黑客网站入侵 编程 搭建 渗透 破解
3.64K subscribers
418 photos
13 links
Download Telegram
攻击原理:
HTTP慢速攻击是利用HTTP现有合法机制,在建立了与HTTP服务器的连接后,尽量长时间保持该连接,不释放,达到对HTTP服务器的攻击。常见的攻击有两种:

Slow POST: 攻击发送Post报文向服务器请求提交数据,将总报文长度设置为一个很大的数值,但是在随后的数据发送中,每次只发送很小的报文,这样导致服务器端一直等待攻击者发送数据。
Slow headers: 攻击通过GET或者POST向服务器建立连接,但是HTTP头字段不发送结束符,之后发送其他字段进行保活。服务器会一直等待头信息中结束符而导致连接始终被占用

针对HTTP慢速攻击的特点,Anti-DDoS设备对每秒钟HTTP并发连接数进行检查,当每秒钟HTTP并发连接数超过设定值时,会触发HTTP报文检查,检查出以下任意一种情况,都认定受到HTTP慢速连接攻击,则将该源IP地址判定为攻击源,加入动态黑名单,同时断开此IP地址与HTTP服务器的连接。

连续多个HTTP POST报文的总长度都很大,但是其HTTP载荷长度都很小。
连续多个HTTP GET/POST报文的报文头都没有结束标识。
使用 IP 地址: IP(Internet 协议)地址是分配给连接到 Internet 的设备的一个数字。它让设备知道它们在地理位置上的位置,以便它们能够在网络和计算机之间正常地来回发送数据。但有时,这些数字也可以用作跟踪手段,可以通过计算机揭示某人的位置。有些计算机可以通过其内置的 Internet 连接轻松获取其 IP 地址,但这也可以通过使用代理服务器来实现。代理服务器通常用于匿名化互联网流量。
使用搜索查询:如果您的IP 地址只是众多被搜索的 IP 地址之一,那么在大多数情况下,搜索结果将首先记录 IP 地址,甚至不会费心寻找其他信息。有时会使用匿名器,以便尽可能不泄露任何信息。
使用地理定位:在美国,可以使用 Google 和 Foursquare 等软件来帮助使用 IP 地址定位某人的位置。在某些情况下,这可以追溯到当时正在使用其计算机的个人。
尽可能使用替代服务:最常见的情况是,人们会使用电子邮件或浏览器设置来尝试掩盖其实际 IP 地址。但是,如果他们使用了代理服务器或访问了其他加密网站,则无法发现他们这样做了。这就是为什么不应使用匿名器的原因之一,因为它会泄露您的确切地理位置。
主动信息收集
DNS 暴力破解:此插件将运行字典暴力枚举
DNS 反向查找:反向查找发现的 IP,以查找主机名
DNS TDL 扩展:TLD 字典暴力枚举
开始使用 Theharvester
在本文中,我将使用 Kali Linux 中的电子邮件收集器(名为 theharvester)来收集电子邮件。

它是内置工具,因此您不必担心如何安装,而且您可以在终端中运行一个简单的命令来使用 theharvester 工具#收割者
使用 Kali Terminal 的 Footprinting 工具
用途:该工具可帮助您收集有关在 AIRIN注册的网站的信息。语法: recon-ng
使用 recon-ng 工具的步骤
打开 Linux 终端
键入recon-ng并按 Enter 键
如果第一次使用 recon-ng,则使用以下命令安装有效载荷。
在 recon shell 中输入market install all。
它将自动安装其有效载荷,有些会出现错误,因为它们只能使用高级版本安装。
创建新工作区或使用 recon-ng 的默认工作区。要创建新工作区,请使用以下命令,否则要使用默认工作区,请跳至下一步。使用工作区的优点是,同时为多个网站收集信息时,可以分离不同的项目。
键入工作区列表,按 Enter
键入工作区创建 [想要赋予工作区的任何名称]按 Enter
新的工作区开始了。
输入modules options按回车键。它会显示[load|search]。因此我们使用 option。这里我们要加载一个模块,所以我们在modules后输入load。
键入modules load recon/domains-contacts/whois-pocs并按回车键。此有效负载用于 whois 查询。
输入info并按回车键以了解此有效载荷需要什么(需要为有效载荷进行各种设置)。
按回车键后,您将能够看到“选项”部分,其中将显示 4 列。
第 1 列显示您需要为有效载荷设置的选项的名称
第 2 列显示设置的选项的当前值
第 3 列显示是否需要设置特定选项
第 4 列显示选项的描述,以便您了解需要设置的内容。
入侵日志,这种溯源分析方法偏向于主机取证分析,攻击在入侵到主机后的行为分析。对攻击留下的大量操作日志进行分析后,可以提取相关攻击者的信息,包括:

连接服务器使用VPS信息。

登陆主机后,一般为了维持对主机的访问权限,会尝试创建自己的账号及密码。

攻击者为了偷取数据,使用的ftp或者数据服务器信息。

通过对攻击的登陆时间进行分析,可以基本定位所在大区域(北半球,南半球)。

登陆主机后的操作模型,不同的攻击,入侵成功后进行的行为有差异,每个人都有自己的行为指纹特征。

习惯使用自动化的工具,去提取主机上的敏感信息(网站,邮箱,比特币,网银等账号密码),入侵成功后(钓鱼,社工,水坑攻击等),会在受害者机器上安装间谍软件,进行主机行为监控,并且定时将截获的敏感信息上传到服务上。大多使用三种通信方式窃取敏感信息:ftp、smtp、http。
攻击框架这种溯源方法主要见于某些专业化程度比较高的个人或者组织,有自己的攻击常规套路,并且长期专注于一个领域的攻击。比如,在一次应急响应中通过取证分析,了解到攻击使用的攻击模型如下:

注册域名,根据攻击目标选择有意义域名。

在GitHub上注册一个新账户和创建一个开源项目。

编译源码后捆绑恶意软件,一般选择advanced installer作为捆绑打包器(还有AutoIt,NSIS)。

发布到搭建的网站上。

在互联网上发布推广其软件。

窃取用户敏感数据(账号密码)。

进行数据直接套现,或者通过信息倒卖平台间接变现。
德米特里用途:用于收集信息的大型命令行工具。
语法: dmitry -options [目标网站链接]

可以通过输入dmitry并按回车键来获取 dmitry 的手册页。如果想执行 whois 查询,请使用选项-w;如果想扫描目标网站的开放端口,请使用选项-p;如果想扫描网站的过滤端口,请使用-f。同样,可以使用各种选项通过 dmitry 执行信息收集。所有相应选项均有说明。

中间杀死了上述快照中的进程,因为它会给我一个很长的列表,所以用ctrl+c杀死了中间的进程。