成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

判斷是否支持Heartbeat的NSE腳本

安全 漏洞
服務端支持heartbeat是存在heartbleed漏洞的必要條件,如果判斷出某SSL端口不支持heartbeat,那基本上就可以排除風險了。

服務端支持heartbeat是存在heartbleed漏洞的必要條件,如果判斷出某SSL端口不支持heartbeat,那基本上就可以排除風險了。

[[111361]]

在SSL握手階段,如果Client Hello里聲明了客戶端支持heartbeat,那么服務端會在Server Hello中聲明自己是否也支持heartbeat。

判斷是否支持Heartbeat的NSE腳本

在ssl-enum-ciphers.nse的基礎上,改了一個nse腳本(http://pan.baidu.com/s/1pJ37kF5),來根據上述特征判斷SSL是否支持Heartbeat,該腳本在nmap 6.40下正常工作,貌似在5.x下會出錯,一些定義有沖突。

[kussa@Kussa scripts]$ nmap --script ssl-heartbeat -p 443 passport.baidu.com

Starting Nmap 6.40 ( http://nmap.org ) at 2014-04-10 09:59 CST
Nmap scan report for passport.baidu.com (61.135.185.194)
Host is up (0.0039s latency).
PORT    STATE SERVICE
443/tcp open  https
|_ssl-heartbeat: no

[kussa@Kussa scripts]$ nmap --script ssl-heartbeat -p 443 login.taobao.com

Starting Nmap 6.40 ( http://nmap.org ) at 2014-04-10 10:00 CST
Nmap scan report for login.taobao.com (42.156.184.11)
Host is up (0.030s latency).
PORT    STATE SERVICE
443/tcp open  https
|_ssl-heartbeat: yes

這個腳本可能對我們這樣使用閉源方案比較多的公司比較有用,主要是為了借用nmap比較成熟的掃描機制,可以對公司做一次全網掃描,以排除潛在的風險,然后對掃描出的支持hearbeat的端口再做重點排查。

nmap --script ssl-heartbeat -Pn -p 443,993,995 -iL ip.txt -oN hb.txt

當然對腳本后面再加一個heartbeat的請求,就和那個python的PoC一樣了……

PS(下面的說法沒有經過嚴格驗證):

1.現在的那個python的PoC貌似在處理有些服務器發來的Server Hello請求時會出錯,服務端明明發回了Server Hello,但因為格式不兼容這個腳本而被忽略,就卡在等待Server Hello這一步了,根本沒發heartbeat包。所以用那個PoC檢測出有問題的一定是有問題,但檢測沒問題的不一定沒問題。

2.這個腳本恰恰相反。

3.貌似無論是客戶端還是服務端,微軟的產品都不支持heartbeat,除非特別引入了OpenSSL的。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2020-10-21 14:26:47

PCIe 電腦CPU

2014-03-12 14:17:03

2016-05-24 10:30:56

網站設計出色

2010-09-28 15:13:10

SQL語句

2010-09-16 15:20:36

sql server表

2013-06-25 10:33:10

Android判斷WiAndroid開發

2009-12-01 09:13:51

shell腳本linux

2020-08-09 18:01:26

Python開發源碼

2012-02-15 22:40:23

heartbeat高可用

2019-01-02 16:12:17

Linux系統 vmstat

2013-12-06 10:20:21

2013-11-08 13:52:56

2020-11-12 06:03:54

IP IPv4IPv6

2013-01-10 09:47:50

辭職就業面試

2017-02-08 11:30:51

PHP判斷數組

2014-05-13 09:53:24

算法π值

2022-11-02 08:27:30

2009-06-23 09:57:40

EclipsePerl腳本

2010-05-18 11:09:06

IIS服務器

2009-07-17 09:52:08

Nmap 5.0安全掃描器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲综合婷婷 | 久久久久国产 | 久久国产精品亚洲 | 午夜爽爽男女免费观看hd | 西西裸体做爰视频 | www.国产一区 | 亚洲一区二区高清 | a级毛片免费高清视频 | 日本久久精 | 全免费a级毛片免费看视频免 | 国产精品欧美一区二区 | 国产一区91精品张津瑜 | 天堂在线www | 在线天堂免费中文字幕视频 | 天天操妹子 | 韩国毛片一区二区三区 | 日韩精品免费一区二区在线观看 | www视频在线观看 | 国产黄色在线观看 | 国产视频精品在线 | 亚洲午夜av | 色吊丝2288sds中文字幕 | 欧美精品一区二区在线观看 | 精品国产一区二区三区成人影院 | 国产91精品在线 | av在线天天| 999久久久免费精品国产 | 免费成人在线网站 | 国产一级淫片a直接免费看 免费a网站 | 色综合网站 | 精品国产免费一区二区三区演员表 | 黄色在线免费看 | 欧美激情久久久 | 国产欧美一区二区三区久久手机版 | 午夜影院 | 99热在线免费 | 日韩视频在线免费观看 | 在线中文字幕视频 | 99久久久无码国产精品 | 最新中文字幕第一页视频 | 国产激情视频 |