外国信息安全人员常用的8大漏洞利用数据库,看看你知道哪几个?

每天都会发现漏洞,并且不会从一种操作系统中区分出另一种操作系统。它们存在于电子设备使用的所有操作系统上,从手机到智能电视,从物联网到计算机。以与公开新的CVE相同的方式,全球研究人员按小时开始发布新的概念验证脚本和漏洞利用。

对于刚刚开始探索这个迷人世界的信息安全初学者,一个常见的问题是:在哪里可以找到测试CVE的漏洞?

答案很简单:编写自己的漏洞利用程序,或者检查我们拥有的各种漏洞利用数据库之一。今天,我们不会教您如何编写漏洞利用程序,而是通过探索最受欢迎的漏洞利用数据库来教您如何找到它们。

什么是漏洞利用?

在进入列表之前,让我们回顾一下技术上的漏洞利用。

漏洞利用程序(也称为软件漏洞利用程序)是一种创建的应用程序或脚本,旨在充分利用第三方应用程序或服务的已知错误和漏洞,这可能导致受影响的软件行为异常。

大多数漏洞利用都与基于服务器的扫描程序以及在线漏洞扫描程序(所有CVE的第一线联系)发现的漏洞有关。

既然您知道什么是漏洞利用,那么让我们通过探索最受欢迎的漏洞利用数据库来直接采取行动。

排名前8位的漏洞利用数据库

尽管许多网络安全博客和媒体站点在同一列表中同时包含CVE数据库和漏洞利用数据库,但我们必须澄清这是两个不同的事物。

(一)Exploit DB

这是周围最受欢迎的免费漏洞利用数据库之一,称为“漏洞利用数据库”。该项目从进攻的安全目标是供漏洞研究和渗透测试目的的公共漏洞和漏洞的软件的集合。

Exploit DB网站首页

漏洞利用列表每天都通过收集来自公共和私人来源的漏洞而建立,并以易于使用的界面显示,该界面使您可以快速搜索数据库。在此区域中,您将能够仅搜索漏洞利用程序,或者同时搜索漏洞利用程序和易受攻击的应用程序,甚至可以创建过滤器以按作者,平台类型,标签等自定义搜索。

(二)Rapid7

Metasploit背后的人们以其Infosec产品的高品质而著称,其网站的漏洞和利用数据库也是如此。

Rapid7提供了一种快速便捷的方法来搜索漏洞和漏洞利用(模块),使您可以浏览任何给定查询的结果,如以下屏幕快照所示:

获得结果后,您将能够发现有关该漏洞的更多信息,并具有从metasploit控制台运行此漏洞的确切说明:

(三)CXSecurity

数据库可从基于Web的界面直接访问最新漏洞利用,您可以在其中筛选和查找本地或远程漏洞的利用,获取风险级别以及其他详细信息,例如作者和发布日期。

单击任何漏洞利用程序,您都可以访问完整的代码,以在本地环境中复制和复制漏洞利用程序,以及PoC指令等,具体取决于漏洞利用程序。

(四)Vulnerability Lab

漏洞实验室提供对大型漏洞数据库的访问,该数据库包含用于研究目的的漏洞利用和PoC。

它包括有关漏洞的完整详细信息,例如日期,风险评分,受影响的版本,漏洞类型(远程或本地),作者,估计价格,漏洞类别等等。

(五)0day

0day.today也被称为Inj3ct0r,它是世界上最大的漏洞利用数据库,它是一种通过使用比特币,莱特币和以太坊等数字货币向所有人匿名发现,购买和出售漏洞利用的全方位服务方式。

您可以在此数据库中找到的漏洞利用类型包括本地,远程DoS,PoC,shellcode等。

通过浏览他们的数据库,您将看到常见的漏洞利用细节,例如发布日期,描述,受影响的平台,命中,风险评分,漏洞利用成本和作者。

该网站已翻译成十多种语言,并声明其发布仅出于教育目的。

(六)SecurityFocus

SecurityFocus是一个基于Symantec的社区,旨在在集中位置与开发人员和安全研究人员共享常规CVE并利用信息。

它可以通过易于浏览的Web界面直接访问CVE和漏洞,您可以在其中找到漏洞并按供应商,标题和软件版本过滤结果。

尽管SecurityFocus是一项有用的服务,但自2019年7月以来未进行过更新。您将找不到与之相关的最新漏洞。

(七)Packet Storm Security

Packet Storm Security是一个利用社区,致力于共享漏洞和咨询,以及有关本地和远程漏洞的PoC,演示和有效利用的信息。

我们喜欢此站点的一件事是,该站点始终会进行更新,以包含针对各种软件应用程序的最新漏洞利用。

(八)Google Hacking Database

尽管这些不是官方的“漏洞利用程序”,而是Google Dorks,但它们的工作方式与传统漏洞利用程序大致相同-但是,您无需依靠自己的应用程序或服务上的软件代码,而是依靠Google的搜索引擎语法语言来执行命令并获取您所需的信息。

谷歌黑客数据库是从Exploit-DB.com域名的一个项目,以另一种方式寻找有漏洞的应用程序和提取信息,或获得特权。

更多文章详见:http://www.magedu.com/xwzx/linuxxx

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,875评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,569评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,475评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,459评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,537评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,563评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,580评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,326评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,773评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,086评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,252评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,921评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,566评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,190评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,435评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,129评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,125评论 2 352