Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 175

Censys

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Censys?

CensysInternetweite Scan-Plattform, die strukturierte Daten zu Hosts und TLS-Zertifikaten veroeffentlicht und fuer Angriffsflaechenmanagement und Infrastruktur-Pivots eingesetzt wird.


Censys ist aus akademischer Forschung an der University of Michigan hervorgegangen. Es baut auf ZMap auf, dem modularen Scanner, den Zakir Durumeric und Kollegen 2013 auf der USENIX Security vorstellten und der den gesamten oeffentlichen IPv4-Raum in unter 45 Minuten von einer einzigen Maschine aus durchsuchen kann. Censys selbst wurde im ACM-CCS-Paper von 2015 "A Search Engine Backed by Internet-Wide Scanning" (Durumeric, Adrian, Mirian, Bailey, Halderman) vorgestellt. Es fuehrt kontinuierliche Scans ueber IPv4, IPv6 und Certificate-Transparency-Logs durch und stellt Hosts und Zertifikate als tief geparstes JSON bereit, indiziert nach Service, Software, JARM/JA3-Fingerprints, ASN und historischem Zustand.

Vom rohen Scan zur Verteidiger-Abfrage

flowchart LR
  A[ZMap sondiert IPv4/IPv6] --> B[Banner- + TLS-Erfassung]
  B --> C[Protokoll-Parser]
  C --> D[Strukturierte JSON-Host-Dokumente]
  E[Certificate Transparency Logs] --> D
  D --> F[Suchindex]
  F --> G[ASM: meine exponierten Assets]
  F --> H[Threat Hunting: C2-Fingerprints]
  F --> I[IR: Pivot ueber geteilte Infra]

Verteidiger nutzen Censys, um exponierte Assets zu entdecken, neu geoeffnete Dienste zu beobachten und Angreifer-Infrastruktur zu jagen – etwa indem sie Cobalt-Strike- oder Malware-C2-Server anhand geteilter TLS-Zertifikate, standardmaessiger HTTP-Bodies oder JARM-Hashes clustern und anschliessend auf verwandte IPs pivoten. Da jede Beobachtung mit einem Zeitstempel versehen ist, koennen Incident Responder rekonstruieren, wann ein Dienst oder Zertifikat erstmals auftauchte. Gegenueber Shodan legt Censys den Schwerpunkt auf tiefes, schemagetriebenes Service-Parsing und die Herkunft von Zertifikaten, was es stark fuer externes Angriffsflaechenmanagement und Infrastruktur-Attribution macht. Angreifer verwenden dieselben Daten zur Aufklaerung, weshalb das Reduzieren unnoetiger Exposition die zentrale Verteidigung darstellt.

Beispiele

  1. 01

    Alle Hosts mit einem bestimmten Cobalt-Strike-JARM-Fingerprint abfragen, um C2-Infrastruktur zu enumerieren.

  2. 02

    Alle internetseitig exponierten Hosts einer ASN auflisten, um ein externes Angriffsflaechen-Inventar zu validieren.

Häufige Fragen

Was ist Censys?

Internetweite Scan-Plattform, die strukturierte Daten zu Hosts und TLS-Zertifikaten veroeffentlicht und fuer Angriffsflaechenmanagement und Infrastruktur-Pivots eingesetzt wird. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Censys?

Internetweite Scan-Plattform, die strukturierte Daten zu Hosts und TLS-Zertifikaten veroeffentlicht und fuer Angriffsflaechenmanagement und Infrastruktur-Pivots eingesetzt wird.

Wie schützt man sich gegen Censys?

Schutzmaßnahmen gegen Censys kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Censys?

Übliche alternative Bezeichnungen: Censys Search, Censys.io.

Verwandte Begriffe