Censys
Что такое Censys?
CensysПлатформа интернет-сканирования, публикующая структурированные данные о хостах и TLS-сертификатах: используется для управления поверхностью атаки и поворотов по инфраструктуре.
Censys вырос из академических исследований Мичиганского университета. Он построен на ZMap — модульном сканере, представленном Zakir Durumeric и коллегами на USENIX Security 2013, который способен просканировать всё публичное пространство IPv4 менее чем за 45 минут с одной машины. Сам Censys был представлен в статье ACM CCS 2015 года "A Search Engine Backed by Internet-Wide Scanning" (Durumeric, Adrian, Mirian, Bailey, Halderman). Он выполняет непрерывные сканирования по IPv4, IPv6 и журналам Certificate Transparency, публикуя хосты и сертификаты как глубоко разобранный JSON, индексируемый по сервису, ПО, отпечаткам JARM/JA3, ASN и историческому состоянию.
От сырого сканирования к запросу защитника
flowchart LR A[ZMap зондирует IPv4/IPv6] --> B[Сбор баннера + TLS] B --> C[Парсеры протоколов] C --> D[Структурированные JSON-документы хостов] E[Журналы Certificate Transparency] --> D D --> F[Поисковый индекс] F --> G[ASM: мои открытые активы] F --> H[Охота за угрозами: отпечатки C2] F --> I[IR: поворот по общей инфраструктуре]
Защитники применяют Censys для обнаружения открытых активов, отслеживания недавно появившихся сервисов и охоты за инфраструктурой противника — например, кластеризуя серверы C2 Cobalt Strike или вредоносного ПО по общим TLS-сертификатам, стандартным HTTP-телам или хешам JARM, а затем переходя к связанным IP. Поскольку каждое наблюдение снабжено меткой времени, специалисты по реагированию на инциденты могут восстановить, когда сервис или сертификат впервые появился. По сравнению с Shodan Censys делает упор на глубокий, управляемый схемой разбор сервисов и происхождение сертификатов, что делает его сильным инструментом для внешнего управления поверхностью атаки и атрибуции инфраструктуры. Атакующие используют те же данные для разведки, поэтому сокращение излишней открытости и есть основная защита.
● Примеры
- 01
Запрос всех хостов с конкретным JARM-отпечатком Cobalt Strike для перечисления C2-инфраструктуры.
- 02
Перечисление всех доступных из интернета хостов, принадлежащих ASN, для проверки внешнего инвентаря поверхности атаки.
● Частые вопросы
Что такое Censys?
Платформа интернет-сканирования, публикующая структурированные данные о хостах и TLS-сертификатах: используется для управления поверхностью атаки и поворотов по инфраструктуре. Относится к категории Защита и операции в кибербезопасности.
Что означает Censys?
Платформа интернет-сканирования, публикующая структурированные данные о хостах и TLS-сертификатах: используется для управления поверхностью атаки и поворотов по инфраструктуре.
Как защититься от Censys?
Защита от Censys обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Censys?
Распространённые альтернативные названия: Censys Search, Censys.io.