文章851
标签121
分类10

Whatweb指纹识别软件

2024-10-29T07:51:04.png
WhatWeb是一个开源的网站指纹识别软件。

WhatWeb可识别Web技术,包括内容管理系统(CMS),博客平台,统计/分析包,Javascript库,服务器和嵌入式设备。

简单使用

1.单个目标

whatweb 网址

2.批量扫描

whatweb -input-file=/path

whatweb -i /path

参数说明:

  • -i : 指定要扫描的文件
  • -v : 详细显示扫描的结果
  • -a : 指定运行级别(1-4)
  • --log-brief=FILE 简要的记录,每个网站只记录一条返回信息
  • --log-verbose=FILE 详细输出
  • --log-xml=FILE 返回XML格式的日志
  • --log-json=FILE 以 json 格式记录日志
  • --log-json-verbose=FILE 记录详细的json日志
  • --log-magictree=FILE XML的树形结构

Tips:

JSON 格式需要安装 json 依赖, sudo gem install json

高级用法

whatweb -v 192.168.64.139/24 -url-suffix=":8080"
  • -url-prefix : 添加前缀
  • -url-suffix : 添加后缀
  • -url-pattern : 在中间加入参数

    whatwen -v -proxy-user admin:password url

    以指定用户名和密码进行探测

    whatweb -v -c=cookie url
  • -c : 指定 cookie

    whatweb -l
  • -l : 列出所有的插件列表

    whatweb -info-plugins="plugigns"
  • -info-plugins : 查看插件的具体信息

Google Hacking 的简单用法

2024-10-23T07:19:28.png

Google Hacking 是一种利用 Google 搜索引擎的高级搜索语法和技巧,来查找特定信息的技术。这种方法在信息安全、网络侦察和研究中非常有用。以下是一些常见的 Google Hacking 技巧和示例。

1. 什么是 Google Hacking?

Google Hacking 是利用 Google 的搜索功能,寻找网络上公开的信息,尤其是那些可能被忽视的敏感数据或潜在的安全漏洞。这可以包括文件、配置、敏感数据等。

2. 常用的 Google Hacking 技巧

2.1 使用 site: 限定搜索范围

您可以使用 site: 操作符来限制搜索结果仅来自特定域名。

site:example.com

2.2 查找特定文件类型

通过 filetype: 操作符,可以搜索特定类型的文件,例如 PDF、DOC 或 TXT。

filetype:pdf "安全报告"

2.3 搜索特定短语

使用双引号 "" 可以搜索确切的短语。

"数据库配置"

2.4 查找敏感信息

可以结合多种操作符来查找潜在的敏感信息,例如:

"username" "password" filetype:txt

2.5 使用 intitle: 查找标题

intitle: 操作符可以帮助您查找网页标题中包含特定关键字的页面。

intitle:"index of" "backup"

2.6 查找公开的设备

有时,您可以找到与物联网设备或网络摄像头相关的页面:

inurl:8080 "camera"

3. 注意事项

  • 合法性:在进行 Google Hacking 时,务必遵循法律法规和道德规范。不要试图访问未授权的信息或系统。
  • 敏感信息:有时搜索结果可能会返回敏感信息,因此请谨慎处理这些结果,避免泄露或滥用。

DNSDumpster.com 网站介绍及 DNS 流量图分析

DNS 流量 https://dnsdumpster.com/

DNSDumpster.com 是一个免费的域名研究工具,专注于发现与特定域名相关的主机。它在安全评估过程中扮演着重要角色,帮助用户从攻击者的视角识别可见主机,进而评估网络的攻击面。

主要功能

DNS 记录查找:提供对域名相关 DNS 记录的查找,帮助用户获取网络结构的信息。
被动侦察:利用开源情报资源,DNSDumpster 不依赖暴力破解子域名,而是通过收集和整理互联网上的公开信息来提供相关数据。
攻击面映射:用户可以通过对目标组织的 DNS 记录进行“虚拟垃圾桶潜水”,来绘制其攻击面。

2024-10-23T06:11:46.png

Linux 痕迹清理

2024-10-22T07:55:26.png

常见命令

history 命令

history 查看当前session历史命令缓冲区及历史命令文件
高级用法
export HISTTIMEFORMAT='%F %T '
history |more 可以查看到历史命令的具体时间    /bin/bash下测试有效

CTRL+r 进入历史命令搜索模式   输入部分关键字 搜索后回车执行

快速执行上一条命令
!!
上
!-1(同样在查看到编号后可以!+数字执行)
ctrl p

有关变量
HISTSIZE 指定历史记录文件的大小
HISTFILE 指定记录历史命令的文件

history -c 清除当前shell对应的所有的命令历史(直接清空文件) 需要注意不同的执行环境
history -a 将历史命令缓冲区内容写入到文件中(多个session)
history -w 将当前历史命令缓冲区内容立即写入到文件中
history -r 清除当前历史命令缓冲区的内容

根据上述命令,每一次session结束后会自动将命令执行,缓冲区的内容写入到历史命令记录文件中。因此可以在每次执行结束后执行history -r清除。也可以指定export HISTFILE=为空或者置为/dev/null让结束后命令历史写入的文件不存在。也可以修改HISTSIZE为0,禁止写入到历史记录文件中。

unset HISTORY HISTFILE HISTSAVE HISTZONE HISTORY HISTLOG; export HISTFILE=/dev/null; export HISTSIZE=0; export HISTFILESIZE=0

如果在日志中已经有了记录,可以在无痕状态下使用sed进行清除sed -i '/content/'d file
也可以下载历史记录文件,本地清除后上传覆盖,时间需要进行修改。

相关文件

last-----> /var/log/wtmp       记录计算机重启和登入的情况
lastlog-----> /var/log/lastlog 记录用户上一次登录历史
lastb------> /var/log/btmp     记录登录失败历史
w---------->/varr/run/utmp     w命令查看当前在线

/var/log/message 系统启动后的信息和错误日志,是Red Hat Linux中最常用的日志之一
/var/log/secure 与安全相关的日志信息
/var/log/maillog 与邮件相关的日志信息
/var/log/cron 与定时任务相关的日志信息
/var/log/spooler 与UUCP和news设备相关的日志信息
/var/log/boot.log 守护进程启动和停止相关的日志消息
/var/log/auth.log  系统登录日志(debian系统)


~/.bash_history  其余的tcsh、zsh、sh、ksh等
~/.mysql_history  mysql命令执行历史
~/.viminfo   记录vim 操作记录  可还原写入文件

其余一些web服务的日志
/var/log/apache2/access.log   ---error.log等
/var/log/nginx/access.log
很多Java中间件或组件的日志会存在应用目录的log目录下
如tomcat的catalina.out,activeMq的activemq.log

更具体的路径可以相应查看log.properties或者log4j.properties以及代码中的设置

对于文件的删除比较粗糙可以直接echo > file清空,也可以稍微精细一点使用sed对文本文件进行删除。对于wtmp,btmp,utmp这种二进制文件可以使用logtamper(可以隐藏w连接并清除掉指定的ip登录记录,对于lastlog只能修改登录时间),fake_login_log.py可以进一步对登录信息进行隐藏。

  • 删除w和who历史(/var/run/utmp)

2024-10-22T07:49:47.png

  • 删除last历史(/var/log/wtmp 主机运行及用户历史登录情况)
会删除所有来源的用户记录

2024-10-22T07:50:24.png

  • 删除lastlog历史(/var/log/lastlog 每个用户的历史登录情况,每次登录均会覆盖)
只能通过时间和host清除

2024-10-22T07:50:52.png

  • 
时间格式为"%Y-%m-%d %H:%M:%S"


2024-10-22T07:51:13.png

  • 删除登录失败历史(/var/log/btmp)


2024-10-22T07:51:32.png

  • 
除了删除历史之外,由于lastlog等文件在管理员配置过程中肯定存在记录,直接清空显得很异常,可以借助fake_login_log.py进行伪造。
Linux可以使用如下命令将二进制文件转换为文本后操作
utmpdump /var/log/wtmp |sed "s/192.168.233.132/1.1.1.1/g" |utmpdump -r >/tmp/wtmp1 &&\mv  /tmp/wtmp1 /var/log/wtmp
Unix
/usr/lib/acct/fwtmp < /var/adm/wtmpx | sed "s/192.168.8.88/localhost/g" | /usr/lib/acct/fwtmp -ic > /var/adm/wtmpx

Tip

ssh -T root@127.0.0.1 /bin/bash -i -T参数隐藏w命令查看
ssh -o UserKnownHostsFile=/dev/null -T user@host /bin/bash –i  不记录Linux公钥到known_hosts中
直接查看网络连接netstat -antp| grep 22还是存在的

进一步简单的隐藏可以备份bin文件替换成其他可执行sh文件写入命令过滤自己的连接
which netstat 
cp /path/netstat /path/netstat.bak
vi /path/netstat ----> /path/netstat.bak ${*} } |grep -v ip 
更深层次就需要进行Hook或者驱动级隐藏

通过-T参数,可以防止登录成功后被记录到对应文件中,需要注意的是登录失败日志仍然会记录到/var/log/btmp
2024-10-22T07:53:29.png

CentOS 系统如何清除用户登录记录

在 CentOS 系统中,用户登录记录存储在多个文件中。根据需要,您可能希望清除这些记录以保护隐私或释放空间。本文将介绍如何清除这些登录记录。

1. 清除 last 命令的登录记录

last 命令用于查看用户的登录历史,记录存储在 /var/log/wtmp 文件中。要清除这些记录,可以使用以下命令:

sudo > /var/log/wtmp

该命令会清空 wtmp 文件,但保留文件本身的权限和属性。

2. 清除 lastb 命令的失败登录记录

lastb 命令用于查看失败的登录尝试,记录存储在 /var/log/btmp 文件中。要清除这些记录,可以使用以下命令:

sudo > /var/log/btmp

同样,该命令会清空 btmp 文件。

3. 清除用户的历史记录

用户的 Bash 历史记录通常存储在用户主目录下的 .bash_history 文件中。要清除特定用户的历史记录,可以执行以下命令:

# 清除当前用户的历史记录
cat /dev/null > ~/.bash_history

# 清除其他用户的历史记录(例如 user1)
sudo cat /dev/null > /home/user1/.bash_history

4. 清除系统日志

如果您还想清除系统日志,可以使用 logrotate 或手动删除日志文件。需要注意的是,清除系统日志可能会影响故障排除的能力。

# 清除系统日志
sudo rm -f /var/log/messages
sudo rm -f /var/log/secure

5. 重新启动 rsyslog 服务

如果您清除了日志文件,可能需要重新启动 rsyslog 服务以确保新日志的正常记录:

sudo systemctl restart rsyslog

6. 确认清除结果

您可以使用 lastlastb 命令确认记录是否已清除:

last
lastb

这两个命令应该不会显示任何记录。

7. 注意事项

  • 清除登录记录可能会使您无法追踪用户活动,因此请谨慎使用。
  • 某些系统可能会配置自动日志记录或监控工具,这可能会导致清除的记录很快被重新生成。

结论

通过上述步骤,您可以有效清除 CentOS 系统中的用户登录记录。根据具体需求,选择合适的方法来保护用户隐私或管理系统日志

">