精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

云蹲守:攻擊者如何使用已刪除的云資產(chǎn)來進(jìn)行攻擊

安全 云安全
簡(jiǎn)單地刪除云資產(chǎn),而不確保你的公司刪除了可能指向它們的所有記錄,無論是在你的域的DNS區(qū)域中還是在你的代碼庫中,都可能會(huì)為攻擊者打開嚴(yán)重的安全漏洞進(jìn)行攻擊。

我們正處于云計(jì)算時(shí)代,虛擬服務(wù)器和存儲(chǔ)空間等資源通常根據(jù)需要通過部署腳本以編程方式進(jìn)行配置。盡管剝離這類資產(chǎn)幾乎是一個(gè)立竿見影的過程,但在不再需要它們時(shí)將其移除并不是那么簡(jiǎn)單。簡(jiǎn)單地刪除云資產(chǎn),而不確保你的公司刪除了可能指向它們的所有記錄,無論是在你的域的DNS區(qū)域中還是在你的代碼庫中,都可能會(huì)為攻擊者打開嚴(yán)重的安全漏洞進(jìn)行攻擊。

想象一下這樣的場(chǎng)景:你想要為你的客戶運(yùn)行一個(gè)特殊的節(jié)日活動(dòng),并且你決定為它創(chuàng)建一個(gè)微型站點(diǎn)來托管所有的促銷材料、注冊(cè)表單等。你的開發(fā)人員開始工作,他們?cè)O(shè)計(jì)網(wǎng)站,他們?cè)贏WS或任何云計(jì)算服務(wù)上配置一個(gè)新的虛擬服務(wù)器來托管它,以及一個(gè)存儲(chǔ)桶來存儲(chǔ)網(wǎng)站的數(shù)據(jù)。

云服務(wù)提供商將從其可重復(fù)使用的IP地址池中為你的EC2實(shí)例分配一個(gè)可公開訪問的IP地址,并將在其域-Bucket-name下為你的存儲(chǔ)桶分配一個(gè)主機(jī)名——s3.Region-code.amazonaws.com——這樣你就可以通過API訪問它。

用戶需要訪問你的站點(diǎn)和搜索引擎,而機(jī)器人需要對(duì)其進(jìn)行索引,因此下一步是在你的主域名上為其創(chuàng)建一個(gè)子域,并將其指向IP地址,以便可以從你的子域訪問Web服務(wù)器,然后,為S3存儲(chǔ)桶創(chuàng)建一個(gè)子域,并創(chuàng)建一條DNS CNAME記錄,將其指向存儲(chǔ)桶的AWS主機(jī)名。假設(shè)你還有一個(gè)移動(dòng)應(yīng)用程序?qū)?shù)據(jù)發(fā)送到該競(jìng)選網(wǎng)站,因此主機(jī)名也會(huì)成為該應(yīng)用程序的代碼。由于統(tǒng)計(jì)數(shù)據(jù)跟蹤或數(shù)據(jù)庫備份等原因,你還有其他內(nèi)部應(yīng)用程序和工具需要與網(wǎng)站集成。

你現(xiàn)在創(chuàng)建的是位于不同位置的大量記錄,這些記錄實(shí)質(zhì)上是臨時(shí)的云資源。如果你曾經(jīng)刪除這些云資產(chǎn),因?yàn)樗鼈円呀?jīng)達(dá)到了它們的目的,但你沒有同時(shí)刪除你的開發(fā)人員和基礎(chǔ)設(shè)施工程師為它們創(chuàng)建的記錄,那么你就產(chǎn)生了很大的風(fēng)險(xiǎn)。

攻擊者可以使用你的子域進(jìn)行釣魚網(wǎng)站、惡意軟件傳播

攻擊者可以從亞馬遜獲得相同的IP地址,因?yàn)樗F(xiàn)在是免費(fèi)的,并且他們有你的子域指向它,因此他們可以創(chuàng)建釣魚站點(diǎn)或惡意軟件服務(wù)站點(diǎn)。他們可以使用相同的名稱注冊(cè)S3存儲(chǔ)桶,因?yàn)樗麄冊(cè)谀愕膽?yīng)用程序代碼中發(fā)現(xiàn)了一個(gè)引用,現(xiàn)在你的應(yīng)用程序正在向他們擁有的存儲(chǔ)桶發(fā)送敏感數(shù)據(jù)。

這是TikTok安全工程師Abdullah Al-Sultani最近在布加勒斯特DefCamp安全會(huì)議上介紹的場(chǎng)景。他將這次襲擊稱為“云遵守”。它不僅僅是DNS記錄,因?yàn)橐坏┵~戶關(guān)閉,進(jìn)行資源和名稱重新分配的云服務(wù)的類型和數(shù)量非常廣泛。公司越大,這個(gè)影子云記錄問題就越大。

大型企業(yè)更難識(shí)別云風(fēng)險(xiǎn)

在TikTok通過其漏洞賞金計(jì)劃收到報(bào)告后,al-Sultani遇到了云蹲守的情況,報(bào)告涉及記者接管TikTok子域名。他的團(tuán)隊(duì)很快意識(shí)到,試圖找到所有過時(shí)的記錄將是一項(xiàng)嚴(yán)肅的任務(wù),因?yàn)門ikTok的母公司字節(jié)跳動(dòng)在世界上許多國家擁有超過10萬名員工以及開發(fā)和基礎(chǔ)設(shè)施團(tuán)隊(duì),它還在不同地區(qū)為其不同的應(yīng)用程序提供了數(shù)千個(gè)域名。

為了解決這個(gè)問題,TikTok安全團(tuán)隊(duì)構(gòu)建了一個(gè)內(nèi)部工具,該工具遍歷該公司的所有域名,通過向發(fā)送HTTP或DNS請(qǐng)求來自動(dòng)測(cè)試所有CNAME記錄,識(shí)別指向AWS、Azure、Google Cloud和其他第三方服務(wù)提供商等云提供商的IP范圍的所有域和子域,然后檢查這些IP記錄是否仍然有效并分配給TikTok。幸運(yùn)的是,該公司已經(jīng)在一個(gè)內(nèi)部數(shù)據(jù)庫中跟蹤云提供商分配給其資產(chǎn)的IP地址,但許多公司可能不會(huì)進(jìn)行這種類型的跟蹤。

Sultani并不是第一個(gè)強(qiáng)調(diào)蹲守云層的危險(xiǎn)的人。去年,賓夕法尼亞州立大學(xué)的一組研究人員通過在亞馬遜的美國東部地區(qū)部署300萬臺(tái)EC2服務(wù)器來分析公共云上IP重復(fù)使用的風(fēng)險(xiǎn),這些服務(wù)器獲得了150萬個(gè)唯一的IP地址,約占該地區(qū)可用池的56%。在進(jìn)入這些IP地址的流量中,研究人員發(fā)現(xiàn)了金融交易、GPS位置數(shù)據(jù)和個(gè)人身份信息。

研究人員在他們的研究論文中表示:“我們確定了四類云服務(wù)、七類第三方服務(wù)和域名系統(tǒng)作為可利用的潛在配置來源。我們發(fā)現(xiàn),可利用的配置很常見,而且在許多情況下極其危險(xiǎn)。在七類第三方服務(wù)中,我們確定了跨越數(shù)百臺(tái)服務(wù)器(例如數(shù)據(jù)庫、緩存、移動(dòng)應(yīng)用程序和Web服務(wù))的數(shù)十個(gè)可利用的軟件系統(tǒng)。最后,我們確定了覆蓋231個(gè)eTLD的5446個(gè)可利用域名——其中105個(gè)在前10000個(gè)域名中,23個(gè)在前1000個(gè)熱門域名中?!?/p>

繼承自第三方軟件的云計(jì)算風(fēng)險(xiǎn)

云蹲守問題的風(fēng)險(xiǎn)甚至可以從第三方軟件組件繼承。6月,來自Checkmarx的研究人員警告說,攻擊者正在掃描NPM包,以尋找對(duì)S3存儲(chǔ)桶的引用。如果他們發(fā)現(xiàn)一個(gè)不再存在的存儲(chǔ)桶,他們會(huì)注冊(cè)它。在許多情況下,這些包的開發(fā)人員選擇使用S3存儲(chǔ)桶來存儲(chǔ)在包安裝期間下載和執(zhí)行的預(yù)編譯二進(jìn)制文件。因此,如果攻擊者重新注冊(cè)被放棄的存儲(chǔ)桶,他們可以在信任受影響的NPM包的用戶的系統(tǒng)上執(zhí)行遠(yuǎn)程代碼執(zhí)行,因?yàn)樗麄兛梢酝泄茏约旱膼阂舛M(jìn)制文件。

在一個(gè)類似的例子中,今年早些時(shí)候,Aqua Security的研究人員表明,攻擊者可以重新注冊(cè)已被刪除或重命名的GitHub存儲(chǔ)庫。如果應(yīng)用程序或文檔仍然指向它們,則可以使用它們來提供惡意軟件,研究人員將這種攻擊稱為RepoJack。

降低云蹲守風(fēng)險(xiǎn)

攻擊面非常大,但公司需要從某個(gè)地方開始,越快越好。IP重用和DNS方案似乎是最普遍的,可以通過以下幾種方式緩解:使用云提供商保留的IP地址,這意味著在公司顯式釋放它們之前,它們不會(huì)被釋放回共享池,通過將它們自己的IP地址傳輸?shù)皆疲?dāng)用戶不需要直接訪問這些服務(wù)器時(shí),通過在服務(wù)之間使用私有(內(nèi)部)IP地址,或者通過使用由云提供商提供的IPv6地址,因?yàn)樗鼈兊臄?shù)量太大,不太可能永遠(yuǎn)被重復(fù)使用。

公司還應(yīng)該執(zhí)行一項(xiàng)策略,防止在應(yīng)用程序中對(duì)IP地址進(jìn)行硬編碼,而應(yīng)該對(duì)其所有服務(wù)使用DNS名稱。他們應(yīng)該定期維護(hù)這些記錄并刪除陳舊的記錄,但讓所有東西都可以通過DNS尋址提供了一個(gè)中央管理位置,而不是追查硬編碼的IP地址。

責(zé)任編輯:姜華 來源: 企業(yè)網(wǎng)D1Net
相關(guān)推薦

2011-06-27 10:34:42

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2021-10-26 10:07:42

網(wǎng)絡(luò)攻擊IT資產(chǎn)網(wǎng)絡(luò)安全

2022-04-12 13:56:13

云安全云計(jì)算混合云

2014-08-20 09:44:57

2023-06-29 14:19:21

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2023-10-25 15:08:23

2023-05-15 15:59:07

2021-01-22 10:54:01

網(wǎng)絡(luò)攻擊Accellion F網(wǎng)絡(luò)安全

2022-02-13 23:12:34

網(wǎng)絡(luò)釣魚谷歌Google

2011-08-30 09:39:10

2023-04-21 19:01:55

2022-01-04 11:58:49

Docker API網(wǎng)絡(luò)攻擊文件加密

2021-11-11 12:03:37

勒索軟件攻擊漏洞

2022-08-19 15:40:08

密碼證書安全

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2010-12-09 09:29:44

2011-05-16 09:19:51

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

一区在线中文字幕| 免费久久99精品国产自在现线| 欧美麻豆精品久久久久久| 中文字幕色一区二区| 国产精品女人久久久| 欧美午夜一区二区福利视频| 亚洲精品国产精品国产自| 久久久精品在线视频| 天堂资源在线中文| 国产超碰在线一区| 一本久道久久综合中文字幕| 茄子视频成人在线观看| 国产精品无码白浆高潮| 亚洲色诱最新| 久久亚洲国产成人| 人妻精品久久久久中文字幕| 色综合视频一区二区三区日韩| 一区二区三区欧美日韩| 欧美男人的天堂| 国产女人高潮毛片| 老鸭窝91久久精品色噜噜导演| 欧美一二三区在线| 国产91美女视频| 91国内在线| 国产色一区二区| 久久人91精品久久久久久不卡| 中文字幕网站在线观看| 亚洲视频精选| 91精选在线观看| 妓院一钑片免看黄大片| 美女航空一级毛片在线播放| 国产精品每日更新| 欧美人xxxxx| 日日躁夜夜躁白天躁晚上躁91| 91精品精品| 亚洲欧美一区二区三区久久| 色诱av手机版| 福利小视频在线| 国产精品亲子乱子伦xxxx裸| 久久99精品久久久久子伦| 国产视频一区二区三区四区五区 | 亚洲一区二区精品在线| 日韩中文字幕免费在线观看| 欧美a级片网站| 在线观看日韩专区| 免费在线观看你懂的| 红杏视频成人| 日韩一级大片在线观看| 国产三级精品三级在线| 久草资源在线| 中文幕一区二区三区久久蜜桃| 日本免费久久高清视频| 国产女同在线观看| 极品日韩av| 久久999免费视频| 欧洲第一无人区观看| 97精品视频在线看| 中文字幕久久亚洲| 国产精品理论在线| 成人直播大秀| 中文字幕亚洲二区| 欧洲美女女同性互添| 91麻豆国产自产在线观看亚洲| 国产一区二区免费| 久久亚洲无码视频| 日韩系列欧美系列| 91麻豆精品久久久久蜜臀| 国产原创精品在线| 91麻豆精品国产91久久久更新资源速度超快| 欧美亚一区二区| 污视频网站观看| 精品国产不卡一区二区| 日韩一区二区电影在线| 岛国av免费观看| 欧美自拍一区| 中文字幕av一区二区| 精品在线观看一区| 亚洲综合色站| 欧美激情欧美激情| 欧美videossex极品| 久久久久久久尹人综合网亚洲| 日韩av片免费在线观看| 波多野结衣视频观看| 久久精品国产999大香线蕉| 成人激情视频免费在线| 午夜精品久久久久久久99热黄桃| 成人网在线播放| 国产精品尤物福利片在线观看| 亚洲天堂网视频| 国产精品一品二品| 国产成人精品av| 一区二区久久精品66国产精品| 国产乱子伦视频一区二区三区| 国产精品av一区| 黄视频在线播放| 成人国产在线观看| 成人国产精品色哟哟| 国产91免费在线观看| 久久嫩草精品久久久精品| 亚洲欧美国产不卡| a级片免费在线观看| 欧洲一区二区av| 亚洲成人福利视频| 国产日韩欧美一区二区三区| 欧美成人免费观看| 男人天堂资源网| 黄色综合网站| 久久中文精品视频| 国产综合精品视频| 国产乱子伦一区二区三区国色天香| 久久久一本精品99久久精品| 色哟哟免费在线观看| 午夜精品成人在线| 亚洲第一成肉网| 久久av导航| 久国内精品在线| 日本视频www色| 99久久精品免费| 中文字幕在线乱| 老司机精品视频在线观看6| 午夜av一区二区| 91大神免费观看| 日韩中字在线| 日韩免费观看在线观看| 国产成人自拍一区| 亚洲欧美一区二区三区极速播放 | 污视频网站免费在线观看| 色婷婷综合久久久| 星空大象在线观看免费播放| 亚洲欧美色图| 国产精品自产拍在线观看中文| 十九岁完整版在线观看好看云免费| 亚洲日本护士毛茸茸| 成人性生生活性生交12| 日韩欧美一区二区三区免费观看| 欧美不卡激情三级在线观看| 成年人免费视频播放| 日本不卡高清视频| 欧美日韩三区四区| 美女的胸无遮挡在线观看| 亚洲第一综合色| 亚洲网中文字幕| 国产精品精品| 欧美疯狂xxxx大交乱88av| 国产三级伦理片| 国产精品久久久久9999吃药| 樱空桃在线播放| 日韩一区二区三免费高清在线观看| 亚洲欧美制服中文字幕| 中文字幕 自拍| 亚洲一区二区三区免费在线观看| 国产一区二区三区av在线| 欧美78videosex性欧美| 日韩欧美精品在线视频| 欧美视频www| 国产在线精品免费| 久久久成人精品一区二区三区 | 91传媒视频免费| 欧美日本一道| 91精品国产aⅴ一区二区| 久久精品亚洲a| 久久精品国产99国产| 国产系列第一页| 精品国产三级| 欧美激情三级免费| 日本韩国免费观看| 精品国产老师黑色丝袜高跟鞋| 农村妇女精品一二区| 久久av电影| 国产精品亚洲片夜色在线| 伊人免费在线| 日韩一本二本av| 男女免费视频网站| 日韩国产一区二| 成人h视频在线观看| 国内老司机av在线| 亚洲国产精品成人av| 久久久久99精品成人片我成大片 | 欧美一三区三区四区免费在线看| 国产免费美女视频| 成人avav影音| 激情内射人妻1区2区3区 | 热99这里只有精品| 久久成人av| 成人欧美在线观看| 国产社区精品视频| 一区二区三区黄色| 国产女无套免费视频| 亚洲综合色噜噜狠狠| 国产又黄又粗又猛又爽的视频 | 污视频网址在线观看| 欧美午夜在线视频| 欧美日韩综合精品| 国产精品1区在线| 91精品国产色综合| 暖暖日本在线观看| 精品国精品自拍自在线| 少妇久久久久久久| 亚洲欧美aⅴ...| 亚洲第一香蕉网| 国产一区二区三区四区在线观看| 男人日女人视频网站| 亚洲伦理久久| 97在线视频观看| 国产黄网站在线观看| 日韩精品在线观| 精品爆乳一区二区三区无码av| 91亚洲男人天堂| 亚洲欧美日韩综合网| 亚洲成人中文| 欧美少妇一级片| 亚洲电影男人天堂| 欧美激情乱人伦| 1区2区3区在线观看| 欧美精品一区二区三区很污很色的| 欧美三级网站在线观看| 亚洲va中文字幕| 国语对白在线播放| 国产欧美一二三区| 日韩免费高清一区二区| 国产剧情一区二区三区| 日韩一级理论片| 国产欧美二区| www.日本三级| 国产伦精品一区二区三区免费优势| 国产精品青草久久久久福利99| www成人免费观看| 久久夜色精品国产| 在线免费黄色| 国产一区二区成人| 亚洲av毛片成人精品| 日韩你懂的电影在线观看| 中文字幕+乱码+中文| 高跟丝袜一区二区三区| 国产在线一二区| 99天天综合性| 成人欧美精品一区二区| 国产在线视频精品一区| 中日韩av在线播放| 奇米影视在线99精品| 欧在线一二三四区| 久久人人97超碰国产公开结果| 国产一区二区在线视频播放| 亚洲午夜精品久久久久久app| 日本福利视频导航| 色综合天天爱| 中文字幕日韩精品一区二区| 四虎成人精品永久免费av九九| 特级西西444www大精品视频| 少妇精品久久久一区二区三区| 久久综合伊人77777麻豆| 美国一区二区| 久久久久久久久久久一区| 麻豆一区一区三区四区| 另类小说综合网| 免费一区二区三区视频导航| 欧美大香线蕉线伊人久久| 日韩欧美美女在线观看| 蜜桃成人在线| 欧美亚洲国产一区| 一本一道久久久a久久久精品91| 国产精品国内免费一区二区三区| 秋霞在线一区二区| 51精产品一区一区三区| 成人污网站在线观看| 欧美日韩一区自拍| 日本午夜激情视频| 久久九九免费| 久热精品在线观看视频| 国产精品亚洲专一区二区三区 | 99久久er热在这里只有精品66| 色婷婷免费视频| 久久久久久麻豆| 欧美极品jizzhd欧美18| 自拍偷拍亚洲欧美日韩| 久久艹精品视频| 欧美日韩亚洲91| 亚洲欧美日韩一区二区三区四区| 欧美猛男男办公室激情| 国产免费不卡视频| 亚洲第一精品久久忘忧草社区| 日本一本草久在线中文| 中文字幕亚洲欧美在线| 调教一区二区| 2019中文字幕在线免费观看| 日韩毛片一区| 超碰97国产在线| 欧美激情在线精品一区二区三区| 一本色道久久综合亚洲二区三区| 精品动漫3d一区二区三区免费| 十八禁视频网站在线观看| 精品一区二区国语对白| 催眠调教后宫乱淫校园| 久久精品视频一区二区三区| 国产av 一区二区三区| 日韩欧美在线观看| 国产精品视频第一页| 日韩av中文字幕在线播放| 思思99re6国产在线播放| 97热精品视频官网| 日韩久久一区| 欧美成人免费在线| 我不卡手机影院| 成年人观看网站| 国产麻豆一精品一av一免费| 中文字幕国产综合| 亚洲综合在线免费观看| 亚洲综合成人av| 亚洲国产欧美一区| 国产原创精品视频| 日本欧美中文字幕| 日韩精品中文字幕一区二区| 色一情一乱一伦一区二区三区| 亚洲成人中文| 青娱乐国产精品视频| 欧美韩国一区二区| 日本中文字幕在线免费观看| 欧美一级片免费看| 国产资源在线看| 国内精品中文字幕| 国产亚洲亚洲国产一二区| 日本一区二区视频| aa级大片欧美三级| 18深夜在线观看免费视频| 中文字幕+乱码+中文字幕一区| 日韩大片免费在线观看| 欧美一级理论性理论a| 日本电影在线观看网站| 国产成一区二区| 亚洲裸色大胆大尺寸艺术写真| 日本福利视频一区| 国产精品系列在线观看| 日韩精品一区二区亚洲av性色| 欧美色中文字幕| 国产系列在线观看| 日本aⅴ大伊香蕉精品视频| 国产精品丝袜在线播放| 久久综合久久久久| 国产成人丝袜美腿| 成人免费精品动漫网站| 欧美日韩黄色一区二区| 成人精品一区| 国产精品一二三视频| 欧美手机在线| 91插插插插插插插插| 久久色在线视频| 精产国品一区二区| 亚洲欧美日韩视频一区| 日韩不卡免费高清视频| 欧美精品一区二区视频| 美女日韩在线中文字幕| 亚洲区免费视频| 色菇凉天天综合网| 爱久久·www| 国产成人av网址| 欧美一区二区性| 日韩av片专区| 樱花草国产18久久久久| 国产综合无码一区二区色蜜蜜| 久久久久久网站| 筱崎爱全乳无删减在线观看 | 热久久视久久精品18亚洲精品| 欧美调教网站| 99999精品视频| 国产清纯白嫩初高生在线观看91| 在线免费一区二区| 日韩中文字幕网| 视频成人永久免费视频| 国产日本在线播放| 久久午夜国产精品| 中文字幕无码乱码人妻日韩精品| 久久国内精品一国内精品| 日韩三级不卡| 欧美三级一级片| 国产精品人妖ts系列视频| 国产精品玖玖玖| 高清视频欧美一级| 免费久久久久久久久| 免费网站在线观看黄| 亚洲成av人片一区二区| 精品乱码一区二区三四区视频| 国产久一一精品| 欧美视频在线观看| 国产三级视频网站| 欧美日韩一二三| 操人在线观看| 亚洲精品成人a8198a| 国产成人精品免费看| 黄色一级视频免费看| 久久亚洲精品一区| 四虎5151久久欧美毛片| 亚洲久久中文字幕| 亚洲成av人在线观看| www在线免费观看| 国产高清在线精品一区二区三区| 三级不卡在线观看| 精品视频在线观看免费| 在线观看不卡av| 国产精东传媒成人av电影| 亚洲高清在线免费观看|