最新的黑客大杀器:Google Dorking

简介:

黑客们一直在寻找能够利用的漏洞,获取访问公司网络、工业控制系统、金融数据等的权限。黑客工具箱隐藏得最深的工具当属 Google Dorking,该工具可以识别出存在漏洞的系统,并发现它们在互联网上的特定位置。

因此问题来了:Google Dorking 的工作方式是怎样的?有哪些与之相关联的风险?机构如何尽可能地减少暴露风险?

上个月美国马里兰州举行的Gartner安全与风险管理峰会上,发布的调查显示,全球IT安全开销将会在2016年达到920亿美金,而在2019年时将增长至1160亿美金。尽管对于边界防御投入甚多,行业仍旧在拼尽全力,做到先黑客一步。但最近接二连三发生的数据泄露事件让人们对这些投资的效果产生了一定的怀疑。

显然,大多数网络攻击者并不具有企业和政府级别的财力。然而,他们十分有效地利用了自己手中的工具。尽管商业和公共机构通常使用的是市面上最先进的技术,黑客仍旧能够通过通过极小的切口,使用基于情报的方式制造巨大破坏。

在今年发生的一次著名网络攻击中,可能来自伊朗的黑客使用了一种被称为 Google Dorking 的简单技术,获取了纽约某水坝计算机系统的控制权限。该技术很容易掌握,而且黑客经常使用它来识别目标系统的漏洞,以及互联网上可以获取的敏感信息。Google Dorking 并不像是进行一次传统的在线搜索那样简单,它使用谷歌搜索引擎中的高级变量来在搜索结果中找到特定的信息,比如版本号、文件名。

在使用Google高级变量进行搜索时的句法举例如下:

Operator_name:keyword

在该技术出现之后,其基本原理也被使用在了其它搜索引擎上,比如Bing和Shodan。与此同时,任何拥有计算机、能够访问互联网的人都能够方便地通过维基百科等公开信息源学习高级变量的相关知识。即使是美国联邦机构也正在关注 Google Dorking 造成的威胁。美国国土安全部和联邦调查局在2014年发布了一份特别的安全备忘录,向商业领域警告 Google Dorking。

那么机构应当如何应对 Google Dorking 产生的黑客入侵风险呢?以下是一些最佳方法:

1. 避免在互联网上发布敏感信息

Google Dorking带来的隐含风险在于,搜索引擎总是在扫描、监控并收录互联网上的每个设备、端口、特定的IP地址。尽管收录这些信息的原意在于供公众使用,有些能够被搜索引擎爬虫接触到的则本来属于敏感信息。因此,如果错误配置了内网和其它机密信息源,就很有可能导致意外的信息泄露。

2. 从搜索引擎索引中将敏感网站或网页移除

确保包含敏感信息的网站或网页无法被搜索引擎检索。比如,GoogleUSPER提供了从谷歌的索引中移除整个站点、特定URL、缓存备份、目录的工具。另一个选项则是使用robots.txt文件来防止搜索引擎索引特定站点。可以通过将此txt文件放在Web服务器的顶层目录中来实现该效果。

3. 使用Google Dorking来进行Web漏洞测试

在日常的安全操作中加入定期测试Web漏洞的部分,并将Google Dorking作为你的主动式安全工具。可以利用Google Hacking Database这样的在线仓库,它会记录下包含用户名、存在漏洞的服务器、甚至是包含密码的文件等的搜索句法。

Google Dorking 的存在表明,现在到了重新思考日常漏洞评估和漏洞管理措施的时候了。最终而言,决定我们消除网络风险能力的并不是我们使用的工具,而是我们使用它们的方式。换言之,我们需要找到方法,将浪费时间的安全操作自动化,并使用基于情报的手段,更方便地确定漏洞是否真正能够被利用,以及其意味着的风险。









====================================分割线================================


本文转自d1net(转载)

目录
相关文章
|
4月前
|
安全
如何仅用百度、谷歌成为黑客
如何仅用百度、谷歌成为黑客
23 0
|
Web App开发 安全 Java
Facebook 被曝雇用公司抹黑 TikTok;Spring 承认 RCE 大漏洞;Chrome 100 发布 | 思否周刊
Facebook 被曝雇用公司抹黑 TikTok;Spring 承认 RCE 大漏洞;Chrome 100 发布 | 思否周刊
161 0
|
SQL 安全
google谷歌广告投放被拒登 提示有恶意垃圾软件
今年2020年3月20号,我们公司的国外网址在google adwords上线广告的时候,突然被提示拒登:恶意软件或垃圾软件,导致公司在网络营销上损失较大,每天都投入上百美元的广告费用也都暂停了,没有了国外客户的咨询,本身疫情带来的损失就很大,无奈我对网站又不懂,随即打了电话给谷歌客服。我们把大体情况介绍了一下。
365 0
google谷歌广告投放被拒登 提示有恶意垃圾软件
|
安全 测试技术
安全人员称攻击Google的是业余黑客
专门侦测及分析僵尸网络的Damballa周二(3/2)发表了攻击Google的Aurora行动调查报告,藉由侦测该攻击行动的命令及控制活动,指出虽然Aurora是极具杀伤力的攻击,破坏一些全球最精密的网络,但它是一个很平常的僵尸网络,且执行Aurora攻击行动的黑客应是业余的。
942 0
蓝翔技校被指攻击谷歌 百度遭质疑
2月21日消息,据美国权威媒体《纽约时报》2月18日报道,谷歌公司及数家美国公司先前遭遇“黑客袭击”事件均与中国两所学校有关,除上海交通大学外,另一所学校则是山东蓝翔高级技工学校。在国内,两所学校均表示对此尚不知情。
1700 0
|
存储 安全 数据安全/隐私保护
安全漏洞潜伏十四年,你的 Google 账号还好吗?
安全漏洞存在了十四年之久至今才被发现,这确实会让人感到不安。
1272 0

热门文章

最新文章