精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

云蹲守:攻擊者如何使用已刪除的云資產(chǎn)來進(jìn)行攻擊

安全 云安全
簡(jiǎn)單地刪除云資產(chǎn),而不確保你的公司刪除了可能指向它們的所有記錄,無論是在你的域的DNS區(qū)域中還是在你的代碼庫中,都可能會(huì)為攻擊者打開嚴(yán)重的安全漏洞進(jìn)行攻擊。

我們正處于云計(jì)算時(shí)代,虛擬服務(wù)器和存儲(chǔ)空間等資源通常根據(jù)需要通過部署腳本以編程方式進(jìn)行配置。盡管剝離這類資產(chǎn)幾乎是一個(gè)立竿見影的過程,但在不再需要它們時(shí)將其移除并不是那么簡(jiǎn)單。簡(jiǎn)單地刪除云資產(chǎn),而不確保你的公司刪除了可能指向它們的所有記錄,無論是在你的域的DNS區(qū)域中還是在你的代碼庫中,都可能會(huì)為攻擊者打開嚴(yán)重的安全漏洞進(jìn)行攻擊。

想象一下這樣的場(chǎng)景:你想要為你的客戶運(yùn)行一個(gè)特殊的節(jié)日活動(dòng),并且你決定為它創(chuàng)建一個(gè)微型站點(diǎn)來托管所有的促銷材料、注冊(cè)表單等。你的開發(fā)人員開始工作,他們?cè)O(shè)計(jì)網(wǎng)站,他們?cè)贏WS或任何云計(jì)算服務(wù)上配置一個(gè)新的虛擬服務(wù)器來托管它,以及一個(gè)存儲(chǔ)桶來存儲(chǔ)網(wǎng)站的數(shù)據(jù)。

云服務(wù)提供商將從其可重復(fù)使用的IP地址池中為你的EC2實(shí)例分配一個(gè)可公開訪問的IP地址,并將在其域-Bucket-name下為你的存儲(chǔ)桶分配一個(gè)主機(jī)名——s3.Region-code.amazonaws.com——這樣你就可以通過API訪問它。

用戶需要訪問你的站點(diǎn)和搜索引擎,而機(jī)器人需要對(duì)其進(jìn)行索引,因此下一步是在你的主域名上為其創(chuàng)建一個(gè)子域,并將其指向IP地址,以便可以從你的子域訪問Web服務(wù)器,然后,為S3存儲(chǔ)桶創(chuàng)建一個(gè)子域,并創(chuàng)建一條DNS CNAME記錄,將其指向存儲(chǔ)桶的AWS主機(jī)名。假設(shè)你還有一個(gè)移動(dòng)應(yīng)用程序?qū)?shù)據(jù)發(fā)送到該競(jìng)選網(wǎng)站,因此主機(jī)名也會(huì)成為該應(yīng)用程序的代碼。由于統(tǒng)計(jì)數(shù)據(jù)跟蹤或數(shù)據(jù)庫備份等原因,你還有其他內(nèi)部應(yīng)用程序和工具需要與網(wǎng)站集成。

你現(xiàn)在創(chuàng)建的是位于不同位置的大量記錄,這些記錄實(shí)質(zhì)上是臨時(shí)的云資源。如果你曾經(jīng)刪除這些云資產(chǎn),因?yàn)樗鼈円呀?jīng)達(dá)到了它們的目的,但你沒有同時(shí)刪除你的開發(fā)人員和基礎(chǔ)設(shè)施工程師為它們創(chuàng)建的記錄,那么你就產(chǎn)生了很大的風(fēng)險(xiǎn)。

攻擊者可以使用你的子域進(jìn)行釣魚網(wǎng)站、惡意軟件傳播

攻擊者可以從亞馬遜獲得相同的IP地址,因?yàn)樗F(xiàn)在是免費(fèi)的,并且他們有你的子域指向它,因此他們可以創(chuàng)建釣魚站點(diǎn)或惡意軟件服務(wù)站點(diǎn)。他們可以使用相同的名稱注冊(cè)S3存儲(chǔ)桶,因?yàn)樗麄冊(cè)谀愕膽?yīng)用程序代碼中發(fā)現(xiàn)了一個(gè)引用,現(xiàn)在你的應(yīng)用程序正在向他們擁有的存儲(chǔ)桶發(fā)送敏感數(shù)據(jù)。

這是TikTok安全工程師Abdullah Al-Sultani最近在布加勒斯特DefCamp安全會(huì)議上介紹的場(chǎng)景。他將這次襲擊稱為“云遵守”。它不僅僅是DNS記錄,因?yàn)橐坏┵~戶關(guān)閉,進(jìn)行資源和名稱重新分配的云服務(wù)的類型和數(shù)量非常廣泛。公司越大,這個(gè)影子云記錄問題就越大。

大型企業(yè)更難識(shí)別云風(fēng)險(xiǎn)

在TikTok通過其漏洞賞金計(jì)劃收到報(bào)告后,al-Sultani遇到了云蹲守的情況,報(bào)告涉及記者接管TikTok子域名。他的團(tuán)隊(duì)很快意識(shí)到,試圖找到所有過時(shí)的記錄將是一項(xiàng)嚴(yán)肅的任務(wù),因?yàn)門ikTok的母公司字節(jié)跳動(dòng)在世界上許多國家擁有超過10萬名員工以及開發(fā)和基礎(chǔ)設(shè)施團(tuán)隊(duì),它還在不同地區(qū)為其不同的應(yīng)用程序提供了數(shù)千個(gè)域名。

為了解決這個(gè)問題,TikTok安全團(tuán)隊(duì)構(gòu)建了一個(gè)內(nèi)部工具,該工具遍歷該公司的所有域名,通過向發(fā)送HTTP或DNS請(qǐng)求來自動(dòng)測(cè)試所有CNAME記錄,識(shí)別指向AWS、Azure、Google Cloud和其他第三方服務(wù)提供商等云提供商的IP范圍的所有域和子域,然后檢查這些IP記錄是否仍然有效并分配給TikTok。幸運(yùn)的是,該公司已經(jīng)在一個(gè)內(nèi)部數(shù)據(jù)庫中跟蹤云提供商分配給其資產(chǎn)的IP地址,但許多公司可能不會(huì)進(jìn)行這種類型的跟蹤。

Sultani并不是第一個(gè)強(qiáng)調(diào)蹲守云層的危險(xiǎn)的人。去年,賓夕法尼亞州立大學(xué)的一組研究人員通過在亞馬遜的美國東部地區(qū)部署300萬臺(tái)EC2服務(wù)器來分析公共云上IP重復(fù)使用的風(fēng)險(xiǎn),這些服務(wù)器獲得了150萬個(gè)唯一的IP地址,約占該地區(qū)可用池的56%。在進(jìn)入這些IP地址的流量中,研究人員發(fā)現(xiàn)了金融交易、GPS位置數(shù)據(jù)和個(gè)人身份信息。

研究人員在他們的研究論文中表示:“我們確定了四類云服務(wù)、七類第三方服務(wù)和域名系統(tǒng)作為可利用的潛在配置來源。我們發(fā)現(xiàn),可利用的配置很常見,而且在許多情況下極其危險(xiǎn)。在七類第三方服務(wù)中,我們確定了跨越數(shù)百臺(tái)服務(wù)器(例如數(shù)據(jù)庫、緩存、移動(dòng)應(yīng)用程序和Web服務(wù))的數(shù)十個(gè)可利用的軟件系統(tǒng)。最后,我們確定了覆蓋231個(gè)eTLD的5446個(gè)可利用域名——其中105個(gè)在前10000個(gè)域名中,23個(gè)在前1000個(gè)熱門域名中?!?/p>

繼承自第三方軟件的云計(jì)算風(fēng)險(xiǎn)

云蹲守問題的風(fēng)險(xiǎn)甚至可以從第三方軟件組件繼承。6月,來自Checkmarx的研究人員警告說,攻擊者正在掃描NPM包,以尋找對(duì)S3存儲(chǔ)桶的引用。如果他們發(fā)現(xiàn)一個(gè)不再存在的存儲(chǔ)桶,他們會(huì)注冊(cè)它。在許多情況下,這些包的開發(fā)人員選擇使用S3存儲(chǔ)桶來存儲(chǔ)在包安裝期間下載和執(zhí)行的預(yù)編譯二進(jìn)制文件。因此,如果攻擊者重新注冊(cè)被放棄的存儲(chǔ)桶,他們可以在信任受影響的NPM包的用戶的系統(tǒng)上執(zhí)行遠(yuǎn)程代碼執(zhí)行,因?yàn)樗麄兛梢酝泄茏约旱膼阂舛M(jìn)制文件。

在一個(gè)類似的例子中,今年早些時(shí)候,Aqua Security的研究人員表明,攻擊者可以重新注冊(cè)已被刪除或重命名的GitHub存儲(chǔ)庫。如果應(yīng)用程序或文檔仍然指向它們,則可以使用它們來提供惡意軟件,研究人員將這種攻擊稱為RepoJack。

降低云蹲守風(fēng)險(xiǎn)

攻擊面非常大,但公司需要從某個(gè)地方開始,越快越好。IP重用和DNS方案似乎是最普遍的,可以通過以下幾種方式緩解:使用云提供商保留的IP地址,這意味著在公司顯式釋放它們之前,它們不會(huì)被釋放回共享池,通過將它們自己的IP地址傳輸?shù)皆疲?dāng)用戶不需要直接訪問這些服務(wù)器時(shí),通過在服務(wù)之間使用私有(內(nèi)部)IP地址,或者通過使用由云提供商提供的IPv6地址,因?yàn)樗鼈兊臄?shù)量太大,不太可能永遠(yuǎn)被重復(fù)使用。

公司還應(yīng)該執(zhí)行一項(xiàng)策略,防止在應(yīng)用程序中對(duì)IP地址進(jìn)行硬編碼,而應(yīng)該對(duì)其所有服務(wù)使用DNS名稱。他們應(yīng)該定期維護(hù)這些記錄并刪除陳舊的記錄,但讓所有東西都可以通過DNS尋址提供了一個(gè)中央管理位置,而不是追查硬編碼的IP地址。

責(zé)任編輯:姜華 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2011-06-27 10:34:42

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2021-10-26 10:07:42

網(wǎng)絡(luò)攻擊IT資產(chǎn)網(wǎng)絡(luò)安全

2022-04-12 13:56:13

云安全云計(jì)算混合云

2014-08-20 09:44:57

2023-06-29 14:19:21

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2023-10-25 15:08:23

2023-05-15 15:59:07

2021-01-22 10:54:01

網(wǎng)絡(luò)攻擊Accellion F網(wǎng)絡(luò)安全

2022-02-13 23:12:34

網(wǎng)絡(luò)釣魚谷歌Google

2011-08-30 09:39:10

2023-04-21 19:01:55

2022-01-04 11:58:49

Docker API網(wǎng)絡(luò)攻擊文件加密

2021-11-11 12:03:37

勒索軟件攻擊漏洞

2022-08-19 15:40:08

密碼證書安全

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2010-12-09 09:29:44

2011-05-16 09:19:51

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

欧美一级高清免费| 久久伊人国产| 成人短片线上看| 亚洲人xxxx| 国产精品久久91| 日韩av无码一区二区三区不卡 | 欧美激情一二三| 欧美黑人又粗又大又爽免费| 性欧美8khd高清极品| 不卡中文一二三区| 日韩欧美色综合网站| 一区二区三区|亚洲午夜| 在线免费黄色av| 极品一区美女高清| 午夜国产不卡在线观看视频| 97久久人人超碰caoprom欧美| 日日操免费视频| 黄色成人在线视频| 久久老女人爱爱| 性欧美xxxx视频在线观看| 91精品999| 日本最新在线视频| 成人羞羞网站入口免费| 精品人伦一区二区色婷婷| 免费成人深夜夜行网站视频| 一区二区三区精彩视频| 日韩在线理论| 欧美日韩国产一二三| 一本色道婷婷久久欧美| 香蕉视频黄色片| 亚洲欧美日韩在线观看a三区| 亚洲成人网在线观看| 日本欧美视频在线观看| 天天干天天操av| 免费在线成人| 久久久亚洲影院| 师生出轨h灌满了1v1| 国产网红女主播精品视频| 成人激情视频网站| 欧美一区二区三区免费观看| 日韩一区二区不卡视频| 日韩一区二区三区精品| 午夜久久电影网| 69精品丰满人妻无码视频a片| www.色视频| 久久99精品国产| 久久成人这里只有精品| 亚洲精品一区二区18漫画| 国产蜜臀av在线播放| 日韩美女视频一区| 激情久久av| 中文字幕在线网站| 国产一在线精品一区在线观看| 精品福利一二区| 日韩欧美xxxx| aa在线视频| 久久只精品国产| 精品一区日韩成人| 色欲av永久无码精品无码蜜桃| 国产成人午夜精品影院观看视频 | 男人的天堂亚洲| 一区二区三区视频免费在线观看| 天堂av在线8| 四虎成人精品一区二区免费网站| 亚洲一区二区三区免费视频| 日本精品一区| 国产综合视频在线| 免费成人在线视频观看| 欧美黄色www| 日韩中文字幕有码| 综合视频一区| 欧美日韩一区成人| 奇米精品一区二区三区| 久久bbxx| 国产女人水真多18毛片18精品视频 | 视频一区视频二区在线观看| 久久中文字幕在线| 国产女人18水真多毛片18精品| 日韩av网站在线免费观看| 欧美日韩aaaaaa| 波多野结衣免费观看| free欧美| 精品久久香蕉国产线看观看亚洲| 国产精品亚洲天堂| 九色视频在线播放| 成人av手机在线观看| 久久伦理网站| 日本黄色不卡视频| 国产综合久久久久影院| 国产精品免费网站| 亚洲精品男人的天堂| 青青青爽久久午夜综合久久午夜| 性色av一区二区三区免费| 久久久国产高清| 亚洲特色特黄| 国产99久久精品一区二区| 国产精品 欧美 日韩| 在线精品国产| 久久精品国产成人精品| 日本女人性生活视频| 成人3d精品动漫精品一二三| 欧美成年人网站| 国产又色又爽又高潮免费| 大香伊人久久精品一区二区| 日韩一区二区精品| 特级西西444www| 日韩在线激情| 亚洲国产日韩欧美在线图片| 任你躁av一区二区三区| 欧美久久亚洲| 日韩欧美资源站| 久久久久亚洲av成人无码电影| 日韩大胆成人| 日韩精品中文字幕在线观看| 极品人妻一区二区三区| 午夜精品福利影院| 久久天天躁狠狠躁夜夜av| 久草手机在线视频| 国产精品自在在线| 99理论电影网| 日本高清视频免费观看| 中文字幕亚洲精品在线观看| 大陆极品少妇内射aaaaa| 97久久精品一区二区三区的观看方式| 欧美精品123区| 天美一区二区三区| 欧美人妖在线| 中文字幕日韩电影| 永久免费未视频| 欧美一级专区| 国产一区免费| 黄色视屏网站在线免费观看| 亚洲一区二区三区美女| 婷婷激情5月天| 欧美少妇xxxx| 欧美一级免费看| 国产1区在线观看| 伊人色综合久久天天| 日本福利视频一区| 日韩成人18| 久久成人免费视频| 国产精品嫩草影院精东| 成人午夜免费电影| 欧美高清视频一区二区三区在线观看 | 九九九视频在线观看| 成人羞羞网站| 国产精品视频一区二区三区四| 免费在线一级视频| 国产精品剧情在线亚洲| 艳母动漫在线免费观看| 国产精品无码久久久久| 一本色道久久综合亚洲精品小说| 久久夜色精品国产噜噜亚洲av| 麻豆精品一区二区三区| 高清一区二区三区视频| 水莓100国产免费av在线播放| 国产精品久久看| 久久黄色片网站| 国产伦乱精品| 2019中文字幕全在线观看| 亚洲人在线观看视频| 欧美视频免费在线| 国产精品嫩草影视| 亚洲成人精品| 91国产精品电影| 日日夜夜狠狠操| 久久久久综合| 日韩一区二区电影在线观看| 8888四色奇米在线观看| 一区二区三区精品视频在线| 日本在线观看一区二区| 成人交换视频| 日韩精品一区二区三区蜜臀| 天天看片中文字幕| 国产精品一级黄| 六月婷婷在线视频| 妖精一区二区三区精品视频| 欧美一级视频免费在线观看| 青青草av免费在线观看| 欧美日韩一区三区| 成人欧美一区二区三区黑人一| 美美哒免费高清在线观看视频一区二区| 日本在线高清视频一区| 欧美午夜在线播放| 欧美国产日韩在线| 天天干天天操av| 色噜噜狠狠色综合欧洲selulu| 性色国产成人久久久精品| 国产裸体歌舞团一区二区| 免费的一级黄色片| 欧美aaaaa级| 91精品久久久久久久久不口人| 亚洲成熟女性毛茸茸| 中文在线资源观看网站视频免费不卡| 欧美这里只有精品| 日韩伦理三区| 亚洲精品自在久久| 一区二区三区免费高清视频| 久久爱另类一区二区小说| 一卡二卡3卡四卡高清精品视频| japansex久久高清精品| 久久91精品国产| 国产三级按摩推拿按摩| 91老司机福利 在线| 欧美一级爱爱视频| 婷婷激情久久| 日本精品久久电影| 午夜在线观看视频18| 黄色一区二区三区| 五月天精品在线| 国产一区在线观看麻豆| 欧美三级一级片| 蜜桃在线一区| 日韩美女写真福利在线观看| 日本精品600av| 欧美日免费三级在线| 婷婷在线精品视频| wwwwxxxxx欧美| 成人做爰69片免费| 蜜桃视频在线观看一区| 精品国产一区二区三区无码| 色成人综合网| 国产69久久精品成人| 成人免费看片| 日韩视频免费观看高清在线视频| 青青国产在线观看| 久久精品视频一区| caopor在线视频| 激情欧美亚洲| 精品日韩电影| 亚洲成a人片777777久久| 国产精欧美一区二区三区| 久草在线视频资源| 日韩免费高清视频| 一级黄色a视频| 依依成人综合视频| 亚洲综合第一区| 久久尤物电影视频在线观看| 无码人妻一区二区三区免费n鬼沢| 欧美亚洲网站| 亚洲 欧美 日韩 国产综合 在线 | 日韩国产精品久久| 精品一区久久久久久| 国产一区二区三区精品在线观看| 日韩中文字幕在线| 精品无码人妻一区二区三| ㊣最新国产の精品bt伙计久久| 久久精品国产亚洲AV熟女| 成人爽a毛片一区二区免费| 午夜大片在线观看| 国产精品18久久久久久久久| 午夜视频在线网站| 欧美a级理论片| 亚洲成熟丰满熟妇高潮xxxxx| 亚洲电影成人| 69sex久久精品国产麻豆| 欧美一区在线看| 高清视频在线观看一区| 亚洲成人五区| 99精品国产高清在线观看| 日韩美女在线| 成人性生交xxxxx网站| 国产天堂在线播放视频| 九九热99久久久国产盗摄| 成人在线网址| 欧美精品videosex极品1| 性爱视频在线播放| 欧美黑人性视频| 中文在线最新版地址| 国产一区二区三区毛片| 精品国自产在线观看| 欧美久久高跟鞋激| 亚洲av无码片一区二区三区| 日韩欧美不卡一区| 黄色av网站免费在线观看| 精品国产a毛片| 欧美捆绑视频| 国产亚洲欧美日韩一区二区| av在线电影免费观看| 欧美一区二区在线看| 中文字幕国产在线观看| 黄网站色欧美视频| 91精品国产高清一区二区三密臀| 欧美丝袜自拍制服另类| 国产乱码精品一区二区| 日韩欧美自拍偷拍| 午夜精品无码一区二区三区| 亚洲女人被黑人巨大进入| 国产中文字幕在线视频| 久久夜色精品亚洲噜噜国产mv | 久久久久久久久久久网站| а√在线天堂官网| 亚洲欧美一区二区激情| 亚乱亚乱亚洲乱妇| 九九久久久久久久久激情| 国产免费拔擦拔擦8x在线播放| 国语自产在线不卡| 色香欲www7777综合网| 中文字幕亚洲一区| 欧洲性视频在线播放| 98视频在线噜噜噜国产| 午夜影院在线播放| 亚洲在线www| 日韩黄色三级| 成人资源av| 日韩精品欧美| 成人免费观看cn| 免费一区二区视频| 大尺度在线观看| 亚洲欧洲精品一区二区三区 | 三级a在线观看| 不卡视频免费播放| 国产又黄又粗又猛又爽的| 亚洲国产成人va在线观看天堂 | 欧美综合色免费| 亚洲精华国产精华精华液网站| 亚洲国产精品久久久久秋霞蜜臀| 黄在线免费看| 国产福利精品视频| 国产精品一区二区三区www| 欧美午夜精品理论片a级大开眼界| 亚洲激情中文| 北条麻妃视频在线| 91免费精品国自产拍在线不卡| 国产一区第一页| 欧美日韩在线视频一区| 在线观看黄网址| 欧美性猛片aaaaaaa做受| 亚洲国产精品欧美久久| 中文字幕av一区二区三区谷原希美| 激情图片在线观看高清国产| 国产精品久久久久久久天堂| 福利片一区二区| 亚洲国产午夜伦理片大全在线观看网站 | 欧美日韩一区在线视频| 亚洲乱码精品| 91看片破解版| 欧美激情一区二区三区全黄| 国产午夜精品无码| 精品国产a毛片| 日本高清成人vr专区| 国产美女久久久| 日韩欧美看国产| 国产亚洲精品自在久久| 久久久久久久久国产一区| 久久国产色av免费观看| 久久新电视剧免费观看| 日韩欧美亚洲视频| 日韩精品一区二区三区视频| 污污视频在线看| 91免费精品视频| 都市激情久久| 欧洲精品视频在线| 国产成人精品在线看| 青青青在线免费观看| 欧美日本精品一区二区三区| 午夜激情在线观看| 国产精品女视频| 久久香蕉国产| 久久国产精品视频在线观看| 国产成人在线视频播放| 日本黄色小说视频| 欧美日韩视频在线观看一区二区三区 | 91在线中字| 国产精品一 二 三| 欧美精美视频| 日本精品www| 国产麻豆精品在线| 国产精品久久久精品四季影院| 777xxx欧美| 国产精品无码天天爽视频| 久久不射电影网| 亚洲一区二区三区日本久久九 | 激情视频一区二区三区| 亚洲国产精品第一页| 五月激情综合网| 欧美少妇另类| 国产精品美乳在线观看| 成人综合一区| 日本在线播放一区二区| 亚洲人成亚洲人成在线观看图片 | 欧美一级国产精品| 嗯啊主人调教在线播放视频| 欧美高清性xxxxhd| 另类欧美日韩国产在线| 久久久久久久中文字幕| 亚洲成人久久久| 韩日精品一区二区| 在线码字幕一区| 国产99久久久国产精品潘金网站| 国产精品国产三级国产专业不| 欧美日韩精品二区第二页| av中文字幕在线观看| 国产精品区二区三区日本| 三级一区在线视频先锋| 亚洲女人久久久| 亚洲国产福利在线| 99亚洲男女激情在线观看| 国产小视频免费| 久久久久国产精品免费免费搜索|