Fofa靶机实操

极客

Fofa靶机实操:从零上手,我踩过的那些坑你都别踩!

说实话,刚开始接触Fofa靶机实操的时候,我整个人是懵的,网上教程一大堆,但真正能让你顺着做下来的,少之又少,要么是跳步,要么是环境不一样,反正就是各种卡壳,今天我就把自己这段时间折腾Fofa靶机实操的经验,从头到尾捋一遍,尽量写得细一点,希望能帮到跟我一样刚入门的朋友。

Fofa靶机实操

为什么要玩Fofa靶机实操?

先唠两句废话哈,很多人可能觉得,Fofa不就是个搜索引擎嘛,搜搜资产就完事了,但你要真这么想,那就太天真了,Fofa靶机实操的意义在于,它能让你在一个合法的、可控的环境里,把Fofa语法、资产收集、漏洞验证这一整套流程跑通,不然你直接去公网乱扫,那不是找事儿嘛,对吧?

而且现在很多SRC、众测,第一步就是信息收集,Fofa用得好不好,直接决定了你后面能不能挖到东西,所以Fofa靶机实操这事儿,真不是闹着玩的,得认真练。

环境准备,别嫌麻烦

我一开始就是吃了环境的亏,Fofa靶机实操通常需要你本地有个虚拟机,或者用Docker跑一个靶场环境,我建议新手直接用Vulhub或者Vulfocus,省事,特别是Vulfocus,上面有很多现成的CVE环境,跟Fofa配合起来练,简直不要太爽。

对了,Fofa账号得有一个吧?免费版其实也够用了,就是结果少一点,你要是想多查点,可以搞个会员,但刚开始练Fofa靶机实操,免费版完全Hold住。

Fofa语法,别死记硬背

我知道很多人一上来就背语法,什么app=”xxx”title=”xxx”body=”xxx”……背了一堆,结果实战的时候还是不会用,我的建议是,边练边查,Fofa靶机实操的时候,你先把靶机跑起来,然后想:我要怎么用Fofa找到它?

比如靶机是个Tomcat,那你就试试app=”Tomcat”,如果是个Struts2的漏洞环境,那就app=”Struts2″,慢慢地,你就形成肌肉记忆了,真的,Fofa靶机实操比死记硬背强一百倍。

实操环节:我的一次完整流程

拿我最近练的一个CVE-2021-44228(Log4j2)靶机来说吧,我在Vulfocus上启动了一个Log4j2的环境,然后打开Fofa。

第一步,我先用app=”Log4j2″搜了一下,发现结果不多,然后我换成body=”Log4j”,哎,结果就多了,但这里要注意啊,Fofa靶机实操的时候,你得学会加条件,比如加个country=”CN”,或者port=”8080″,这样结果更精准。

第二步,我找到靶机的IP和端口,然后在Fofa里点进去,看看指纹信息,确认是Log4j2之后,我就用工具去验证漏洞,这里就不展开说了,反正Fofa靶机实操的核心就是:搜到它,确认它,验证它

第三步,验证成功之后,我还会回到Fofa,看看这个资产还有没有别的特征,比如有没有其他端口开放,有没有其他服务,这样一次Fofa靶机实操下来,你收获的不仅仅是一个漏洞,而是一整套信息收集的思路。

踩过的坑,你们别踩

  • 坑一:语法用错,比如titlebody搞混了,搜出来的结果完全不对,Fofa靶机实操的时候,一定要看清楚你要搜的是标题还是内容。
  • 坑二:没加时间范围,Fofa默认搜的是最近一年的数据,但有些靶机环境比较老,你得手动改时间,这个我卡了好久,后来才发现。
  • 坑三:忽略指纹识别,Fofa靶机实操不只是搜资产,还要看指纹,有时候一个IP上跑了好几个服务,你得挨个看。

最后说两句

Fofa靶机实操这事儿,说难不难,说简单也不简单,关键是你要动手,别光看,我一开始也是看教程觉得会了,一上手就废,后来逼着自己每天跑一个靶机,搜一遍Fofa,慢慢就顺了。

如果你也在练Fofa靶机实操,欢迎一起交流,有啥问题评论区见,我看到了都会回,对了,别忘了多练,多搜,多总结,Fofa这东西,用多了自然就有感觉了。

加油,咱们下篇见!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]