fofa常用语法+新功能-网络空间测绘

枫少@KillBoy
枫少@KillBoy
管理员
219
文章
0
粉丝
资源分享1615,6404字数 581阅读1分56秒阅读模式
AI智能摘要
你是否还在为漏洞挖掘效率低下而烦恼?FOFA作为网络安全圈的“资产搜索引擎”,正悄然升级:不仅能用title、domain、ip等语法快速锁定目标,更新增“排除蜜罐”功能,精准过滤干扰数据。结合cert证书、ICP备案等独特字段,轻松实现资产归属定位。本文揭秘FOFA核心语法与实战技巧,手把手教你如何在海量资产中精准挖洞,提升渗透效率。
— AI 生成的文章内容摘要

前言:

FOFA是白帽汇推出的一款网络空间资产搜索引擎。它能够帮助用户迅速进行网络资产匹配、加快后续工作进程。例如进行漏洞影响范围分析、应用分布统计、应用流行度排名统计等。

1617242420_606529349b7953bf8bcab.png!small?1617242420873

FOFA搜索语法

主要分为检索字段以及运算符,所有的查询语句都是由这两种元素组成的。目前支持的检索字段包括:domain,host,ip,title,server,header,body,port,cert,country,city,os,appserver,middleware,language,tags,user_tag等等,支持的逻辑运算符包括:= ,==,!= ,&&,||

常用命令:

1.title

搜索包含“标题”的IP title=“标题”

fofa常用语法+新功能-网络空间测绘-图片1

domain

搜索所有子域名

fofa常用语法+新功能-网络空间测绘-图片2

host

搜索host内所有带有qq.com的域名

fofa常用语法+新功能-网络空间测绘-图片3

ip

搜索ip相关信息:ip=“58.63.236.248”

支持ip段搜索 ip=”111.1.1.1/16″ip=”111.1.1.1/24″

body

fofa常用语法+新功能-网络空间测绘-图片4

server

例:Apache出来了一个高危漏洞,我们需要去统计全球的Apache server=”Apache”

fofa常用语法+新功能-网络空间测绘-图片5

新功能:网络空间测绘

fofa常用语法+新功能-网络空间测绘-图片6

fofa支持用户在梳理资产时可以排除蜜罐数据。此外,FOFA 也单独对这类数据做了明显标记。

使用方法1:直接使用查询语法,即可对当前结果过滤;

is_honeypot="false"

fofa常用语法+新功能-网络空间测绘-图片7

使用方法2:点击搜索结果页的“排除蜜罐”开关,即可一键排除蜜罐数据;

fofa常用语法+新功能-网络空间测绘-图片8

FOFA可以在实战中,关键步骤是定位资产归属,找到入口。

使用方法:通过关键字直接搜索

// 搜索证书使用方/持有者为 Oracle Corporation 的资产cert.subject="Oracle Corporation" // 搜索证书颁发机构为 DigiCert Inc 的资产cert.issuer="DigiCert" // 验证证书是否有效,true有效,false无效cert.is_valid="true"

FOFA 提取了网站ICP备案,用户可以通过ICP备案号查找到使用过的网站,目前已经可以看到明显有仿冒的网站(如图)

使用方法:直接使用icp=""查询语法;

// 查找该备案号对应的资产icp="京ICP证030173号"

fofa常用语法+新功能-网络空间测绘-图片9

常见漏洞挖掘思路

前言:在某些平台上,爆出了新的漏洞之后,你就可以使用fofa,搜索一波,查找到符合条件的。然后就可以提交一波了,还可以搜索历史漏洞。

例:Apache Flink未授权访问+远程代码命令执行

1617242727_60652a67b9d897248dfbe.png!small?1617242727952

app="Adobe-ColdFusion"

1617242746_60652a7a562e8d214ba6c.png!small?1617242746477

https://www.freebuf.com/sectool/268246.html

 
枫少@KillBoy
  • FOFA搜索
  • it2021
  • it2021.com
  • tag
  • 漏洞挖掘
  • 漏洞搜寻
  • 网络测绘
  • 证书查询
评论  16  访客  15  作者  1
    • 霜满天
      霜满天 0

      这玩意儿真是省事儿👍

      • 音膜
        音膜 0

        感觉还行

        • 宇宙独行者
          宇宙独行者 0

          这个查询语法在Mac上能直接用吗?有没有兼容性问题需要注意?

          • 黑骑士戴恩
            黑骑士戴恩 0

            值得一提的是,fofa的cert.is_valid过滤可以帮你快速排除失效证书,提升准确率。

            • 白骨迷踪
              白骨迷踪 0

              前几天我用title=”登录”抓到一批意外的后台页面,真是意外惊喜

              • 海豚欢跃
                海豚欢跃 0

                看到有人把is_honeypot直接写错成is_honeyPot,结果全是误报,笑死

                • 社交牛逼王
                  社交牛逼王 0

                  其实fofa的排除蜜罐功能并不是万能的,有些高仿蜜罐会伪装成正常资产,还是需要手动核实。

                  • 墨流香
                    墨流香 0

                    标题写得有点夸张

                    • 激动的火焰
                      激动的火焰 0

                      那如果想一次性查询多个证书持有者,需要怎么写语句?

                      • 往日情怀
                        往日情怀 1

                        排除蜜罐这个开关挺实用的

                        • VelvetRaven
                          VelvetRaven 1

                          原来证书还能这么查

                          • 老镜子
                            老镜子 0

                            fofa的icp查询太给力了,帮我快速定位了仿冒站点,真是拯救了我们的合规检查!

                            • 挖掘机小队
                              挖掘机小队 1

                              排除蜜罐这个功能很关键啊

                                • 枫少@KillBoy
                                  枫少@KillBoy

                                  @ 挖掘机小队 没错,做渗透测试时能省不少事。

                                • 四气五味
                                  四气五味 0

                                  这个方法直接上手,省去不少手工筛选的时间,值得推荐

                                  • 甜甜圈喵
                                    甜甜圈喵 1

                                    查证书那个用法以前没想到过

                                  匿名

                                  发表评论

                                  匿名网友

                                  拖动滑块以完成验证