自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

判斷是否支持Heartbeat的NSE腳本

安全 漏洞
服務(wù)端支持heartbeat是存在heartbleed漏洞的必要條件,如果判斷出某SSL端口不支持heartbeat,那基本上就可以排除風(fēng)險(xiǎn)了。

服務(wù)端支持heartbeat是存在heartbleed漏洞的必要條件,如果判斷出某SSL端口不支持heartbeat,那基本上就可以排除風(fēng)險(xiǎn)了。

[[111361]]

在SSL握手階段,如果Client Hello里聲明了客戶端支持heartbeat,那么服務(wù)端會(huì)在Server Hello中聲明自己是否也支持heartbeat。

判斷是否支持Heartbeat的NSE腳本

在ssl-enum-ciphers.nse的基礎(chǔ)上,改了一個(gè)nse腳本(http://pan.baidu.com/s/1pJ37kF5),來根據(jù)上述特征判斷SSL是否支持Heartbeat,該腳本在nmap 6.40下正常工作,貌似在5.x下會(huì)出錯(cuò),一些定義有沖突。

[kussa@Kussa scripts]$ nmap --script ssl-heartbeat -p 443 passport.baidu.com

Starting Nmap 6.40 ( http://nmap.org ) at 2014-04-10 09:59 CST
Nmap scan report for passport.baidu.com (61.135.185.194)
Host is up (0.0039s latency).
PORT    STATE SERVICE
443/tcp open  https
|_ssl-heartbeat: no

[kussa@Kussa scripts]$ nmap --script ssl-heartbeat -p 443 login.taobao.com

Starting Nmap 6.40 ( http://nmap.org ) at 2014-04-10 10:00 CST
Nmap scan report for login.taobao.com (42.156.184.11)
Host is up (0.030s latency).
PORT    STATE SERVICE
443/tcp open  https
|_ssl-heartbeat: yes

這個(gè)腳本可能對(duì)我們這樣使用閉源方案比較多的公司比較有用,主要是為了借用nmap比較成熟的掃描機(jī)制,可以對(duì)公司做一次全網(wǎng)掃描,以排除潛在的風(fēng)險(xiǎn),然后對(duì)掃描出的支持hearbeat的端口再做重點(diǎn)排查。

nmap --script ssl-heartbeat -Pn -p 443,993,995 -iL ip.txt -oN hb.txt

當(dāng)然對(duì)腳本后面再加一個(gè)heartbeat的請(qǐng)求,就和那個(gè)python的PoC一樣了……

PS(下面的說法沒有經(jīng)過嚴(yán)格驗(yàn)證):

1.現(xiàn)在的那個(gè)python的PoC貌似在處理有些服務(wù)器發(fā)來的Server Hello請(qǐng)求時(shí)會(huì)出錯(cuò),服務(wù)端明明發(fā)回了Server Hello,但因?yàn)楦袷讲患嫒葸@個(gè)腳本而被忽略,就卡在等待Server Hello這一步了,根本沒發(fā)heartbeat包。所以用那個(gè)PoC檢測出有問題的一定是有問題,但檢測沒問題的不一定沒問題。

2.這個(gè)腳本恰恰相反。

3.貌似無論是客戶端還是服務(wù)端,微軟的產(chǎn)品都不支持heartbeat,除非特別引入了OpenSSL的。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2020-10-21 14:26:47

PCIe 電腦CPU

2014-03-12 14:17:03

2010-09-16 15:20:36

sql server表

2010-09-28 15:13:10

SQL語句

2013-06-25 10:33:10

Android判斷WiAndroid開發(fā)

2016-05-24 10:30:56

網(wǎng)站設(shè)計(jì)出色

2009-12-01 09:13:51

shell腳本linux

2013-11-08 13:52:56

2020-11-12 06:03:54

IP IPv4IPv6

2019-01-02 16:12:17

Linux系統(tǒng) vmstat

2013-12-06 10:20:21

2017-02-08 11:30:51

PHP判斷數(shù)組

2013-01-10 09:47:50

辭職就業(yè)面試

2014-05-13 09:53:24

算法π值

2022-11-02 08:27:30

2020-08-09 18:01:26

Python開發(fā)源碼

2012-02-15 22:40:23

heartbeat高可用

2009-06-23 09:57:40

EclipsePerl腳本

2010-05-18 11:09:06

IIS服務(wù)器

2021-07-26 05:16:24

HashCheck密碼隱私
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)