Censys
Censys 是什么?
Censys面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。
Censys 起源于密歇根大学的学术研究。它构建于 ZMap 之上——ZMap 是由 Zakir Durumeric 及其同事在 USENIX Security 2013 上提出的模块化扫描器,可在单台机器上于 45 分钟内扫遍整个公网 IPv4 地址空间。Censys 本身则发表于 2015 年 ACM CCS 论文 "A Search Engine Backed by Internet-Wide Scanning"(作者为 Durumeric、Adrian、Mirian、Bailey、Halderman)。它对 IPv4、IPv6 以及 Certificate Transparency 日志进行持续扫描,将主机与证书以深度解析的 JSON 形式公开,并按服务、软件、JARM/JA3 指纹、ASN 与历史状态建立索引。
从原始扫描到防御者查询
flowchart LR A[ZMap 探测 IPv4/IPv6] --> B[抓取 Banner + TLS] B --> C[协议解析器] C --> D[结构化 JSON 主机文档] E[Certificate Transparency 日志] --> D D --> F[搜索索引] F --> G[ASM:我的暴露资产] F --> H[威胁狩猎:C2 指纹] F --> I[IR:基于共享基础设施进行关联]
防御者使用 Censys 发现暴露资产、监视新开放的服务并追踪对手基础设施——例如根据共享的 TLS 证书、默认 HTTP 响应体或 JARM 哈希对 Cobalt Strike 或恶意软件 C2 服务器进行聚类,随后关联到相关 IP。由于每一次观测都带有时间戳,事件响应人员可以重建某个服务或证书首次出现的时间。与 Shodan 相比,Censys 更强调深度、基于模式的服务解析以及证书溯源,因此在外部攻击面管理和基础设施归因方面表现突出。攻击者同样利用这些数据进行侦察,因此减少不必要的暴露是核心防御手段。
● 示例
- 01
查询所有具有特定 Cobalt Strike JARM 指纹的主机,以枚举 C2 基础设施。
- 02
列出某 ASN 下所有对外暴露的主机,用以校验外部攻击面清单。
● 常见问题
Censys 是什么?
面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。 它属于网络安全的 防御与运营 分类。
Censys 是什么意思?
面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。
如何防御 Censys?
针对 Censys 的防御通常结合技术控制与运营实践,详见上方完整定义。
Censys 还有哪些其他名称?
常见的别称包括: Censys Search, Censys.io。