公司动态
怎么建立一个能够发现“未知互联网资产”的暴露面监控体系
1. 网络空间测绘平台这个是最直接的方式。即使 IP 不在你的扫描范围Shodan、FOFA、ZoomEye、Quake、Hunter 等平台也可能已经扫过它。关键不是扫 IP而是用“厂商特征”去搜证书组织名域名备案信息favicon hashJS 文件 hash页面 titleHTTP header页面关键词例如 FOFAcertExample Corp||domainexample.com||icon_hashxxxxShodanssl.cert.subject.cn:example.comorg:Example Corp如果测试网页复用了主站的 favicon、证书、JS 文件就很可能被这些平台关联出来。2. 页面指纹 / JS / favicon 关联如果测试网页虽然没有域名但复用了厂商主站的favicon.ico前端 JS 文件CSS 文件某个图片或 logo统一登录页面模板可以计算 favicon hash、JS hash然后到 FOFA、Shodan 中搜索相同指纹发现新的 IP。例如FOFA:icon_hashxxxxShodan: http.favicon.hash:xxxx测试环境经常直接复制主站前端代码指纹复用非常常见。综合实战案例假设某厂商主站为 www.example.com我们想发现其不在已知 IP 段的测试环境。步骤 1获取主站特征访问主站记录页面标题Example Cloud Console。查看页面源码提取一个独特的字符串powered by Example Corp。下载 favicon.ico计算 mmh3 hash得到-123456789。步骤 2在测绘平台搜索FOFA 查询titleExample Cloud Console||bodypowered by Example Corp||icon_hash-123456789Shodan 查询http.title:Example Cloud Console||http.html:powered by Example Corp||http.favicon.hash:-123456789ZoomEye 查询title:Example Cloud Console||keywords:powered by Example Corp||iconhash:-123456789步骤 3分析结果排除已知资产重点查看新出现的 IP。查看这些 IP 的开放端口、HTTP 响应头、证书信息、页面截图。如果发现可疑测试 IP如端口为 8080、8443或标题带“测试”、“dev”、“staging”则标记为重点监控对象。步骤 4持续监控保存查询语句定期执行或使用平台提供的订阅、API 功能。新出现的资产自动触发告警。