VULNERS — ГУГЛ ДЛЯ ХАКЕРА.

  • Автор темы FBI
  • Дата начала
F

FBI

Original poster
vulners-1000x625.jpg


Часто нужно узнать всю информацию о какой-нибудь уязвимости: насколько найденный баг критичен, есть ли готовые сплоиты, какие вендоры уже выпустили патчи, каким ****ером проверить наличие бага в системе. Раньше приходилось иcкать вручную по десятку источников (CVEDetails, SecurityFocus, Rapid7 DB, Exploit-DB, базы уязвимостей CVE от MITRE/NIST, вендорские бюллетени) и анализировать собранные данные. Сегодня эту рутину можно (и нужно!) автоматизировать с помощью специализированных сервисов. Один из таких — Vulners, крутейший поисковик по багам. А главное — бесплатный и с открытым API. Посмотрим, чем он может быть нам полезен.

Что это такое

Vulners — это очень большая и непрерывно обновляемая база данных ИБ-контента. Сайт позволяет искать уязвимости, эксплоиты, патчи, результаты bug bounty так же, как обычный поисковик ищет сайты. Vulners агрегируeт и представляет в удобном виде шесть основных типов данных:
  • Популярные базы уязвимостей. Они содержат общие описания уязвимостей и ссылки на источники. Например, известная

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    американского агентства MITRE и института NIST. Но, помимо информации из нее, в Vulners добавляются общие описания уязвимости и других исследовательских центров и центров реагирования:

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    ,

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    ,

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    ,

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    ,

    Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

    , Positive Technologies, ERPScan.
  • Вендорские бюллетени безопасности. Это баг-репорты, которые пишут сами вендоры об уязвимостях в своих продуктах. Сейчас это разнообразные дистрибутивы Linux (Red Hat CentOS, Oracle Linux, Arch Linux, Debian, Ubuntu, SUSE), FreeBSD, сетевые устройства (F5 Networks, Cisco, Huawei, Palo Alto Networks) и популярные и критичные программы (OpenSSL, Samba, nginx, Mozilla, Opera), в том числе и CMS (WordPress, Drupal).
  • Эксплоиты из Exploit-DB и Metasploit. Они парсятся и сохраняются полностью, с исходниками (их можно сразу смотреть в удобном редакторе).
  • Nessus-плагины для детекта уязвимостей. Легко посмотреть, можно ли найти ту или иную уязвимость при ****ировании сети этим популярным ****ером.
  • Дисклозы багов с сайтов bug bounty программ. В Vulners поддерживаются записи с HackerOne.
  • Публикации на тематических ресурсах. Собираются данные с Threatpost и rdot.org, где часто освещают темы, связанные с уязвимoстями.
Все это обрабатывается, каталогизируется, структурируется и доступно для поиска в любой момент.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Вендоры, от которых собирается и анализируется инфа в Vulners
В отличие от других баз, которые описывают баги в специальном формализованном виде (например, на языке OVAL-баз

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

или

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

), Vulners хранит данные в формализованном виде и автоматически устанавливает связи между ними, быстро ищет и красиво отображает результаты поиска. Что с этим делать, целиком зaвисит от фантазии конечного пользователя.

Кто и на чем пишет Vulners?

Vulners пилят на энтузиазме в свободное от основной работы время пять человек:
Первую версию Vulners выкатили уже через пару месяцев с начала разработки к конференции Black Hat USA 2015 в Лас-Вегасе. Сейчас проекту уже год.

Весь движок Vulners написан на Python + Django, в качестве базы взята MongoDB + Elasticsearch. MongoDB используется только для закладки данных роботами — сборщиками информации, Elasticsearch только для фронтенда. Деплой производится с Bitbucket’а скриптом. Масштабирование заложено прямо в ядре: MongoDB и Elasticsearch шардятся. Фабрика роботов написана хостонезависимой и может гоняться отдельно от всего проекта. Одна из крутых фишек — ребята уже полностью перешли на Python 3.5+ и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в своем проекте. Так что поиск не всегда работает точно, но всегда очень быстро :).

На текущий момент в базе Vulners 319 557 бюллетеней и 144 684 эксплоита. А занимает все это в базе меньше 2 Гбайт. Такая компактность достигается за счет дедупликации и упаковывания. Все лежит в оперативной памяти, поэтому скорость поиска значительно увеличивается. Стоит упомянуть и то, что Vulners защищается WAF Wallarm, работающим в блокирующем режиме.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Архитектура Vulners
Выводы

Vulners — уникальный и незаменимый помощник любому хакеру и безопаснику. Он очень сильно экономит время при исследовании и эксплуатации сложных векторов атак. Конечно, инструмент только развивается, но уже сейчас он вполне юзабелен. А что еще более важно, Vulners открытый и бесплатный для конечного пользователя и всегда будет таким.
 
  • Like
Реакции: pillll
K

KiSamoTo

Original poster
в каком направлении это юзать ?
 
P

pillll

Original poster
Отлично, качественно поданная реклама
 
G

GROZGRI

Original poster
Неплохой поисковик.
  • Красивое оформление
  • Поиск выдаёт более-менее полезную информацию.
Мне нравится.
 
Название темы
Автор Заголовок Раздел Ответы Дата
H Vulners - сканер безопасности и база данных уязвимостей Корзина 0
Admin плагин от Vulners со сканом уязвимостей для nmap Полезные статьи 0
V Vulners — Гугл для хакера. Уязвимости и взлом 0
M Закрыто Продажа карж CC под ФБ, ГУГЛ и другие цели, выборка по любым бинам - трафик с гугла Корзина 1
QAV_SERVICE Продам QAV-SERVICE™- ВЕРИФИКАЦИЯ (KYC)АРЕНДА БАНКОВРУЧНЫЕ ДРОПЫМЕРЧИ 2/3DsПОДБОР ЭКВАЙРИНГА/ПРОЦЕССИНГА ДЛЯ ЛЮБЫХ ТИПОВ НИШ Куплю/Продам 0
N Zabugor 1ML 400K FACEBOOK ADS CODE 8 ДЛЯ ДОСТУПА К GOOD TELEGRAM Emails_1 Раздача email 1
Scam_Guard SCAMGUARD TEAM |MAC OS STEALER | .url / .lnk Exploit| NFT SCAM | ЛЕНДИНГИ ДЛЯ ВСЕХ | ВСЕМУ ОБУЧИМ Ищу работу. Предлагаю свои услуги. 0
D Закрыто [БЮДЖЕТНЫЙ АВТОКРИПТ/API ДЛЯ ТИМ] Easy Crypt Service | ОБХОД ДЕФЕНДЕРА | ЛЮБОЙ ВИРУС | .NET / NATIVE Корзина 1
T Traffic_Project| ЛУЧШИЕ УСЛОВИЯ ДЛЯ ВАС | Google ADS - Facebook - Youtube | БЕСПЛАТНОЕ СЕО Ищу работу. Предлагаю свои услуги. 0
T Закрыто TELERAPTOR - САМЫЙ БЫСТРЫЙ МНОГОФУНКЦИОНАЛЬНЫЙ КОМБАЙН ДЛЯ РАБОТЫ В ТЕЛЕГРАММ - СКОРОСТЬ ПОРАЖАЕТ Корзина 1
GROHA Проверено [TG-GIANT] МОЩНЫЙ КОМБАЙН ДЛЯ TELEGRAM - НОВАЯ ЭРА Продажа софта 79
CMDfromBAT Интересно 5 РЕШЕНИЙ ДЛЯ ЗАЩИТЫ ОТ ХАКЕРОВ - комментарии от хаЦкера Свободное общение и флейм 7
CMDfromBAT Интересно 2 ПАКА ГОЛОСОВЫХ ДЛЯ ЛОВЛИ ПЕДОФИЛОВ/ИЗВРАЩЕНЦЕВ СИ/Фишинг/Мошенничество 11
Uno-uno БОТ ДЛЯ ПАССИВА $ Продажа софта 2
T Интересно CSGO заработок, буст вещей на тп! (НАБИРАЮ КОМАНДУ ДЛЯ БУСТА) Вопросы и интересы 1
Eteriass Интересно СОЗДАЕМ BACKDOOR ДЛЯ ANDROID Вирусология 18
CMDfromBAT Интересно RECREATOR-PHISHING - ЛУЧШИЙ ФИШИНГ ДЛЯ ЛЮБОЙ СТРАНИЦЫ! KALI LINUX СИ/Фишинг/Мошенничество 29
A РАБОТА ДЛЯ ДЕЙСТВУЮЩИХ СОТРУДНИКОВ СОТОВОЙ СЕТИ И ГОС ОРГАНОВ Предоставляю работу. Ищу специалиста. 3
Uno-uno Продам ДЕДИКИ ДЛЯ БРУТА И НЕ ТОЛЬКО Дедики/VPN/соксы/ssh 2
D DDOS.CHEAP ЛУЧШАЯ ПАНЕЛЬ ДЛЯ DDOS АТАК Спам / Флуд / Ддос 0
M НУЖЕН СПОСОБНЫЙ ЧЕЛОВЕК ДЛЯ ДОБЫЧИ БАЗЫ КЛИЕНТОВ С ОПРЕДЕЛЁННЫХ РЕСУРСОВ ... Предоставляю работу. Ищу специалиста. 0
N Telegram bot (ИНТЕРАКТИВНАЯ ТЕМА ДЛЯ ОБЩЕГО ЗАРАБОТКА). Способы заработка 2
A КАРДИНГ ДЛЯ НАЧИНАЮЩИХ Кардинг предложения 1
F ДЛЯ СТУДЕНТОВ | БЕЛОЕ Способы заработка 5
G [Слив] БЫСТРЫЕ СПОСОБЫ ДЛЯ ЛЕТНЕГО ЗАРАБОТКА (2018) Способы заработка 3
M КОНФИГИ ДЛЯ ГЕНЕРАТОРА БАЗ ОТ (StarJIeu) [FREE] + SOFT Софт для работы с текстом/Другой софт 0
obscure 50 СКРИПТОВ ДЛЯ VK.COM СИ/Фишинг/Мошенничество 66
Little_Prince НАСТРОЙКА СИСТЕМЫ ДЛЯ РАБОТЫ[card....] Настройка системы для работы 2
E ИЩУ РАБОТНИКОВ ДЛЯ СЕРОЙ СХЕМЫ Способы заработка 1

Название темы