电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

Python和Go成為2019年最受歡迎的黑客工具(推薦)

瀏覽:4日期:2022-07-20 14:50:08

安全公司 Imperva Cloud WAF 保護了全球超過10萬個網站,并且每天觀察到大約10億次攻擊。他們每天都會檢測到成千上萬種黑客工具,并采取各種措施來阻止惡意請求。在本文中,研究人員將分享有關研究人員在2019年觀察到的最危險工具和攻擊的信息。

研究人員使用先進的智能客戶端分類機制對各種Web客戶端進行分類,為了確定黑客最常用的工具,研究人員查看了2019年期間發現的所有攻擊,并將它們歸類為安全事件。通過對數據進行聚類,研究人員能夠減少大型攻擊造成的偏差,而不是專注于對多個站點的不同攻擊。

Python和Go成為2019年最受歡迎的黑客工具(推薦)

值得注意的是,隨著Google Go語言的興起,流行的編碼語言Python仍然是大多數黑客的首選武器。

接下來研究人員可以看到WinHttp庫,主要由運行在Windows上的.net和CPP使用,然后是Shell工具,如cURL、wget等,其余的頂級工具更多。

編程語言和瀏覽器,研究人員將提供更多關于頂級工具的有趣統計數據,如攻擊類型和來源國家分布。研究人員還將介紹了一些頂級工具,最后給出一些建議,告訴你如何保護你的網站不受這些工具的影響。

統計數據分析

研究人員決定查看一些GitHub的統計數據,以了解哪些語言使用得最多。根據GitHut 2.0, Python和Go位列2019年五大語言之列。

Python和Go成為2019年最受歡迎的黑客工具(推薦)

為此,研究人員決定重點關注GitHub中的網絡安全項目,假設大多數攻擊工具都標有此類標簽。 GitHub并未對每個存儲庫進行分類,但是GitHub中的安全主題包含超過8500個與安全相關的存儲庫,這是一個相當大的示例。

看看這些庫中使用的前五種語言,研究人員可以看到Python排在第一位,遙遙領先,然后是Java、JavaScrIPt、PHP,最后是Go。看到主要的web語言(如PHP和JavaScrIPt)或使用廣泛的語言(如Python和Java)在列表中名列前茅,這并不奇怪。但是Go在2019年成為了榜首,更有趣的是,它取代了基于shell的代碼。

Python和Go成為2019年最受歡迎的黑客工具(推薦)

將GitHub的統計數據與Stack Overflow趨勢進行比較時,研究人員得到了類似的情況。很難解釋為什么關于Go的漏洞沒有來自Go存儲庫的拉取請求那么多。一個令人驚訝的統計數據是Python的使用量迅速而急劇的上升,平均每年增長13%,在十年內幾乎翻了兩番。

Cloud WAF統計信息

為了了解這些工具在研究人員保護的網站上攻擊的傳播情況,研究人員創建了一個圖表,顯示2019年每種工具攻擊的網站百分比。研究人員觀察到的工具在事件數量和被攻擊站點的百分比方面都處于領先地位。大多數站點每個月都會受到Python的攻擊,而30%-50%的站點會受到其他工具的攻擊。

Python和Go成為2019年最受歡迎的黑客工具(推薦)

為此,研究人員決定觀察兩種最流行、變種最多的攻擊——XSS和SQLi,以及通過Go和Python使用這些攻擊的嘗試。

Python和Go成為2019年最受歡迎的黑客工具(推薦)

值得注意的是,到2019年底,Go在兩種攻擊中都趕上了Python。雖然現在判斷這一趨勢是否會持續還為時過早,但很容易看出,到2019年底Go已經變得更加流行。

研究人員想檢查一下觀察到的每種主要攻擊類型的工具分布情況:

Python和Go成為2019年最受歡迎的黑客工具(推薦)

如你所見,Python在RCE/RFI、文件上傳和數據泄漏方面是最強的工具,而Go在常規自動攻擊中更強大。

讓我們根據來源IP查看工具使用情況的國家/地區分布圖:

Python和Go成為2019年最受歡迎的黑客工具(推薦)

中國使用Python的方式比其他任何國家都多,而印度選擇Go作為其首選工具。很難說為什么,但是鑒于這些國家/地區的網絡活動知名度很高,因此新加入這個市場的黑客可能選擇了現代工具進行他們的邪惡活動。

根據IP來判斷攻擊數量

令人驚訝的是,使用該工具進行攻擊的IP數量與該工具引發的安全事件數量之間并沒有很強的相關性。這可以部分地由這些工具所涉及的攻擊類型來解釋。復雜的,自動的攻擊往往可以協調進行,即大規模大規模攻擊。

Python和Go成為2019年最受歡迎的黑客工具(推薦)

通過觀察事件與IP之間的比率,可以進一步驗證該假設。請求率低的工具(可以很容易地用于瀏覽器模擬)具有非常低的事件IP比率。相比之下,能夠輕易生成大規模攻擊的工具(如Go和Python)的IP發生率要高得多。

讓我們來看看位和字節:

Python和Go成為2019年最受歡迎的黑客工具(推薦)

最受歡迎的Python庫是請求,Urllib和異步IO

異步IO庫的使用自去年以來已經增長,但它仍然排在最后。然而,由于它在用Python編寫異步程序時所具有的強大功能,研究人員希望在將來看到更多的增長。

研究人員決定檢查一些通常被黑客工具利用的CVE:

首先,大約有700萬個HTTP請求是(CVE-2017-9841),這是PHPUnit中的一個遠程命令執行漏洞,PHPUnit是一個廣泛使用的PHP測試框架。深入了解其歷史時,似乎CVE已于2017年6月發布,而修復程序已于2016年11月11日提交。

在2019年9月4日,Drupal發布了關于Mailchimp中一個漏洞的公共服務公告(PSA-2019-09-04),該漏洞使用PHPUnit作為第三方庫。此外,2020年1月7日,PrestaShop(用PHP編寫的電子商務解決方案)發布了一個安全公告,內容涉及名為XsamXadoo Bot的惡意軟件正在利用的PHPUnit漏洞。這些公告使CVE復活,在Twitter上引發了炒作,在該處發布了許多與該漏洞有關的帖子。此外,漏洞數據庫(如VulnDB)也更新了與此CVE相關的記錄并添加了新鏈接-例如,2017年在博客中寫回的POC,只能通過回溯設備獲得。當研究人員檢查數據時,嘗試找到Go-lang攻擊工具使用的流行CVE,研究人員發現,最流行的一個CVE實際上是一組CVE(CVE-2016- 5385,CVE-2016-5386,CVE-2016-5387,CVE-2016-5388,CVE-2016-1000109和CVE-2016-1000110)。所有這些CVE與HTTP_PROXY環境變量中的漏洞(稱為“ httpoxy”)有關。

在CGI或類似CGI的上下文中運行的Web服務器可以將客戶端請求代理標頭值分配給內部HTTP_PROXY環境變量,可以利用此漏洞對內部子請求進行中間人(MITM)攻擊或指導服務器啟動與任意主機的連接。

讓研究人員轉到cURL,這是最常見的攻擊shell工具。有一個有趣的CVE,在Apache Struts (CVE-2016-3087)中執行遠程代碼,大約有100K個HTTP請求。Apache Struts是一個免費的、開放源碼的模型-視圖-控制器(MVC)框架,用于創建優雅的、現代的Java web應用程序。當使用REST插件時,可以執行遠程代碼!操作符在啟用動態方法調用時使用。

緩解措施

如果你有一個客戶機分類機制,它可以像查看用戶代理那樣簡單,那么這些見解將允許你輕松地抵御許多常見的攻擊。要理性對待這些工具,如果你不期望你的應用程序或部分應用程序被這些工具訪問,那么就阻止來自它們的請求。在其他情況下,你可能知道只有特定的IP應該使用這些工具,例如執行運行狀況監視的IP,你可能希望單獨限制對這些IP的訪問。

好了,就給大家介紹到這里吧,希望大家喜歡小編的分享。

標簽: Python 編程
相關文章:
主站蜘蛛池模板: OpenI 启智 新一代人工智能开源开放平台 | 上海物流公司,上海货运公司,上海物流专线-优骐物流公司 | 天津力值检测-天津管道检测-天津天诚工程检测技术有限公司 | 集菌仪厂家_全封闭_封闭式_智能智能集菌仪厂家-上海郓曹 | ◆大型吹塑加工|吹塑加工|吹塑代加工|吹塑加工厂|吹塑设备|滚塑加工|滚塑代加工-莱力奇塑业有限公司 | POS机办理_个人pos机免费领取-银联pos机申请首页 | 标准件-非标紧固件-不锈钢螺栓-非标不锈钢螺丝-非标螺母厂家-三角牙锁紧自攻-南京宝宇标准件有限公司 | 岩棉板|岩棉复合板|聚氨酯夹芯板|岩棉夹芯板|彩钢夹芯板-江苏恒海钢结构 | sus630/303cu不锈钢棒,440C/430F/17-4ph不锈钢研磨棒-江苏德镍金属科技有限公司 | 早报网| 手持气象站_便携式气象站_农业气象站_负氧离子监测站-山东万象环境 | 东莞市天进机械有限公司-钉箱机-粘箱机-糊箱机-打钉机认准东莞天进机械-厂家直供更放心! | 信阳网站建设专家-信阳时代网联-【信阳网站建设百度推广优质服务提供商】信阳网站建设|信阳网络公司|信阳网络营销推广 | 油缸定制-液压油缸厂家-无锡大鸿液压气动成套有限公司 | 防腐储罐_塑料储罐_PE储罐厂家_淄博富邦滚塑防腐设备科技有限公司 | 电动球阀_不锈钢电动球阀_电动三通球阀_电动调节球阀_上海湖泉阀门有限公司 | 河南生物显微镜,全自动冰冻切片机-河南荣程联合科技有限公司 | 河南卓美创业科技有限公司-河南卓美防雷公司-防雷接地-防雷工程-重庆避雷针-避雷器-防雷检测-避雷带-避雷针-避雷塔、机房防雷、古建筑防雷等-山西防雷公司 | 宁夏档案密集柜,智能密集柜,电动手摇密集柜-盛隆柜业宁夏档案密集柜厂家 | HDPE土工膜,复合土工膜,防渗膜价格,土工膜厂家-山东新路通工程材料有限公司 | 高低温老化试验机-步入式/低温恒温恒湿试验机-百科 | 流变仪-热分析联用仪-热膨胀仪厂家-耐驰科学仪器商贸 | 净气型药品柜-试剂柜-无管道净气型通风柜-苏州毕恩思 | 铜镍-康铜-锰铜-电阻合金-NC003 - 杭州兴宇合金有限公司 | 注塑模具_塑料模具_塑胶模具_范仕达【官网】_东莞模具设计与制造加工厂家 | 集菌仪_智能集菌仪_全封闭集菌仪_无菌检查集菌仪厂家-那艾 | CPSE安博会| 喷砂机厂家_自动喷砂机生产_新瑞自动化喷砂除锈设备 | 无锡市珂妮日用化妆品有限公司|珂妮日化官网|洗手液厂家 | 屏蔽泵厂家,化工屏蔽泵_维修-淄博泵业| 佛山市德信昌电子有限公司 | 科威信洗净科技,碳氢清洗机,超声波清洗机,真空碳氢清洗机 | 探伤仪,漆膜厚度测试仪,轮胎花纹深度尺厂家-淄博创宇电子 | 聚合氯化铝厂家-聚合氯化铝铁价格-河南洁康环保科技 | 超声骨密度仪-动脉硬化检测仪器-人体成分分析仪厂家/品牌/价格_南京科力悦 | 浙江华锤电器有限公司_地磅称重设备_防作弊地磅_浙江地磅售后维修_无人值守扫码过磅系统_浙江源头地磅厂家_浙江工厂直营地磅 | 沈阳楼承板_彩钢板_压型钢板厂家-辽宁中盛绿建钢品股份有限公司 轴承振动测量仪电箱-轴承测振动仪器-测试仪厂家-杭州居易电气 | 成都软件开发_OA|ERP|CRM|管理系统定制开发_成都码邻蜀科技 | 海外仓系统|国际货代系统|退货换标系统|WMS仓储系统|海豚云 | 石家庄救护车出租_重症转院_跨省跨境医疗转送_活动赛事医疗保障_康复出院_放弃治疗_腾康26年医疗护送转诊团队 | 硅PU球场、篮球场地面施工「水性、环保、弹性」硅PU材料生产厂家-广东中星体育公司 |