0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

馬斯克曾說特斯拉堅不可摧,卻敗在Kali Linux手下

jf_hKIAo4na ? 來源:菜鳥學(xué)安全 ? 2023-10-22 16:07 ? 次閱讀

早在 2014 年時,特斯拉車載軟件的安全問題就受到外界質(zhì)疑,埃隆·馬斯克對此信誓旦旦地表示,特斯拉的軟件全都是自研的而且都不對外公開,不會有安全漏洞問題。

但是,從此就開始了馬斯克“被打臉”的歷程。黑客們公開了多起針對特斯拉的破解行動,包括通過藍(lán)牙入侵系統(tǒng)、通過車載無線聯(lián)網(wǎng)設(shè)備獲得系統(tǒng)控制權(quán),甚至能直接將車解鎖開走。

這也引起了專業(yè)安全機(jī)構(gòu)的注意,2021 年 2 月,一位安全研究員使用 Kali Linux 對特斯拉 Model X 發(fā)起遠(yuǎn)程攻擊,成功控制了車輛門鎖、儀表盤等功能。

到了 2021 年,特斯拉雖然已經(jīng)在軟件安全方面足夠重視了,但還是被 Kali Linux 這款神器給攻破了。當(dāng)然,與黑客不同,安全研究員并不會真的造成破壞,而是通過對真車實施模擬攻擊的方式找到系統(tǒng)中的漏洞。這在技術(shù)上稱為滲透測試。

滲透測試的目的就是評估系統(tǒng)的安全性,發(fā)現(xiàn)潛在風(fēng)險。Kali Linux 就是專門集成了大量滲透測試工具和安全審計工具的 Linux 發(fā)行版,在業(yè)界的應(yīng)用相當(dāng)廣泛。

對于網(wǎng)絡(luò)安全比較敏感的產(chǎn)品,都應(yīng)當(dāng)經(jīng)過滲透測試的嚴(yán)格檢驗。但要掌控 Kali Linux 并不容易,因為它囊括的滲透測試工具種類繁多,只靠自己去發(fā)掘則時間成本太高。

《Kali Linux 滲透測試全流程詳解》可以幫助學(xué)習(xí)者盡快上手 Kali Linux 并解決實際問題,并且本書對于滲透測試的話題也有深度討論,是學(xué)習(xí)者事半功倍的選擇。

現(xiàn)在讓我們具體了解一下 Kali Linux 是如何從誕生走向強(qiáng)悍的。

Part.1

Kali Linux 為何如此強(qiáng)悍

早在 2006 年時,網(wǎng)絡(luò)安全專家 Mati Aharoni 和 Max Moser 為了應(yīng)對工作中的挑戰(zhàn),需要一款集成大量滲透測試工具的 Linux 發(fā)行版,于是就創(chuàng)建了 BackTrack 項目。

BackTrack 一經(jīng)推出就風(fēng)靡于安全技術(shù)愛好者與社區(qū)之中。為了改進(jìn)和擴(kuò)展 BackTrack,Offensive Security 公司對其重新設(shè)計,并于 2013 年推出,這就是 Kali Linux。

Kali Linux 基于 Debian 系統(tǒng),采用滾動發(fā)布模型,不斷更新軟件包和工具,這樣就可以與病毒威脅賽跑,并且反映出技術(shù)發(fā)展趨勢。它集成了網(wǎng)絡(luò)掃描、漏洞掃描、密碼破解和社會工程學(xué)攻擊的各類工具,例如 Nmap、Hydra、Nessus 等。

除了豐富的工具,Kali Linux 的強(qiáng)悍之處還體現(xiàn)在擁有規(guī)模龐大且活躍的社區(qū),各路安全極客英雄無私分享技術(shù)秘訣,創(chuàng)建發(fā)布獨門利器,共同將 Kali Linux 推向滲透測試操作系統(tǒng)的王座。

本書作者王佳亮就是一位安全技術(shù)極客,在滲透測試領(lǐng)域有著十多年的經(jīng)驗,精通各種滲透測試技術(shù)。他不僅上報過多家大型企業(yè)的高危漏洞,還對國外的攻擊進(jìn)行過反制與追蹤。

王佳亮擅長開發(fā)各種安全工具,對 APT 攻防、木馬免殺等領(lǐng)域都有研究,是 Ghost Wolf Lab 負(fù)責(zé)人,還是淵龍 SEC 安全團(tuán)隊的主創(chuàng)人員之一。他還曾在 FreeBuf、360安全客等平臺發(fā)表過多篇高質(zhì)量文章和演講。

《Kali Linux 滲透測試全流程詳解》這本書可謂將作者的武功招式與心法秘訣熔于一爐,我們且來一探究竟。

Part.2

利矛出擊:Kali Linux 滲透測試大法

在網(wǎng)絡(luò)攻防實踐中,系統(tǒng)的防御措施可以稱為“盾”,而滲透測試則是“矛”。二者同等重要,因為“矛”可以試探出“盾”有多堅固,并且及時發(fā)現(xiàn)問題,修補(bǔ)漏洞,提升系統(tǒng)的安全性。

要用好 Kali Linux 這支“利矛”,需要遵循一套體系化的原則,避免陷入工具的細(xì)枝末節(jié)中。按照書中的內(nèi)容可以分為三個部分,下面詳細(xì)分解。

偵察準(zhǔn)備

本部分首先介紹了 Kali Linux 的安裝和配置,以及搭建靶機(jī)環(huán)境的方法,讓零基礎(chǔ)者快速熟悉 Kali Linux 的基本操作。

向目標(biāo)發(fā)起進(jìn)攻前,最重要的步驟是火力偵察——信息收集。書中講解了 whois 域名歸屬、繞過 CDN 查詢真實主機(jī) IP 地址、商品掃描、子域名枚舉等收集信息的手段。

a1b02b08-70b0-11ee-939d-92fbcf53809c.png

whois查詢

信息足夠時,就要想辦法找到系統(tǒng)的漏洞,書中介紹了漏洞數(shù)據(jù)庫查詢和漏洞掃描工具的使用,包括 Nmap、ZAP、xray,以及針對 CMS 系統(tǒng)的漏洞掃描工具。

偵察工作完成,接下來就是發(fā)起進(jìn)攻了。

攻入系統(tǒng)

攻入系統(tǒng)的第一步是漏洞利用。書中詳細(xì)講解了常見的 Web 安全漏洞的原理、攻擊方式,說明了多個工具的使用方法,包括 Brup Suite、sqlmap、XSS,以及 Metasploit 滲透測試框架等。

第二步是對目標(biāo)提權(quán)。這部分詳細(xì)講解了 PowerShell 的基本概念和常用命令,以及PowerSploit、StarKiller、Nishang 等常用工具。

第三步是持久化,以便保持連接目標(biāo)系統(tǒng)上的會話。這部分介紹了使用 Metasploit 框架實現(xiàn)持久化,通過 DNS 協(xié)議和 PowerShell 進(jìn)行命令控制,以及創(chuàng)建網(wǎng)頁后門實現(xiàn)持久化。

第四步是內(nèi)網(wǎng)橫向滲透,由點及面,滲透內(nèi)網(wǎng)所有主機(jī),擴(kuò)大攻擊效果。

至此,就完成了一次典型的滲透測試過程。然而網(wǎng)絡(luò)環(huán)境中存在的薄弱環(huán)節(jié)都可以成為被攻擊的目標(biāo),我們來看一下都有哪些攻擊手段。

多種攻擊手段

? 暴力破解:介紹了使用 Kali Linux 對各種加密服務(wù)的暴力破解方法,以及對目標(biāo)系統(tǒng)的密碼哈希值進(jìn)行破解的方法;

? 無線攻擊:說明使用工具掃描無線網(wǎng)絡(luò)、偽造 MAC 地址繞過白名單、搭建釣魚熱點、破解基于 WPA/WPA2 無線協(xié)議網(wǎng)絡(luò)等方法;

? 中間人攻擊:講解截取目標(biāo)訪問 URL 和圖片、修改目標(biāo)訪問網(wǎng)頁內(nèi)容、執(zhí)行 JavaScript 代碼等操作,以及使用 BeEF 框架和 Metasploit 進(jìn)行聯(lián)動攻擊;

? 社會工程學(xué):說明使用 SET 竊取登錄憑據(jù)、發(fā)起 Web 劫持攻擊和 HTA 攻擊,以及如何偽裝攻擊者的 URL,搭建釣魚郵件平臺等方法。

掌握了上述滲透測試工具和方法,讀者已經(jīng)可以對目標(biāo)系統(tǒng)展開模擬攻擊,查看系統(tǒng)的安全性到底如何了。

Part.3

結(jié)語

在當(dāng)前互聯(lián)網(wǎng)環(huán)境下,企業(yè)與黑產(chǎn)的對抗必將是長期的過程。企業(yè)要想保護(hù)好自己的業(yè)務(wù)與數(shù)據(jù),就要做到攻防兼?zhèn)?,不能僅寄希望于現(xiàn)有的安防措施就覺得高枕無憂了,一定要重視系統(tǒng)滲透測試工作,主動發(fā)現(xiàn)潛在風(fēng)險,排除隱患。

《Kali Linux 滲透測試全流程詳解》可以作為企業(yè)實施滲透測試的指南,它最主要的特點就是圍繞滲透測試的全流程展開,以具體的實例展示了信息收集、漏洞掃描、漏洞利用、提權(quán)、持久化、橫向滲透的各個過程。

這樣有助于讀者形成系統(tǒng)的滲透測試方法論,能夠?qū)⒍喾N工具組合起來攻擊目標(biāo)。而不是單個工具都會用,但卻不知道如何形成戰(zhàn)斗力。

本書的另一大特點是注重實戰(zhàn),作者王佳亮無私奉獻(xiàn)了自己在網(wǎng)絡(luò)安全領(lǐng)域的一線對抗知識經(jīng)驗,讀者從豐富的案例中學(xué)習(xí)到的都是具體實用的方法技巧。

對于零基礎(chǔ)的學(xué)習(xí)者來說,本書的體驗亦十分良好。書中以簡明易懂的語言講解理論術(shù)語,并以大量圖例來演示工具的用法,只要跟著學(xué),不怕學(xué)不會。

本書內(nèi)容技術(shù)扎實,滲透測試講解透徹,工具說明深入,得到了業(yè)界多位大佬的贊譽(yù),可說是實至名歸。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 互聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    54

    文章

    11013

    瀏覽量

    102081
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11123

    瀏覽量

    207894
  • 特斯拉
    +關(guān)注

    關(guān)注

    66

    文章

    6214

    瀏覽量

    126188

原文標(biāo)題:馬斯克曾說特斯拉堅不可摧,卻敗在Kali Linux手下

文章出處:【微信號:菜鳥學(xué)安全,微信公眾號:菜鳥學(xué)安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    特斯拉電池技術(shù)突破面臨挑戰(zhàn),馬斯克加壓研發(fā)團(tuán)隊

    在新能源汽車領(lǐng)域,特斯拉始終以其技術(shù)創(chuàng)新和前瞻視野引領(lǐng)潮流。然而,近期特斯拉在電池技術(shù)方面的進(jìn)展遭遇了不小的挑戰(zhàn),這讓首席執(zhí)行官埃隆·馬斯克倍感壓力。
    的頭像 發(fā)表于 07-16 15:31 ?860次閱讀

    特斯拉史詩級計劃再啟:馬斯克揭秘Master Plan 4

    在科技界的浩瀚星空中,有一位創(chuàng)新者總是以他獨特的視角和前瞻性的思維引領(lǐng)著整個行業(yè)的發(fā)展。他就是特斯拉的創(chuàng)始人兼CEO——埃隆·馬斯克。今日,馬斯克再次掀起科技界的風(fēng)暴,宣布他正在研究特斯拉
    的頭像 發(fā)表于 06-18 14:50 ?1274次閱讀

    馬斯克將探討中國特斯拉全自動駕駛啟用

     4月28日,特斯拉首席執(zhí)行官馬斯克乘坐私人飛機(jī)抵達(dá)北京首都國際機(jī)場,據(jù)悉他將就特斯拉汽車在華啟用“完全自動駕駛”(FSD)功能進(jìn)行會談。雖然特斯拉本身未參展,但
    的頭像 發(fā)表于 04-28 16:01 ?335次閱讀

    馬斯克被指“鴿子CEO”,特斯拉內(nèi)部員工對他的管理方式不滿

    盡管馬斯克以其勤奮聞名,但他顯然無法全職管理特斯拉。一些股東對此表示憂慮,而被解雇的特斯拉前員工也向Electrek證實,這位CEO近期在特斯拉的時間明顯減少。
    的頭像 發(fā)表于 04-23 15:44 ?1148次閱讀

    特斯拉馬斯克將在印度公布20億-30億美元投資

    特斯拉(Tesla)CEO馬斯克(Elon Musk)將于下周訪問印度,兩位知情人士稱,馬斯克將在訪問印度期間,宣布投資20億至30億美元在當(dāng)?shù)亟ㄔO(shè)新工廠。
    的頭像 發(fā)表于 04-22 11:25 ?815次閱讀

    特斯拉馬斯克的社交平臺X平臺投放廣告

    眾所周知,馬斯克一貫對廣告持排斥態(tài)度。特斯拉此前從未聘請明星代言或投放廣告(盡管曾有例外)。盡管特斯拉的支持者和投資者多次建議其嘗試廣告策略,但馬斯克始終堅決反對,甚至公開表示“厭惡”
    的頭像 發(fā)表于 04-18 10:20 ?299次閱讀

    馬斯克特斯拉視頻生成技術(shù)超過Sora

    特斯拉CEO埃隆·馬斯克在社交媒體平臺上發(fā)表言論,聲稱特斯拉所掌握的視頻生成技術(shù)超越了OpenAI最新發(fā)布的Sora模型。馬斯克自信地表示,特斯拉
    的頭像 發(fā)表于 02-20 14:16 ?488次閱讀

    特斯拉CEO馬斯克計劃購買AMD芯片

    特斯拉首席執(zhí)行官埃隆·馬斯克近日表示,特斯拉計劃從AMD購買芯片,以應(yīng)對人工智能計算硬件支出的增長。然而,他并未透露具體的購買數(shù)量。
    的頭像 發(fā)表于 02-04 09:57 ?573次閱讀

    馬斯克確認(rèn)特斯拉有意購買AMD芯片

    特斯拉CEO埃隆·馬斯克(Elon Musk)近日宣布,特斯拉今年用于購買英偉達(dá)硬件的花費將超過5億美元。他表示,要在AI領(lǐng)域保持競爭力,至少需要每年數(shù)十億美元的投入。
    的頭像 發(fā)表于 02-01 16:44 ?779次閱讀

    馬斯克550億美元薪酬方案被推翻 馬斯克4000億薪酬被判無效

    Neuralink的成功準(zhǔn)備大撈一筆的時候,外媒爆出馬斯克特斯拉的550億美元薪酬計劃被美國特拉華州衡平法院首席法官駁回,而對于對于法官的裁決結(jié)果,馬斯克則在社交媒體上回應(yīng)稱:“永遠(yuǎn)不要在特拉華州注冊公司”。 事件起因是根據(jù)在
    的頭像 發(fā)表于 01-31 11:18 ?1730次閱讀

    特斯拉CEO馬斯克被指控不當(dāng)獲取薪酬方案,價值550億美元

    法官認(rèn)定,特斯拉在2018年向馬斯克提供的高額期權(quán)獎勵存在有失公允之處,但截至目前馬斯克已全部領(lǐng)取完畢,總金額高達(dá)550億美元。至于馬斯克是否須返還這些期權(quán)引發(fā)的
    的頭像 發(fā)表于 01-31 10:36 ?574次閱讀

    馬斯克特斯拉CEO對中國車企表示擔(dān)憂

    盡管對中國車企頗有贊譽(yù),馬斯克坦言,除了技術(shù)分享,特斯拉尚未發(fā)現(xiàn)明確的合作機(jī)會。實際上,特斯拉在中國內(nèi)外正遭受如比亞迪等本土強(qiáng)勁對手的挑戰(zhàn)。
    的頭像 發(fā)表于 01-25 14:06 ?445次閱讀

    馬斯克:Cybertruck正運(yùn)往特斯拉北美門店

    馬斯克在電話會議上警告,cybertruck小型貨車的生產(chǎn)很難增加,小型貨車將于11月30日開始供貨。特斯拉在增加生產(chǎn)和積極現(xiàn)金流動方面可能會面臨巨大的挑戰(zhàn)。特斯拉
    的頭像 發(fā)表于 11-23 11:25 ?534次閱讀

    馬斯克特斯拉目標(biāo)年產(chǎn)20萬輛Cybertruck

    馬斯克在電話會議上警告,cybertruck小型貨車的生產(chǎn)很難增加,小型貨車將于11月30日開始供貨。特斯拉在增加生產(chǎn)和積極現(xiàn)金流動方面可能會面臨巨大的挑戰(zhàn)。特斯拉
    的頭像 發(fā)表于 11-01 14:40 ?716次閱讀

    馬斯克有多厲害 馬斯克腦機(jī)接口公司將進(jìn)行人體試驗

    馬斯克有多厲害 馬斯克腦機(jī)接口公司將進(jìn)行人體試驗 馬斯克有多厲害不僅僅是特斯拉全球大賣;現(xiàn)在鋼鐵俠再次上榜熱搜,馬斯克這次可是真正得干大事,
    的頭像 發(fā)表于 09-21 12:14 ?2530次閱讀