news 2026/6/10 19:07:22

敏感信息收集指南

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
敏感信息收集指南

1. C 段信息收集

特点
  • 邮箱服务器通常不使用 CDN,可直接获取真实 IP。
工具
  • IISPutScanner:扫描 C 段,通过 Server 头部验证真实 IP。
  • K8_C段旁注查询工具:扫描 C 段,获取旁站信息。

2. 备份文件与目录扫描

目标
  • 检测未清理的备份文件或敏感目录。
工具
  • 7kbscan:遍历目录,查找敏感信息泄露。
  • Web破壳工具:扫描目录,发现潜在备份文件。

3. Git 导致文件泄露

原理
  • Git 初始化生成.git隐藏目录,未删除可能泄露源代码。
利用
  • 使用GitHack脚本,通过.git目录还原所有 Git 管理代码。

4. DS_Store 导致文件泄露

原理
  • Mac Finder 生成的.DS_Store文件记录文件夹信息,未删除可能泄露目录结构或源代码。
利用
  • 使用DS_store_exp工具提取泄露信息。

5. SVN 导致文件泄露

原理
  • SVN 生成.svn隐藏目录,可能泄露版本控制信息。
利用
  1. 下载.svn/wc.db文件。
  2. 使用 SQLite 打开,提取版本控制数据。

6. 代码托管平台信息泄露

原因
  • 程序员误将私有代码上传至 GitHub 等平台。
方法
  • 关注目标员工的社交账号和 GitHub,持续收集敏感信息。
常见源码泄露路径
/.bzr/ /CVS/Entries /CVS/Root /.DS_Store # MacOS 自动生成 /.hg/ /.svn/ # 含 .svn/entries /.git/ /WEB-INF/src/ /WEB-INF/lib/ /WEB-INF/classes/ /WEB-INF/database.properties /WEB-INF/web.xml /Robots.txt

7. 接口信息泄露

原理
  • 通过无验证的前端接口非法调用后端数据。
利用
  • 分析接口请求,提取敏感信息。

8. 邮箱信息收集

方法
  1. 根据公司域名(例:baidu.com)推测邮箱格式(如姓名@baidu.com)。
  2. 检查个人邮箱是否存在弱口令。
目标
  • 获取员工邮箱地址并尝试登录。

9. 漏洞平台

资源
  • Wooyun:历史漏洞库。
  • 漏洞银行补天CNVDBeta漏洞盒子
  • 知道创宇 Seebug
用途
  • 查询目标相关历史漏洞,辅助渗透测试。

10. 搜索引擎协议

原理
  • 网站的Robots.txt中规定了网络爬虫协议,设置搜索引擎能够爬取什么,不能够爬取什么。
  • 网站的sitemap.xml文件列出了网站的所有者希望在搜索引擎上列出的所有文件。

11.常见名称

网站备份文件泄露常见名称
backup db data web wwwroot database www code test admin user sql
网站备份文件泄露常见后缀
.bak .html _index.html .swp .rar .txt .zip .7z .sql .tar.gz .tgz .tar
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/10 0:16:00

Java计算机毕设之基于 SpringBoot 的智能物流管理系统设计与实现基于springboot的物流管理系统(完整前后端代码+说明文档+LW,调试定制等)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/6/10 12:55:12

WinDbg下载安装教程:支持Win10/Win11双系统手把手指导

WinDbg 安装全攻略:从零开始搭建 Windows 10/11 调试环境 你是否曾在系统蓝屏后束手无策? 是否在开发驱动时,面对“Driver Entry Point Missing”却无法定位问题根源? 又或者,你想深入分析一个 .dmp 内存转储文件…

作者头像 李华
网站建设 2026/6/10 12:52:04

dvwa靶场暴力破解通关学习

这里使用的工具是burp抓包工具 LOW 一、直接抓包发送到intruder模块进行操作发现请i去方式是GET形式,数据有username和password那将username和password添加变量,使用cluster bomb模式攻击即可,右侧添加爆破的值发送攻击后通过长度判断出用户名…

作者头像 李华
网站建设 2026/6/10 15:19:29

智能文献管理终极指南:3步打造高效学术写作工作流

在现代学术写作中,文献管理往往是最耗时且容易出错的环节。你是否也曾为繁琐的引用格式调整而头疼?为保持文献列表的一致性而反复修改?智能文献管理工具正是为解决这些痛点而生,它通过自动化引用归类、智能格式优化和直观操作界面…

作者头像 李华
网站建设 2026/6/10 16:34:32

网盘文件高速下载终极指南:免客户端轻松实现

还在为网盘限速而烦恼吗?每次下载大文件都要安装臃肿的客户端软件?现在有了更好的解决方案!通过一款免费的浏览器脚本工具,你可以轻松绕过各种下载限制,实现真正的高速文件传输体验。 【免费下载链接】baiduyun 油猴脚…

作者头像 李华
网站建设 2026/6/10 10:51:50

3分钟解锁QQ音乐加密音频:打造全平台兼容的音乐库

3分钟解锁QQ音乐加密音频:打造全平台兼容的音乐库 【免费下载链接】QMCDecode QQ音乐QMC格式转换为普通格式(qmcflac转flac,qmc0,qmc3转mp3, mflac,mflac0等转flac),仅支持macOS,可自动识别到QQ音乐下载目录,默认转换结…

作者头像 李华