我发现这些天很多机器人都不会猜测是使用IPv4还是IPv6。默默无闻的安全根本不是安全。默默无闻只是延迟/减少了一段时间的攻击次数,然后变得无关紧要。
黑客可以从您的网站或电子邮件地址中了解您公司的域名,以及您为电子邮件,SPF,Web服务器等发布的公共服务器IP。尽管学习随机服务器名称可能会花费更长的时间,但他们会猜测常用名称,例如www,mail,smtp,imap,pop,pop3,ns1等,然后在您的网站上抓取它们可以找到的任何其他数据。他们将从以前的扫描存储中检索您的DNS名称,IP以及要关注的端口。他们还将从他们发现的任何数据泄露中检索电子邮件地址/密码对的列表,并尝试所有这些登录信息以及他们认为您在端口上运行的任何系统的其他登录信息。他们甚至可以学习员工的姓名和职务,以尝试并实施社交攻击。我们的垃圾邮件过滤器不断遭到诈骗者的轰炸,这些骗子声称自己是管理层中需要紧急转账资金的人。哦,他们还了解您的业务伙伴是谁,并声称自己是他们,并让您知道他们的银行详细信息已更改。有时,他们甚至知道您的业务合作伙伴使用什么云平台来开票。
罪犯可以像访问其他所有人一样使用大数据工具,而且他们已经积累了惊人的大量数据。请参阅一些IT专业人员对美国国会的证词https://www.troyhunt.com/heres-what-im-telling-us-congress-about-data-breaches/
谈到数据泄露问题,如果一家公司失去了甚至看上去像Web服务器日志一样毫无用处的东西,那么它将包含当时使用该服务器的每个人的IP地址v4或v6,以及他们访问了哪些页面。
总之,他们已经知道,这些方法都不需要攻击者猜测您使用的IP。
编辑:作为一项练习,我花了整整2分钟的时间(从您的个人资料)浏览了您的网站,尝试了链接到此处其他位置的一种在线扫描工具,并使用nslookup进行了一些了解,发现了一些有关您的信息。我猜您正在谈论的其中一个晦涩的地址涉及
- 与您发布的行星名称相似的行星名称
- freeddns
- 和以2e85:eb7a结尾的IPv6地址
- 它运行ssh
由于大多数其他已发布的IPv6地址都以:: 1结尾。这仅来自您在公开发布的信息中仅有1个小小的猜测。这是您要隐藏的IP吗?
编辑2:快速浏览,我看到您在您的网站上发布了您的电子邮件地址。在https://haveibeenpwned.com/网站上查看黑名单上有哪些数据违反了该地址,哪些数据已经泄漏了。我看到它一直存在漏洞
- 2013年10月违反Adobe:数据受损:电子邮件地址,密码提示,密码,用户名
- MyFitnessPal:2018年2月受损的数据:电子邮件地址,IP地址,密码,用户名
- MySpace:在大约2008年受损的数据:电子邮件地址,密码,用户名
- PHP怪胎:2015年10月受损的数据:出生日期,电子邮件地址,IP地址,密码,用户名,网站活动
- QuinStreet:大约在2015年下半年损坏的数据:出生日期,电子邮件地址,IP地址,密码,用户名,网站活动
看看是否有其他受欢迎的电子邮件提供商使用了电子邮件地址的用户名部分,我发现有更多的数据。这将是机器人可能做出的又一个小小的猜测。如果其中一些与您的已知部分相关联,则该机器人可以假定这就是您的全部,不必确定,合理的可能性就足够了。在这些违规中包含其他数据
- Verifications.io:2019年2月受损的数据:出生日期,电子邮件地址,雇主,性别,地理位置,IP地址,职位,姓名,电话号码,实际地址
- 2017年1月River City Media垃圾邮件列表损坏的数据:电子邮件地址,IP地址,名称,物理地址
- 阿波罗:2018年7月,销售合作启动公司受损的数据:电子邮件地址,雇主,地理位置,职位,姓名,电话号码,称呼,社交媒体资料
- B2B美国业务2017年中期受损数据:电子邮件地址,雇主,职务,姓名,电话号码,实际地址
- 有点:2014年5月受损的数据:电子邮件地址,密码,用户名
- 集合1(未验证):在2019年1月,发现了一大堆凭证填充列表(用于劫持其他服务帐户的电子邮件地址和密码的组合),分布在一个流行的黑客论坛上
- 投寄箱:2012年年中受损的资料:电子邮件地址,密码
- Exploit.In(未经验证):在2016年末,大量电子邮件地址和密码对列表出现在被称为“ Exploit.In”的“组合列表”中
- HauteLook:2018年年中受损的数据:出生日期,电子邮件地址,性别,地理位置,姓名,密码
- Pemiblanc(未验证):2018年4月,在法国服务器上发现了包含1.11亿个电子邮件地址和密码的凭据填充列表,称为Pemiblanc
- ShareThis:2018年7月受损数据:出生日期,电子邮件地址,名称,密码
- Ticketfly:2018年5月受损的数据:电子邮件地址,姓名,电话号码,实际地址
当该机器人处于运行状态时,它可以检查Facebook,并且可以看到具有您名字的Facebook页面之一具有与您网站上的照片相同的照片,现在它进一步了解了您和您的朋友。另外,我猜您列出的家庭成员是您的母亲,母亲列出了“您母亲的娘家姓”。从facebook上,它还可以验证您的个人资料。
在线上有关我们的信息比人们意识到的要多得多。大数据和机器学习分析是真实的,现在就在这里,并且可以将已发布或在线泄漏的许多数据进行关联和使用。您应该知道,列出您在2003-2007年获得AI和计算机科学的学士学位后应该知道的。从那时起,事情发展了很长一段路,特别是随着Google从学位课程的末期发布以来所取得的进步。作为人的人,大多数人只是希望从中获利,有些人会合理合法地使用数据,而另一些人会尽其所能使用它。
我的观点是双重的,我们发布的信息比我们想像的要多,而DNS的重点是发布名称到IP地址的转换。