多维度信息收集
(1)app
设置代理,抓取敏感信息等
(2)微信公众号
(3)目标qq群
群文件,群消息记录
(4)威胁情报
已知的某些漏洞如何利用
(5)网站开发者角度
(6)运维角度
(7)架构师角度去获得目标相关信息
(8)web方面-评论处
1.评论处部分信息未加密
2.追加评论和商家回复,抓包获取未加密的数据
(9)web方面-搜索处
1.数据存放未设权限或者防爬处理造成搜索引擎爬取
例:wooyun-2014-069909
(10)web方面-转账
1.一般在转账处输入手机号或邮箱账户的旁边,有一个历史转账信息,点击以后可以看到转账信息,由于加密不全,可以抓包查看真实姓名
2.转账越权造成信息泄露
例:wooyun-2016-0168304
(11)web方面-客服处
客服未经过系统安全培训,当客户询问用户手机号,没有经过验证直接返回给用户
(12)越权-任意查看
平台没有对上传的文件进行复杂格式化处理。
例:XXX.com/xxx/xx/012313.jpg
文件极易造成任意读取或者爆破
(13)越权-任意修改
用户在进行订单交易时可以将ID修改成任意ID,然后服务器返回可以查看其他用户信息,如:收货地址
例:wooyun-2016-0203940
(14)接口-测试接口用户信息泄露
网站在上线的时候都忘记把测试时的接口进行关闭,从而导致这个接口可以查询大量用户信息
例:wooyun-2015-0116563
(15)员工信息泄露
1.各第三方平台
2.Github
3.wooyun-2016-0177720
(16)弱密码问题
1.内部系统员工密码为弱口令或默认密码
2.后台管理密码为开发密码
(17)APP信息泄露
1.隐私信息未做加密直接存放本地
2.前端信息正常,抓包发现过多信息返回,前后端开发不一致