
HTTPおよびHTTPSサービス上のOpenSSLのHeartbleed脆弱性(CVE-2014-0160)をバージョンチェックで検出します。nmap、masscan、bleed.pyを使用したより広範なスキャンのガイダンス付き。
発見されたHTTPおよびHTTPSサービス上で、OpenSSL製品を直接対象とします。このチェックは、脆弱性があるOpenSSL 1.0.2-betaについては検証しません。また、OpenSSLは他のソフトウェアにパッケージ化されることが多く、SSLを使用して応答する任意のサービスに対してより適切にターゲット設定されます。
nmap -A -T4 --xml targets からSSLを使用するポートとターゲットのリストを発見し抽出する
NMAP 6.3+を使用してターゲットホストをループ処理: nmap -sV -p targethostPorts --xml --script=ssl-heartbleed.nse targethostmasscan targethosts -p0-65535 --rate 100000 --heartbleedpython3.exe bleed.py targethost -p targetport