Whatweb指纹识别软件

WhatWeb是一个开源的网站指纹识别软件。
WhatWeb可识别Web技术,包括内容管理系统(CMS),博客平台,统计/分析包,Javascript库,服务器和嵌入式设备。
简单使用
1.单个目标
whatweb 网址
2.批量扫描
whatweb -input-file=/path
或
whatweb -i /path
参数说明:
- -i : 指定要扫描的文件
- -v : 详细显示扫描的结果
- -a : 指定运行级别(1-4)
- --log-brief=FILE 简要的记录,每个网站只记录一条返回信息
- --log-verbose=FILE 详细输出
- --log-xml=FILE 返回XML格式的日志
- --log-json=FILE 以 json 格式记录日志
- --log-json-verbose=FILE 记录详细的json日志
- --log-magictree=FILE XML的树形结构
Tips:
JSON 格式需要安装 json 依赖, sudo gem install json
高级用法
whatweb -v 192.168.64.139/24 -url-suffix=":8080"
Google Hacking 的简单用法

Google Hacking 是一种利用 Google 搜索引擎的高级搜索语法和技巧,来查找特定信息的技术。这种方法在信息安全、网络侦察和研究中非常有用。以下是一些常见的 Google Hacking 技巧和示例。
1. 什么是 Google Hacking?
Google Hacking 是利用 Google 的搜索功能,寻找网络上公开的信息,尤其是那些可能被忽视的敏感数据或潜在的安全漏洞。这可以包括文件、配置、敏感数据等。
2. 常用的 Google Hacking 技巧
2.1 使用 site: 限定搜索范围
您可以使用 site: 操作符来限制搜索结果仅来自特定域名。
site:example.com
2.2 查找特定文件类型
通过 filetype: 操作符,可以搜索特定类型的文件,例如 PDF、DOC 或 TXT。
filetype:pdf "安全报告"
2.3 搜索特定短语
使用双引号 "" 可以搜索确切的短语。
"数据库配置"
2.4 查找敏感信息
可以结合多种操作符来查找潜在的敏感信息,例如:
"username" "password" filetype:txt
2.5 使用 intitle: 查找标题
intitle: 操作符可以帮助您查找网页标题中包含特定关键字的页面。
intitle:"index of" "backup"
2.6 查找公开的设备
有时,您可以找到与物联网设备或网络摄像头相关的页面:
inurl:8080 "camera"
3. 注意事项
- 合法性:在进行 Google Hacking 时,务必遵循法律法规和道德规范。不要试图访问未授权的信息或系统。
- 敏感信息:有时搜索结果可能会返回敏感信息,因此请谨慎处理这些结果,避免泄露或滥用。
DNSDumpster.com 网站介绍及 DNS 流量图分析
DNSDumpster.com 是一个免费的域名研究工具,专注于发现与特定域名相关的主机。它在安全评估过程中扮演着重要角色,帮助用户从攻击者的视角识别可见主机,进而评估网络的攻击面。
主要功能
DNS 记录查找:提供对域名相关 DNS 记录的查找,帮助用户获取网络结构的信息。
被动侦察:利用开源情报资源,DNSDumpster 不依赖暴力破解子域名,而是通过收集和整理互联网上的公开信息来提供相关数据。
攻击面映射:用户可以通过对目标组织的 DNS 记录进行“虚拟垃圾桶潜水”,来绘制其攻击面。

Linux 痕迹清理

常见命令
history 命令
history 查看当前session历史命令缓冲区及历史命令文件
高级用法
export HISTTIMEFORMAT='%F %T '
history |more 可以查看到历史命令的具体时间 /bin/bash下测试有效
CTRL+r 进入历史命令搜索模式 输入部分关键字 搜索后回车执行
快速执行上一条命令
!!
上
!-1(同样在查看到编号后可以!+数字执行)
ctrl p
有关变量
HISTSIZE 指定历史记录文件的大小
HISTFILE 指定记录历史命令的文件
history -c 清除当前shell对应的所有的命令历史(直接清空文件) 需要注意不同的执行环境
history -a 将历史命令缓冲区内容写入到文件中(多个session)
history -w 将当前历史命令缓冲区内容立即写入到文件中
history -r 清除当前历史命令缓冲区的内容
根据上述命令,每一次session结束后会自动将命令执行,缓冲区的内容写入到历史命令记录文件中。因此可以在每次执行结束后执行history -r清除。也可以指定export HISTFILE=为空或者置为/dev/null让结束后命令历史写入的文件不存在。也可以修改HISTSIZE为0,禁止写入到历史记录文件中。
unset HISTORY HISTFILE HISTSAVE HISTZONE HISTORY HISTLOG; export HISTFILE=/dev/null; export HISTSIZE=0; export HISTFILESIZE=0
如果在日志中已经有了记录,可以在无痕状态下使用sed进行清除sed -i '/content/'d file
也可以下载历史记录文件,本地清除后上传覆盖,时间需要进行修改。
相关文件
last-----> /var/log/wtmp 记录计算机重启和登入的情况
lastlog-----> /var/log/lastlog 记录用户上一次登录历史
lastb------> /var/log/btmp 记录登录失败历史
w---------->/varr/run/utmp w命令查看当前在线
/var/log/message 系统启动后的信息和错误日志,是Red Hat Linux中最常用的日志之一
/var/log/secure 与安全相关的日志信息
/var/log/maillog 与邮件相关的日志信息
/var/log/cron 与定时任务相关的日志信息
/var/log/spooler 与UUCP和news设备相关的日志信息
/var/log/boot.log 守护进程启动和停止相关的日志消息
/var/log/auth.log 系统登录日志(debian系统)
~/.bash_history 其余的tcsh、zsh、sh、ksh等
~/.mysql_history mysql命令执行历史
~/.viminfo 记录vim 操作记录 可还原写入文件
其余一些web服务的日志
/var/log/apache2/access.log ---error.log等
/var/log/nginx/access.log
很多Java中间件或组件的日志会存在应用目录的log目录下
如tomcat的catalina.out,activeMq的activemq.log
更具体的路径可以相应查看log.properties或者log4j.properties以及代码中的设置
对于文件的删除比较粗糙可以直接echo > file清空,也可以稍微精细一点使用sed对文本文件进行删除。对于wtmp,btmp,utmp这种二进制文件可以使用logtamper(可以隐藏w连接并清除掉指定的ip登录记录,对于lastlog只能修改登录时间),fake_login_log.py可以进一步对登录信息进行隐藏。

- 删除
last历史(/var/log/wtmp 主机运行及用户历史登录情况)
会删除所有来源的用户记录

- 删除
lastlog历史(/var/log/lastlog 每个用户的历史登录情况,每次登录均会覆盖)
只能通过时间和host清除



-
除了删除历史之外,由于lastlog等文件在管理员配置过程中肯定存在记录,直接清空显得很异常,可以借助
fake_login_log.py进行伪造。
Linux可以使用如下命令将二进制文件转换为文本后操作
utmpdump /var/log/wtmp |sed "s/192.168.233.132/1.1.1.1/g" |utmpdump -r >/tmp/wtmp1 &&\mv /tmp/wtmp1 /var/log/wtmp
Unix
/usr/lib/acct/fwtmp < /var/adm/wtmpx | sed "s/192.168.8.88/localhost/g" | /usr/lib/acct/fwtmp -ic > /var/adm/wtmpx
Tip
ssh -T root@127.0.0.1 /bin/bash -i -T参数隐藏w命令查看
ssh -o UserKnownHostsFile=/dev/null -T user@host /bin/bash –i 不记录Linux公钥到known_hosts中
直接查看网络连接netstat -antp| grep 22还是存在的
进一步简单的隐藏可以备份bin文件替换成其他可执行sh文件写入命令过滤自己的连接
which netstat
cp /path/netstat /path/netstat.bak
vi /path/netstat ----> /path/netstat.bak ${*} } |grep -v ip
更深层次就需要进行Hook或者驱动级隐藏
通过-T参数,可以防止登录成功后被记录到对应文件中,需要注意的是登录失败日志仍然会记录到/var/log/btmp中

CentOS 系统如何清除用户登录记录
在 CentOS 系统中,用户登录记录存储在多个文件中。根据需要,您可能希望清除这些记录以保护隐私或释放空间。本文将介绍如何清除这些登录记录。
1. 清除 last 命令的登录记录
last 命令用于查看用户的登录历史,记录存储在 /var/log/wtmp 文件中。要清除这些记录,可以使用以下命令:
sudo > /var/log/wtmp
该命令会清空 wtmp 文件,但保留文件本身的权限和属性。
2. 清除 lastb 命令的失败登录记录
lastb 命令用于查看失败的登录尝试,记录存储在 /var/log/btmp 文件中。要清除这些记录,可以使用以下命令:
sudo > /var/log/btmp
同样,该命令会清空 btmp 文件。
3. 清除用户的历史记录
用户的 Bash 历史记录通常存储在用户主目录下的 .bash_history 文件中。要清除特定用户的历史记录,可以执行以下命令:
# 清除当前用户的历史记录
cat /dev/null > ~/.bash_history
# 清除其他用户的历史记录(例如 user1)
sudo cat /dev/null > /home/user1/.bash_history
4. 清除系统日志
如果您还想清除系统日志,可以使用 logrotate 或手动删除日志文件。需要注意的是,清除系统日志可能会影响故障排除的能力。
# 清除系统日志
sudo rm -f /var/log/messages
sudo rm -f /var/log/secure
5. 重新启动 rsyslog 服务
如果您清除了日志文件,可能需要重新启动 rsyslog 服务以确保新日志的正常记录:
sudo systemctl restart rsyslog
6. 确认清除结果
您可以使用 last 和 lastb 命令确认记录是否已清除:
last
lastb
这两个命令应该不会显示任何记录。
7. 注意事项
- 清除登录记录可能会使您无法追踪用户活动,因此请谨慎使用。
- 某些系统可能会配置自动日志记录或监控工具,这可能会导致清除的记录很快被重新生成。
结论
通过上述步骤,您可以有效清除 CentOS 系统中的用户登录记录。根据具体需求,选择合适的方法来保护用户隐私或管理系统日志