翻倍奖励,按成交率,指派单数分级(12月23日)
    北京Uber优步司机奖励政策(12月22日)
    滴滴快车奖励政策,高峰奖励,翻倍奖励,按成交率,指派单数分级(12月22日)
    北京Uber优步司机奖励政策(12月21日)
    PHP面向对象深入研究之【命名空间】与【自动加载类】
    PHP面向对象深入研究之【高级特性】
    PHP面向对象深入研究之【继承】,减少代码重复
    PHP实现物流查询(通过快递网API实现)
    PHP实现日志写入log.txt
    PHP 字符串 加*
  • 原文地址:https://www.cnblogs.com/wh4am1/p/6660022.html
Copyright © 2011-2022 走看看