Skip to content

建立 2026-09-14 更新 2026-09-14

列舉

列舉(Enumeration)是在已能連上某項服務之後,問出系統願意回答的目錄資訊:使用者名稱、分享資料夾、SNMP 社群字串、目錄服務結構等。對防禦者,這代表「服務的錯誤訊息與預設設定太好心」。

合法使用

對未授權系統查詢帳號或目錄,可能構成入侵預備。本頁只談如何避免資訊外洩。

資訊為什麼會被列出來

常見原因不是高深漏洞,而是:

  • 登入失敗時回「帳號不存在」或「密碼錯誤」,讓人能猜有效帳號。
  • 匿名或訪客可讀取分享清單。
  • 目錄服務、印表機、監控介面對網際網路開放,且用預設社群字串或無認證。
  • 應用程式在錯誤頁秀出完整堆疊、內部位址、表格名稱。

對手拿到有效使用者名稱後,才會搭配密碼噴灑、釣魚或憑證重用。因此統一錯誤訊息關閉匿名清單,往往比再買一套工具有效。

防禦檢查清單

  1. 對外服務不要提供使用者是否存在的差異訊息。
  2. 關閉不需要的目錄、分享與管理協定;需要者加上強認證與網路限制。
  3. 應用程式錯誤頁對使用者只顯示編號,細節寫進伺服器日誌。
  4. 服務帳號採最小權限,禁止以網域管理員跑網站或備份工作。
  5. 對列舉行為設告警:同一來源反覆查詢帳號或分享清單。

建議影片

What Is SIEM?

列舉本身往往留下大量「失敗登入、目錄查詢、異常協定」。IBM 這支影片說明資安資訊與事件管理(SIEM)如何把日誌、弱點情報與端點資料匯流,讓分析師看到高可信度告警,而不是幾千則無關噪音。把列舉當成「該被關聯的早期訊號」。

相關頁面