Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 175

Censys

审核人Cybersecurity entrepreneur & security researcher

Censys 是什么?

Censys面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。


Censys 起源于密歇根大学的学术研究。它构建于 ZMap 之上——ZMap 是由 Zakir Durumeric 及其同事在 USENIX Security 2013 上提出的模块化扫描器,可在单台机器上于 45 分钟内扫遍整个公网 IPv4 地址空间。Censys 本身则发表于 2015 年 ACM CCS 论文 "A Search Engine Backed by Internet-Wide Scanning"(作者为 Durumeric、Adrian、Mirian、Bailey、Halderman)。它对 IPv4、IPv6 以及 Certificate Transparency 日志进行持续扫描,将主机与证书以深度解析的 JSON 形式公开,并按服务、软件、JARM/JA3 指纹、ASN 与历史状态建立索引。

从原始扫描到防御者查询

flowchart LR
  A[ZMap 探测 IPv4/IPv6] --> B[抓取 Banner + TLS]
  B --> C[协议解析器]
  C --> D[结构化 JSON 主机文档]
  E[Certificate Transparency 日志] --> D
  D --> F[搜索索引]
  F --> G[ASM:我的暴露资产]
  F --> H[威胁狩猎:C2 指纹]
  F --> I[IR:基于共享基础设施进行关联]

防御者使用 Censys 发现暴露资产、监视新开放的服务并追踪对手基础设施——例如根据共享的 TLS 证书、默认 HTTP 响应体或 JARM 哈希对 Cobalt Strike 或恶意软件 C2 服务器进行聚类,随后关联到相关 IP。由于每一次观测都带有时间戳,事件响应人员可以重建某个服务或证书首次出现的时间。与 Shodan 相比,Censys 更强调深度、基于模式的服务解析以及证书溯源,因此在外部攻击面管理和基础设施归因方面表现突出。攻击者同样利用这些数据进行侦察,因此减少不必要的暴露是核心防御手段。

示例

  1. 01

    查询所有具有特定 Cobalt Strike JARM 指纹的主机,以枚举 C2 基础设施。

  2. 02

    列出某 ASN 下所有对外暴露的主机,用以校验外部攻击面清单。

常见问题

Censys 是什么?

面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。 它属于网络安全的 防御与运营 分类。

Censys 是什么意思?

面向全互联网的扫描平台,发布结构化的主机与 TLS 证书数据,用于攻击面管理和基础设施关联分析。

如何防御 Censys?

针对 Censys 的防御通常结合技术控制与运营实践,详见上方完整定义。

Censys 还有哪些其他名称?

常见的别称包括: Censys Search, Censys.io。

相关术语