揭秘谷歌黑客技术:利用setup.sh目录索引挖掘敏感信息

本文深入剖析了谷歌黑客数据库(GHDB)中一项特定的搜索语法“intitle:"index of" "setup.sh”的作用。该技巧用于在互联网上查找可能暴露敏感配置、凭据或系统信息的setup.sh脚本文件列表,是渗透测试人员进行信息搜集的关键手段。

Google Dork: intitle:"index of" "setup.sh"

包含高价值信息的文件

日期:2022年07月27日

漏洞作者:Yashwant Shastri

谷歌搜索语法描述: intitle:"index of" "setup.sh"

谷歌搜索: intitle:"index of" "setup.sh"


关于漏洞数据库

漏洞数据库由OffSec维护。OffSec是一家信息安全培训公司,提供各种信息安全认证以及高端的渗透测试服务。漏洞数据库是一个非营利性项目,由OffSec作为公共服务提供。

漏洞数据库是一个符合CVE标准的公开漏洞及其对应易受攻击软件的存档库,专为渗透测试人员和漏洞研究人员使用而开发。我们的目标是通过直接提交、邮件列表以及其他公共来源,收集最全面的漏洞利用信息,并将其呈现在一个免费可用且易于浏览的数据库中。漏洞数据库是一个漏洞利用和概念验证的存储库,而非安全公告,这使其成为需要即时可操作数据人员的宝贵资源。

谷歌黑客数据库

谷歌黑客数据库(GHDB)是一个互联网搜索引擎查询的分类索引,旨在发现互联网上公开的有趣且通常是敏感的信息。在大多数情况下,这些信息本无意公开,但由于各种原因,这些信息被链接到了被搜索引擎爬取并随后索引了敏感信息的Web文档中。

被称为“谷歌黑客”的过程在2000年由专业黑客Johnny Long推广开来,他开始在一个称为“谷歌黑客数据库”的数据库中编目这些查询。他的初步努力通过社区成员无数小时的贡献得以扩大,并在《Google Hacking For Penetration Testers》一书中得到记录,并通过媒体的广泛关注以及Johnny关于该主题的演讲(例如在DEFCON 13上记录的早期演讲)而广为人知。Johnny创造了“Googledork”一词,指代“通过Google揭示的愚蠢或不称职的人”。这是为了引起人们的注意,即这不是“Google的问题”,而是用户或用户安装的程序经常无意中错误配置的结果。随着时间的推移,“dork”一词成为用于定位敏感信息的搜索查询的简称,并且“dorks”被包含在许多Web应用程序漏洞发布中,以显示易受攻击网站的示例。

经过社区近十年的努力,Johnny于2010年11月将GHDB移交给了OffSec,现在它作为漏洞数据库的扩展部分进行维护。如今,GHDB包括针对其他在线搜索引擎(如Bing)和其他在线存储库(如GitHub)的搜索,这些搜索会产生不同但同样有价值的结果。

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计