Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 175

Censys

审核人Cybersecurity entrepreneur & security researcher

Censys 是什么?

Censys面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。


Censys 起源于密歇根大学的学术研究。它构建于 ZMap 之上——ZMap 是由 Zakir Durumeric 及其同事在 USENIX Security 2013 上提出的模块化扫描器,可在单台机器上于 45 分钟内扫遍整个公网 IPv4 地址空间。Censys 本身则发表于 2015 年 ACM CCS 论文 "A Search Engine Backed by Internet-Wide Scanning"(作者为 Durumeric、Adrian、Mirian、Bailey、Halderman)。它对 IPv4、IPv6 以及 Certificate Transparency 日志进行持续扫描,将主机与证书以深度解析的 JSON 形式公开,并按服务、软件、JARM/JA3 指纹、ASN 与历史状态建立索引。

从原始扫描到防御者查询

flowchart LR
  A[ZMap 探测 IPv4/IPv6] --> B[抓取 Banner + TLS]
  B --> C[协议解析器]
  C --> D[结构化 JSON 主机文档]
  E[Certificate Transparency 日志] --> D
  D --> F[搜索索引]
  F --> G[ASM:我的暴露资产]
  F --> H[威胁狩猎:C2 指纹]
  F --> I[IR:基于共享基础设施进行关联]

防御者使用 Censys 发现暴露资产、监视新开放的服务并追踪对手基础设施——例如根据共享的 TLS 证书、默认 HTTP 响应体或 JARM 哈希对 Cobalt Strike 或恶意软件 C2 服务器进行聚类,随后关联到相关 IP。由于每一次观测都带有时间戳,事件响应人员可以重建某个服务或证书首次出现的时间。与 Shodan 相比,Censys 更强调深度、基于模式的服务解析以及证书溯源,因此在外部攻击面管理和基础设施归因方面表现突出。攻击者同样利用这些数据进行侦察,因此减少不必要的暴露是核心防御手段。

● 示例

  1. 01

    查询所有具有特定 Cobalt Strike JARM 指纹的主机,以枚举 C2 基础设施。

  2. 02

    列出某 ASN 下所有对外暴露的主机,用以校验外部攻击面清单。

● 常见问题

Censys 是什么?

面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。 它属于网络安全的 防御与运营 分类。

Censys 是什么意思?

面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。

如何防御 Censys?

针对 Censys 的防御通常结合技术控制与运营实践,详见上方完整定义。

Censys 还有哪些其他名称?

常见的别称包括: Censys Search, Censys.io。

● 相关术语