怎么绕过CDNess

极客

怎么绕过CDNess?哎,别急,先听我唠唠这个“硬骨头”

开头先泼盆冷水:绕过CDNess,真不是你想的那么简单

哎,兄弟们,姐妹们,咱们今天聊点硬核的,最近后台好多朋友私信问我“怎么绕过CDNess”,我一看这问题,好家伙,又是个被安全测试逼疯的主儿,说实话,看到这问题我第一反应是——您这是要干啥?如果是正经的渗透测试或者自己服务器配置排查,那咱好好唠;要是想搞歪门邪道,那您趁早关页面,别浪费时间。

不过嘛,既然您点进来了,咱就敞开了聊,绕过CDNess这事儿吧,说难也难,说容易也容易,关键看您对它的原理懂多少,我当初第一次碰它的时候,那叫一个头大——明明看着目标就在眼前,可就是抓不到真实IP,急得我直跺脚!后来才慢慢摸清门道,所以今天我不光要分享技巧,更要把那些坑给您填平喽。

先搞清楚CDNess到底是什么玩意儿?

咱们得先明白,CDNess(其实我猜您指的是CDN + Nessus这种组合,或者就是泛指带有防护的CDN)它不只是个加速工具,更像个“隐身斗篷”,它把源站IP藏得严严实实,让访问者只能看到边缘节点的地址,这就好比您想找一个人的家庭住址,结果他天天在酒店办公,您只拿到酒店前台电话——您说急不急人?

我刚开始做渗透那会儿,遇到个带CDN的站点,直接拿域名去解析,结果返回一堆世界各地IP,我当时还美滋滋地挨个扫,扫了半天发现都是CDN节点,气得我差点摔键盘!所以啊,第一步永远是判断到底有没有CDN,别像我当初一样傻乎乎白费力气,您可以用ping命令看响应IP是否唯一,或者直接在线工具检测,方法多的是,咱不赘述。 来了:怎么绕过CDNess?这些野路子我踩过的坑

查历史DNS记录——掘地三尺找老底

这招是我最常用的,成功率还挺高,您想啊,CDNess虽然现在护得严实,但它之前没上CDN的时候,DNS记录总得暴露过吧?就像一个人搬了家,但快递记录还留在旧地址,我常用SecurityTrailsViewDNSinfo这些网站,输入域名翻历史解析记录,有时候真能翻到源站IP。

不过这里得提醒您一句,历史记录也不一定能找到,特别是那种一开始就上CDN的站点,那您就得换思路了,我见过最绝的,是有人通过子域名找破绽——主站藏得好好的,结果子域名(比如test.xxx.com、mail.xxx.com)直接暴露了真实IP,嘿,这不就是“门锁得结结实实,窗户却大敞着”嘛!所以啊,先查子域名,用Sublist3r或者fofa这类工具,把子域名都拉出来溜一圈,指不定就有惊喜。

邮件头分析——跟收发邮件“偷师”

哎,这招可是个技术活,您想,很多网站自己服务器会发邮件(比如找回密码、注册通知),而这些邮件有时候会直接带上源站IP信息,我当初就靠这招搞定了好几个目标,操作也简单:找个它家的注册页面,随便填个邮箱,注册完查收邮件,然后看邮件原文的信头(Header),里面可能有Received: from [IP]这样的字段。

不是所有站都这么傻,有些站会专门换邮件服务器,但万一碰上了呢?对吧,这招属于碰运气,但运气也是实力的一部分!我朋友还试过给目标网站发邮件“咨询问题”,然后分析对方回复邮件头的路由轨迹,照样能摸到点蛛丝马迹,反正多试几次,总有漏网的。

利用SSL证书搜索——证书里的“指纹”

这招有点考眼力了,CDNess能藏IP,但藏不住SSL证书的签发记录,您用Censys或者Shodan搜索目标的证书指纹,有时候能看到证书的历史IP记录,原理嘛,就是证书在申请和绑定过程中,会在证书透明日志(CT logs)里留下痕迹。

不过我跟您说,这招对大型站点基本没用,因为它们的证书都是批量签发的,IP早就换了八百遍,但对付中小型站点,尤其是那些自己管服务器的个人站长,成功率还挺高,我上次有个测试目标,证书签发机构是Let's Encrypt,我在Censys上一搜,直接看到一串IP,挨个测一遍,好家伙,有个IP的80端口直接返回了源站页面!那种感觉,哎呀,比中了彩票还爽!

Shodan/Fofa这种空间搜索引擎——网络空间的“透视镜”

这招算是个补充手段,您拿到目标域名的特征(比如favicon.ico的MD5值、页面标题、响应头),然后去Shodan或FOFA里搜,我用FOFA搜title="xxx管理系统",然后筛掉CDN节点的IP,剩下的就可能是源站了,我经常用这招配合其他方法,多管齐下才能提高命中率嘛。

不过这里我得多句嘴:千万别用公开的扫描工具直接怼CDN节点,那不仅暴露自己,还可能让目标站点触发警报,咱要的是悄悄接近,不是大张旗鼓砸门。

利用DNS主动请求记录——让目标自己“开口说话”

这招有点高级,但真的很绝,您用无人访问的域名(比如zzzz.目标域名.com)实际去请求一次,然后监听这个域名的DNS解析记录,如果目标服务器的DNS服务器记录了这个解析日志,您就有可能从日志中看到源站IP,不过这只适合那些自己管理DNS服务器的目标,而且配置得比较粗糙的。

我记得有一次,我搭了个临时DNS服务器,然后让目标站点管理员不小心访问了一个隐藏链接(嘿嘿,社工手段),结果第二天我去查日志,IP乖乖躺在里面,这招有点“灰色”,咱就点到为止,您明白意思就行。

最后一招:别急着硬闯,先看看是不是“伪CDN”

有没有遇到过这种情况?你翻遍所有方法都找不到真实IP,结果人家压根就没用CDN,只是用了CDN家的负载均衡或者WAF?我以前就搞错过,对着一个Nginx反向代理的站点较劲了半天,最后发现人家只是个多节点转发,源站IP就在响应头里写着,所以啊,先验证再动手,别整半天做无用功。

写在后头:咱得讲点规矩

哎,说了这么多,心里有点忐忑,说实话,写这篇文章的时候我挺纠结的——我知道看这文章的兄弟里,有的是真做安全测试的,但保不齐也有想搞事的,但我想着,真正的安全圈子,第一原则就是“先授权再测试”,您要是没拿到书面授权就去碰别人的站点,那咱这文章就成了“帮凶”,这我可担不起。

学技术没错,但得用在正道上,如果您是站长,想测试自己站点的安全性,那完全可以用这些方法自查,看看自己的CDN配置有没有漏洞;如果您是学生,想入行网络安全,我更建议您去合法的漏洞平台(比如补天、漏洞盒)练手,别拿真实站点开刀。

好了,就唠到这儿吧,希望能帮到您,还有啥不懂的,评论区留言,我看到就回,要是想更系统地学渗透技术、网络攻防,想入门或者进阶,随时可以找我私聊。学网络安全可以加QQ:1526895555(备注“安全学习”才通过哦),咱就是说,技术无罪,但得看拿它做什么,各位且行且珍惜吧!

怎么绕过CDNess

最后送您句话:“绕过CDNess不难,难的是绕过了之后,您还能守住自己的底线。” 告辞!

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码