阅读更多

6顶
0踩

互联网
《财富》网站今日刊登了一篇关于Shodan搜索引擎的评论文章,声称Shodan实际上是一种比谷歌更强大和更可怕的搜索引擎文章主要内容如下:

很多人可能认为谷歌的搜索引擎已经非常强大了,但是实际上还有一种比谷歌更可怕的搜索引擎,那就是Shodan



Shodan的开发者约翰马瑟利(John Matherly)称:“人们在谷歌上找不到某些内容时,他们就认为没有人能够找到它。但那是不对的。”

与谷歌通过网址来搜索互联网的方式不同,Shodan通过互联网背后的通道来搜索信息。它就像是一种“黑暗”的谷歌,不断在寻找服务器、网络摄像头、打印机、路由器和其他与互联网连接及构成互联网的一切东西。

Shodan日夜不停地在运行着,每月可在互联网上搜索到大约5亿个联网设备和服务。Shodan的搜索能力是极其惊人的。无数交通灯、安全摄像头、家庭自动化设备和加热系统都连接着互联网,Shodan可以很轻松地找到它们。

曾经有人利用Shodan找到某个水上公园、某个加油站、某家酒店的葡萄酒冷库甚至某个火葬场的控制系统。网络安全研究员们还曾经利用Shodan找到过核电厂的指挥和控制系统和一个离子回旋加速器。

Shodan能够找到任何东西,这也正是它的可怕之处。关于Shodan的这种能力,有一点值得注意,那就是那些联网的设备几乎都没有安装任何安全防护工具。

Rapid 7的首席安全官HD摩尔(HD Moore)称:“这是安全上的一个重大失败。”出于研究的目的,摩尔运行着一个私有版本的、类似于Shodan数据库。

搜索“默认密码”可以发现无数打印机、服务器和系统控制设备都将“admin”作为它们的管理员用户名,将“1234”作为密码。还有很多联网系统根本就不要认证。你只需要一个网络浏览器就可以与它们联网了。

在去年的Defcon网络安全大会上,独立安全渗透测试员丹滕特勒(Dan Tentler)演示了他如何利用Shodan发现蒸发冷却器、加压热水器和汽车库门的控制系统。

他发现了一个可以开启和关闭的洗车处和丹麦的一家可以一键除霜的冰球场。一个城市的整个交通控制网络都被连接在互联网上,只要一条简单的指令就可以将该系统转变成“测试模式”。他还发现了法国一家双涡轮、总功率为6兆瓦的水力发电厂的控制系统。

如果Shodan被坏人掌握和利用的话,情况就糟糕了。这简直太可怕了。滕特勒说:“你可以利用它进行一些非常严重的破坏。”

为什么这些联网设备都不设防呢?有些设备是必须与互联网连接在一起的,比如可以利用iPhone控制的门锁,人们通常相信那些设备是很难被发现的。只有当事情发生之后,人们才开始认识到安全的重要性。

还有一个更大的问题是,这些设备中的许多设备根本就无需联网。企业经常会购买一些他们能够掌控的系统,比如配备计算机的加热系统。他们如何将计算机与加热系统连接在一起呢?并不是直接相连,很多IT部门会将它们都插在一个网络服务器上,然后进行共享。但是,它们同时也与外网连接在了一起。

马瑟利称:“当然,这些设备不存在安全问题。首先,它们并不属于互联网。”

好消息是Shodan几乎都被用到了合理的解决方案之中。

马瑟利在3年前完成了Shodan的研发工作。如果没有帐户的话,Shodan的搜索结果页面只会显示10个条目,而有帐户的话,搜索结果页面可以显示50个条目。如果想要看到所有的结果,则需提交更多的信息以及付费。

渗透测试员、安全专家、学术研究者以及执法机关是Shodan的主要用户。马瑟利承认,坏人也可以利用Shodan。但他同时也补充说,网络罪犯通常都可以访问傀儡网络。傀儡网络是由大量被攻破的计算机组成,它可以在不影响性能的条件下完成相同的任务。

迄今为止,大多数网络攻击的欧集中在窃取金钱和知识产权等上面。坏人还没有尝试过摧毁某一个城市里的大楼或关闭某个城市所有的交通灯。

安全专家们希望这有助于避免基于Shodan的联网设备和服务被发现,并且向系统管理员发出警告。与此同时,互联网上本来就有很多可怕的东西,它们没有任何安全防护措施,只等着被攻击。
  • 大小: 82.7 KB
来自: 腾讯科技
6
0
评论 共 9 条 请登录后发表评论
9 楼 niweiwei 2013-04-20 22:30
感觉没有google强大,目前好像不支持中文
8 楼 streamone 2013-04-16 09:18
这货是搜索引擎还是端口扫描器、端口扫描器、端口扫描器、端口扫描器、端口扫描器
7 楼 tomqyp 2013-04-15 17:40
   搜蛋?
6 楼 SpringLin 2013-04-11 10:20
国内除了几大网络公司注重安全外, 其他企业的应用程序根本不堪一击.
5 楼 SpringLin 2013-04-11 09:46
国内除了几大网络公司注重安全外, 其他企业的应用程序根本不堪一击.
4 楼 craigleehi 2013-04-10 18:00
感觉好像 Person of Interest 里的 machine
3 楼 fcoffee 2013-04-10 17:59

这这这....这尼玛不是<<Person of Interest>>里的The Machine么....... 
2 楼 sohuexe 2013-04-10 12:08
可能应该定义为物联网搜索引擎
1 楼 bhq10000 2013-04-10 11:35
这说明安全问题是如此严重,会影响我们每一个人,而我们的领导还是要低薪用一些不合格的管理员。

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • 搜索引擎shodan

    关于搜索引擎,对于谷歌,百度或许不会陌生,他们用来搜索的是明面上的网址。 shodan是用来搜索网络空间中的设备,webcam,cisco,linksys等,你可以直接搜索特定设备,IP地址,各种协议服务,找到设备的信息,还可以...

  • Shodan:搜索互联网背后通道

    ” ——搜索引擎Shodan创始人John Matherly    Shodan被媒体称作互联网上“最惊人的搜索引擎”。与谷歌不同,Shodan帮助人们查看互联网的背后通道,因此可以被称作“暗世界的谷歌”。Shodan关注服务器、摄像头、...

  • Kali学习 | 信息收集:2.7 搜索引擎工具Shodan

    Kali学习 | 信息收集:2.7 搜索引擎工具ShodanShodan介绍1.City和Country命令2.HOSTNAME...Shodan是互联网上最强大的一个搜索引擎工具。 该工具不是在网上搜索网址,而是直接搜索服务器。 Shodan可以说是一款“黑暗...

  • 物联网另一面:Shodan搜索引擎可能正在监控你

    用手机开启车库门,或者通过给车钥匙发信息找到它们……物联网给人们带来了很多便利,但最近Shodan这一搜索引擎显示出的强大功能使人们意识到:应该更加严肃地对待“物联网”安全。 这一次,科技网站Ars Technica给...

  • 渗透测试技术----被动信息收集(二)--搜索引擎(Google、shodan)

    shodan被称为最可怕的搜索引擎,因为Shodan不是在网上搜索网址,而是直接进入互联网的背后通道,搜索网络设备。很多设备其实并不应该接入互联网,但是由于本地网络管理员的疏忽和懒惰,直接插上网线便接入了与一般...

  • Kali linux 学习笔记(八)被动信息收集——搜索引擎(shodan、google和其他) 2020.2.18

    通过搜索引擎进行信息搜集 用好搜索引擎威力很大 主要介绍shodan、google 顺带提一下Yandex、kali自带命令和工具

  • 与ZoomEye(钟馗之眼)功能相似的搜索引擎

    与ZoomEye相类似的搜索引擎有Google,shodan,censys

  • Google Hacking 搜索引擎攻击与防范

    Google Hacking 搜索引擎攻击与防范一、搜索基础点二、高级操作符1. 需要知道2. 基本操作符(operator)三、简单应用1. 邮箱抓取2. 基础网站抓取优点四、复杂应用1. Google Hacking Database2. 脚本利用五、如何防范...

  • 【渗透测试】信息收集之搜索引擎——Shodan篇

    渗透测试之信息收集Shodan

  • 搜索引擎基本语法

    搜索包含“Gitlab”解析的相关资产 四、谷歌 4.1 简介 谷歌是世界使用人数最多的搜索引擎,其功能非常的强大同时其收纳的信息非常多非常广,所以作为网络安全人员对其是非常喜爱的可以收集许多信息 4.2 常用语法与...

  • shodan暗黑搜索引擎使用方法

    以其强大的搜索引擎可以发现海量的网站信息以及安全漏洞,但是首先应该做好网站自身的安全防范,如:配置严格的安全策略、部署。扫描,也保证其获得的信息是非常有限的,这样可以在很大程度上降低安全风险。地址的...

  • 渗透测试——搜索引擎

    谷歌作为最大的搜索引擎,利用其强大的搜索能力可以方便快捷的找到我们需要的信息,例如:子域名、后台管理地址、敏感信息、以及可能存在漏洞的网页 通配符 通配符 语义 说明 示例 + 包含关键词 +前面必须有...

  • 信息收集之搜索引擎

    搜索引擎高级运用,利用搜索引擎搜集信息

  • 信息搜集:网络空间搜索引擎语法及API的应用

    传统的搜索引擎对我们来说并不陌生,像Google、百度等。与传统搜索引擎相比,网络空间搜索引擎有很大不同,其搜索目标为全球的IP地址,实时扫描互联网和解析各种设备,对网络中的设备进行探测识别和指纹分析,并将其...

  • 网络空间搜索引擎ZoomEye

    ZoomEye 是一个跟shodan一样面向网络空间的搜索引擎。 网址::https://www.zoomeye.org/ ZoomEye 支持公网设备指纹检索和 Web 指纹检索。网站指纹包括应用名、版本、前端框架、后端框架、服务端语言、服务器操作...

  • web信息收集之搜索引擎

    web信息收集之搜索引擎 大家对于搜索引擎应该是都自认为比较熟悉了,其实,这是你以为很熟悉,很多搜索引擎的高阶搜索方法百分之九十的人都不知道。现在的普遍的使用搜索引擎比如百度,都仅仅是把要搜索的内容放...

  • 基于springboot大学生就业信息管理系统源码数据库文档.zip

    基于springboot大学生就业信息管理系统源码数据库文档.zip

  • 基于java的驾校收支管理可视化平台的开题报告.docx

    基于java的驾校收支管理可视化平台的开题报告

  • 原木5秒数据20241120.7z

    时间序列 原木 间隔5秒钟 20241120

Global site tag (gtag.js) - Google Analytics