前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >如何使用Domain-Protect保护你的网站抵御子域名接管攻击

如何使用Domain-Protect保护你的网站抵御子域名接管攻击

作者头像
FB客服
发布2021-12-06 12:44:44
2.5K0
发布2021-12-06 12:44:44
举报
文章被收录于专栏:FreeBuf

关于Domain-Protect Domain-Protect是一款功能强大的子域名安全保护工具,可以帮助广大研究人员更好地保护自己的网站抵御子域名接管攻击。该工具支持实现以下两个目标:

· 扫描一个AWS组织中的Amazon Route53,并获取存在安全问题的域名记录,然后尝试执行域名接管检测;

· 可以通过Domain Protect for GCP检测Google Cloud DNS中存在安全问题的域名;

子域名检测功能

· 扫描Amazon Route53以识别:

· 缺少S3源的CloudFront发行版的ALIAS记录;

· 缺少S3源的CloudFront发行版的CNAME记录;

· 存在接管漏洞的ElasticBeanstalk的ALIAS记录;

· 缺少托管区域的已注册域名;

· 易被接管的子域名;

· 易被接管的S3ALIAS记录;

· 易被接管的S3CNAME记录;

· Azure资源中存在安全问题的CNAME记录;

· 缺少Google云存储Bucket的CNAME记录;

可选的额外检测

这些额外的检测功能默认是关闭的,因为可能在扫描大型组织时会导致Lambda超时,比如说扫描缺少Google云存储Bucket的A记录。如需启用,请在你的tfvars文件或CI/CD管道中 创建下列Terraform变量:

代码语言:javascript
复制
lambdas = ["alias-cloudfront-s3", "alias-eb", "alias-s3", "cname-cloudfront-s3", "cname-eb", "cname-s3", "ns-domain", "ns-subdomain", "cname-azure", "cname-google", "a-storage"]

通知

针对扫描到的每种漏洞类型通过Slack通知 ,枚举出账号名称和漏洞域名;

订阅SNS主题,发送JSON格式的电子邮件通知,其中包含帐户名、帐户ID和存在安全问题的域名;

工具要求

· 需要AWS组织内的安全审计账号;

· 在组织中的每个AWS帐户都具有相同名称的安全审核只读角色;

· 针对Terraform状态文件的Storage Bucket;

· Terraform 1.0.x;

工具源码获取

广大研究人员可以通过下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/ovotech/domain-protect.git

工具使用

以下列命令形式替换Terraform状态S3 Bucket字段(TERRAFORM_STATE_BUCKET);

针对本地测试,拷贝项目中的tfvars.example,重命名并去掉.example后缀;

输入你组织相关的详情信息;

在你的CI/CD管道中输出Terraform变量;

AWS IAM策略

针对最小特权访问控制,项目提供了AWS IAM策略样例:

domain-protect audit policy

https://github.com/ovotech/domain-protect/blob/dev/aws-iam-policies/domain-protect-audit.json

domain-protect audit trust relationship

https://github.com/ovotech/domain-protect/blob/dev/aws-iam-policies/domain-protect-audit-trust.json

domain-protect audit trust relationship with External ID

https://github.com/ovotech/domain-protect/blob/dev/aws-iam-policies/domain-protect-audit-trust-external-id.json

domain-protect deploy policy

https://github.com/ovotech/domain-protect/blob/dev/aws-iam-policies/domain-protect-deploy.json

工具使用截图

部署至安全审计账号

扫描整个AWS组织

通过Slack或电子邮件接收提醒消息

通过笔记本电脑手动执行扫描任务

项目地址

https://github.com/ovotech/domain-protect

参考资料

https://github.com/ovotech/domain-protect-gcp

https://github.com/ovotech/domain-protect/blob/dev/manual-scans/README.md

https://github.com/ovotech/domain-protect/blob/dev/variables.tf

https://github.com/ovotech/domain-protect/blob/dev/aws-iam-policies/domain-protect-deploy.json

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2021-11-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 子域名检测功能
  • 可选的额外检测
  • 通知
  • 工具要求
  • 工具源码获取
  • 工具使用
  • AWS IAM策略
  • 工具使用截图
    • 部署至安全审计账号
      • 扫描整个AWS组织
        • 通过Slack或电子邮件接收提醒消息
          • 通过笔记本电脑手动执行扫描任务
          • 项目地址
          • 参考资料
          相关产品与服务
          对象存储
          对象存储(Cloud Object Storage,COS)是由腾讯云推出的无目录层次结构、无数据格式限制,可容纳海量数据且支持 HTTP/HTTPS 协议访问的分布式存储服务。腾讯云 COS 的存储桶空间无容量上限,无需分区管理,适用于 CDN 数据分发、数据万象处理或大数据计算与分析的数据湖等多种场景。
          领券
          问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档