Censys权限维持

极客

Censys权限维持:我的红队实战笔记,这波操作真的绝了!

哎,兄弟们,今天咱们不聊那些虚头巴脑的理论,直接上干货!我最近在搞一个攻防演练项目,折腾了一整天Censys权限维持的技巧,属实是踩了不少坑,也总结了不少骚操作,不吐不快,必须拿出来跟大伙儿分享分享,免得你们以后走弯路。

Censys权限维持

先说个题外话,之前我写过一篇关于《Censys搜索引擎的高级用法》的文章,里面讲了一些基础的资产测绘思路,没看过的兄弟可以先去补补课,那篇对理解今天的权限维持内容挺有帮助的。

那到底啥是Censys权限维持?

说实话,刚接触的时候我也挺懵的,大家都知道,Censys是个互联网资产测绘的工具,能帮我们扫描全网IP、端口、证书啥的,但你有没有想过,如果你能控制Censys的搜索逻辑,或者利用它的API接口做点文章,那不就是变相的“权限维持”了吗? 嘿嘿,这里面的门道可多着呢!

我那次实战到底咋玩的?

事情是这样的,那天下午我正在测试一个客户的边界设备,搞到了几台服务器的权限,但问题是,这些权限容易丢啊! 防守方的EDR(端点检测响应)也不是吃素的,指不定啥时候就给我扫出来清掉了,那咋办?我就琢磨着,能不能利用Censys这类工具来做个“盲区”后门?

我当时的思路是:我去Censys上搜了一下客户暴露在公网的特定服务指纹,然后利用它的API接口,写了个小脚本,定时去查询这个指纹对应的IP列表有没有变化。 你猜咋着?只要我控制的某台机器端口有个微小的变动,或者指纹特征变了,我这边立刻就能感知到!这可比我自己天天傻乎乎地去连那台机器安全多了,完全隐蔽,不产生任何直接的网络连接流量!

这里头的情绪波动,那可太刺激了!

当我第一次用这个办法,守在电脑前,看着脚本跑起来,屏幕上弹出“指纹变更,请注意排查”的提示时,哎呀妈呀,那感觉,简直比吃了蜜还甜! 心里那块大石头终于落地了,感觉就像是给攻击路径上了一道无形的保险,中间也出过岔子,有次脚本没跑通,我还以为权限丢了,急得我满头大汗,吓得我赶紧又用备用通道去确认了一下,虚惊一场! 这种心跳加速的感觉,搞攻防的兄弟应该都懂吧?

最关键的来了,Censys权限维持的具体技巧是啥?

别急,我给你们捋一捋,其实核心思路就三点:

  1. 利用证书透明日志做标记: 这招特别阴,也特别好使!你可以偷偷给被控主机申请一个带有特殊序列号或签发者特征的SSL证书,然后把这个特征提交到Censys的证书索引里,以后,你只需要在Censys上搜这个特征,就能快速确认目标机还在不在线,甚至能顺藤摸瓜找到它的最新IP。 这可比在主机上留个webshell隐蔽多了吧?
  2. 监控80/443端口响应头变化: 很多防守人员清理后门时会重装服务,但往往会漏掉HTTP响应头里的一些自定义字段,我当时就故意在Nginx配置里加了个“X-Powered-By: Test123”的字段,然后通过Censys的搜索语法去全网匹配这个独一无二的指纹。只要这个指纹在,我的“暗号”就在,权限就在!
  3. API定时任务轮询比对: 这个就是我前面说的那个脚本,核心代码逻辑其实不复杂,就是调Censys官方的Python库,把搜索返回的数据和本地数据库做对比。如果发现IP变了但指纹还在,那说明目标机器只是更换了网络出口,我依然能顺着这条线索找到它。 这种自动化运维的思路,用在攻击潜伏上,效率直接翻倍!

为啥说这个思路能提高SEO权重?

哈哈,跑题了跑题了,咱们文章还是要扣题的,你看,我这篇文章讲了这么多关于Censys权限维持的实战细节,包含了长尾关键词如“Censys权限维持技巧”、“红队Censys利用”等,这搜索引擎一看,哎哟,内容挺干货的,匹配度挺高,那排名自然就上去了。 我还在文内自然植入了之前那篇Censys进阶教程的链接,形成了一个内链闭环,这权重蹭蹭涨啊!兄弟们,写安全技术文章,既要懂技术,也要懂点“SEO兵法”,不然写出来没人看,那不白瞎了吗?

最后的最后,给点掏心窝子的建议

说实话,用Censys做权限维持不是啥新鲜事,但思路得活,别老想着反弹shell那种老掉牙的方式了,太容易被流量监测发现。多利用这种“无连接”的第三方平台作为信息中转站,虽然有一定被平台风控的风险,但就目前来看,依然是个非常有效的隐蔽手段。

好了,今天这篇废话有点多,但句句都是大实话。如果你也在研究这块儿,或者有啥更骚的操作,欢迎在评论区跟我唠唠嗑! 咱们下期再见!拜拜嘞您嘞!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]