【SRC】基础思路篇2:漏洞挖掘之信息收集全面攻略

文章目录

引言

信息收集是SRC漏洞挖掘的第一步,也是关键的一步。充分的信息收集能帮助我们全面了解目标资产,发现隐藏的攻击面。本文将系统性地介绍SRC测试中常用的信息收集方法和渠道,帮助读者建立完整的信息收集思维体系。


一、子域名收集

1. 搜索引擎查询

Hunter(推荐)

特点:擅长域名查询,数据更新及时

查询策略

  • 基础查询:直接搜索目标域名
  • 备案号筛选:当域名查询结果较少时,使用备案号进行关联查询
  • 站点标题/图标:通过网站标题或favicon图标进行匹配
  • 公司名称:搜索公司名称及其产品(如VPN等)
  • C段信息:IP最后2位不同时,搜索 ip/24 获取同网段资产

高级语法示例

domain.suffix="edu.cn" && ip.port!=="443" && ip.port!=="80" && 
header.status_code!=="302" && web.title!="统一身份认证平台" && 
web.title!="欢迎登录" && web.title!="webserver" && 
web.title!="Download EasyConnect"
FOFA

特点:擅长IP查询,数据覆盖面广

实用技巧

  • ico hash匹配:计算目标网站图标hash进行批量搜索
  • ICP备案号:通过备案号关联同主体下的所有站点
  • 语法示例
    icp="XX备案号" || icp="YY备案号"
    org="China Education and Research Network Center"
    
ZoomEye

特点:针对物联网设备和服务的搜索

360Quake

特点:国内安全搜索引擎,数据更新快

VirusTotal(推荐)

特点:可查询域名关联信息和历史记录

  • 访问地址:https://www.virustotal.com/gui/home/search

2. 工具枚举

OneForAll(推荐)

特点:集成多个数据源,结果全面

配置与使用

# 进入项目目录
cd OneForAll
# 激活虚拟环境
source venv/bin/activate
# 执行子域名收集
python oneforall.py --target xxx.com run
# 退出虚拟环境
deactivate
  • 建议配置Fofa、Github Token以提升效果
  • 国内目标推荐配置Fofa,海外目标推荐配置Shodan
Subfinder + httpx

特点:速度快,适合大规模扫描

使用流程

# 子域名枚举
subfinder -d xxx.com -o urls.txt

# 存活探测
httpx -l urls.txt -silent -sc -cl -title -server -td -ip -mc 200 -o alive.txt
ksubdomain

特点:基于DNS爆破的子域名发现工具

使用场景:当其他工具收集结果较少时使用

# 使用字典进行爆破
ksubdomain -d xxx.com -f subdomain.txt
  • 推荐字典:https://github.com/TheKingOfDuck/fuzzDicts/tree/master/subdomainDicts
dig(区域传送漏洞检测)
# 查询NS记录
dig xx.com NS

# 检测区域传送漏洞
dig @<目标NS服务器> <目标域名> AXFR

3. 教育网专项搜索

Hunter语法
ip.isp="教育"
ip.isp="教育" && domain!="edu.cn" && ip.country=="中国"
ip.isp="教育" && domain!="edu.cn" && web.body=="注册" && ip.country=="中国"
FOFA语法
org="China Education and Research Network Center"

二、小程序与APP收集

1. 小程序查询

ICP备案查询
  • 通过公司名称查询备案信息
  • 在手机上搜索确认小程序归属(PC端不显示归属)

2. 公众号与小程序关注

公众号收集

  • 通过微信搜索目标公司/学校名称,关注官方公众号
  • 分析公众号菜单栏,发现隐藏的服务入口和链接
  • 关注历史推文,寻找业务功能和接口信息

小程序深度挖掘

  • 关注目标公司/学校的官方小程序
  • 分析小程序的API接口和业务逻辑
  • 通过小程序逆向获取源码,发现敏感信息和隐藏功能

实战价值:公众号和小程序往往是企业数字化服务的重要入口,通过关注和分析,可以发现大量有价值的信息,包括隐藏的API接口、业务功能和敏感数据。

3. APP查询

应用商店查询
  • 腾讯应用宝:搜索公司名称或产品名
  • 豌豆荚:历史版本查询
  • 七麦数据:https://www.qimai.cn/
APK信息泄漏检测
# 使用apkleaks检测
apkleaks -f xxx.apk -o result.txt

三、WHOIS信息收集

查询工具

工具功能地址
站长之家基础WHOIS查询https://whois.chinaz.com/
爱站SEO综合查询https://whois.aizhan.com/
Who.is国外版WHOIShttps://who.is/

反查功能

  • 邮箱反查:https://whois.chinaz.com/reverse/email
  • 注册人反查:https://whois.chinaz.com/reverse/register
  • 电话反查:https://whois.chinaz.com/reverse/phone

实战价值

通过WHOIS查询到管理员手机号、姓名、邮箱后,可反查其注册的其他域名,扩大攻击面。


四、特征信息收集

1. 站点基础信息

CDN检测
  • https://ping.chinaz.com/
  • https://ping.aizhan.com/
SSL证书查询
  • Censys:https://censys.io/
  • crt.sh:https://crt.sh/

实战案例:通过SSL证书查询二级域名,再到Github搜索相关三级域名,可能发现测试源码。

综合查询工具
工具功能地址
站长工具SEO查询https://seo.chinaz.com/
爱站综合查询https://www.aizhan.com/cha
风鸟安全信息https://www.riskbird.com/
备案查询ICP备案https://www.beianx.cn/

2. 代码仓库搜索

源码泄露检测
  • publicwww.com:搜索网站使用的JavaScript代码
  • searchcode.com:代码搜索引擎
GitHub信息收集
  • 搜索公司名称、域名、产品名
  • 查找配置文件、API密钥、测试账号等敏感信息
GitHub三级子域名查询

通过GitHub搜索可以发现目标公司的三级子域名信息,特别是在配置文件、代码注释、测试代码中可能包含未公开的子域名。

搜索技巧

  • 搜索目标域名的变体:*.example.comsub.*.example.com
  • 搜索配置文件中的域名:example.com filename:config
  • 搜索代码中的API端点:api.*.example.com

实战示例

  • "*.api.example.com"
  • "test.*.example.com"
  • "dev.*.example.com"
  • filename:application.yml example.com
  • filename:config.js "example.com"

价值:通过GitHub发现的三级子域名往往是测试环境或内部系统,安全防护较弱,更容易发现漏洞。

3. 目录与文件扫描

目录扫描工具
工具特点使用示例
dirsearch支持多种语法python dirsearch.py -u https://xxx.com/ --random-agent -t 10 -i 200
gobusterGo语言编写,速度快gobuster dir -u https://xxx.com/ -w wordlist.txt -t 10
7kbscan-WebPathBrute图形界面https://github.com/7kbstorm/7kbscan-WebPathBrute
绕过403技巧
  • 使用dirsearch_bypass403:https://github.com/lemonlove7/dirsearch_bypass403
自定义字典收集与权重设置

字典类型

  • 路径名称字典:admin、api、manage、test、backup、config、actuator、druid、swagger-ui.html
  • 脚本名称字典:index、login、register、logout、config、spring、struts、phpMyAdmin、wp-admin
  • 参数名称字典:id、uid、userid、orderid、page、limit、token、session、keyword、search

权重划分

  • 高权重(P0):/admin、/api、/actuator、/druid、/swagger-ui.html、/v2/api-docs、/.git、/.svn
  • 中权重(P1):/login、/register、/test、/backup、/config、/user、/order、/payment
  • 低权重(P2):通用字典、随机路径

实战建议

  • 收集行业特定字典(教育、金融、医疗等)
  • 从以往发现的漏洞中提取路径和参数,补充到字典中
  • 定期更新字典,加入新发现的路径和参数
  • 使用加权扫描工具,优先测试高价值路径

价值:通过精心收集和管理字典,可以大大提高漏洞发现效率,优先发现高价值漏洞。

4. 端口扫描

Nmap基础用法
# 全端口扫描(慢速)
nmap -Pn -p- -T2 --open -sS -v xxx.com

# 快速扫描
nmap -Pn -p- -T1 --open -sS xxx.com
Masscan快速端口扫描

特点:速度极快,适合大规模端口扫描

使用方法

  • masscan xxx.com -p0-65535 --rate=1000
  • masscan xxx.com -p1-65535 --rate=5000 -oX result.xml

WAF干扰处理

  • 判断方法:当扫描结果显示异常多的端口开放(如数百个端口),且开放端口分布无规律,可能是WAF的"蜜罐"响应
  • 处理策略:立即中断Masscan扫描,使用Nmap进行精准验证
  • 验证命令nmap -sV -sT -Pn --version-all --open -p- xxx.com

参数说明

  • -sV:启用版本检测
  • -sT:TCP连接扫描(更准确)
  • -Pn:跳过主机发现
  • --version-all:尝试检测所有服务版本
  • --open:只显示开放的端口
ENScan_GO

特点:集成公司信息查询

# 查询公司信息
./enscan -n 小米

# 批量查询
./enscan -f domains.txt -invest 50 -delay 3

五、高级搜索语法

1. GitHub搜索

常用工具
  • githubscan:https://github.com/lianfeng30/githubscan
  • gitscan:代码泄露扫描
  • GitHarvester:https://github.com/metac0rtex/GitHarvester
  • gitrob:https://github.com/michenriksen/gitrob
搜索示例
edu.cn AND /password = "\w+"/ NOT /password = "(password|xxx|123456)"/

2. Google搜索(Google Hacking)

基础语法
语法作用示例
site:指定站点site:edu.cn
inurl:URL包含inurl:admin
intitle:标题包含intitle:后台管理
filetype:文件类型filetype:pdf
intext:文本包含intext:密码
""精确匹配"admin@xxx.com"
``或运算
EDU专项搜索

收集个人信息

site:*.edu.cn (filetype:pdf OR filetype:xls OR filetype:xlsx OR filetype:doc OR filetype:docx) 
("身份证号" OR "SFZH" OR "学号" OR "工号" OR "手机号") 
("公示" OR "证明" OR "录取" OR "奖学金" OR "准考证" OR "通讯录")

搜索API文档

site:.edu inurl:api inurl:swagger-ui.html
site:.edu inurl:course inurl:rest-api inurl:docs

搜索配置文件

site:*.edu.cn filetype:conf OR filetype:inc OR filetype:ini OR filetype:txt 
"password" OR "db_user" OR "config"
注意事项
  • site: 后使用通配符时,只能接后缀(如 *.edu.cn),不能接完整域名

六、企业信息收集

1. 企业查询平台

平台功能地址
爱企查股权穿透、子公司查询https://aiqicha.baidu.com/
企查查知识产权、法律诉讼https://www.qcc.com/

2. ICP备案查询

官方渠道:https://beian.miit.gov.cn/

查询步骤

  1. 选择查询类型:主办单位/主体
  2. 输入公司全称(务必准确)
  3. 业务类型:勾选网站/APP/小程序
  4. 完成验证后查询

绕过数量限制:使用Burp Suite修改pagesize参数

3. 文档与知识库

平台功能地址
语雀搜索内部文档https://www.yuque.com/search
腾讯文档搜索共享文档https://docs.qq.com/desktop/
Wayback Machine网页历史快照https://archive.org/web/

七、威胁情报与辅助工具

1. 威胁情报平台

  • 微步在线:https://x.threatbook.com/
  • 360安全大脑:https://ti.360.cn/
  • IntelX:https://intelx.io/

2. 社工工具

  • 社工密码生成器:https://sedger.netlify.app/
  • 零零信安:https://0.zone/(需会员)

3. 浏览器插件

  • findsomething:发现隐藏路径,配合Burp Suite使用
  • swagger ui:将docs形式的swagger转换为可视化页面

4. 综合工具

工具功能地址
URLFinder批量URL收集https://github.com/pingc0y/URLFinder
ARL灯塔自动化信息收集https://github.com/Aabyss-Team/ARL
TscanPlus综合信息收集https://github.com/TideSec/TscanPlus

八、主流信息收集工具对比与选择

在SRC漏洞挖掘中,选择合适的信息收集工具至关重要。业内目前以TscanPlus为主流,但工具只是辅助,关键在于挖掘思路和人工判断。

8.1 TscanPlus:业内主流选择

特点

  • 集成多种信息收集模块,功能全面
  • 支持子域名枚举、端口扫描、目录扫描
  • 内置POC检测能力
  • 生成详细的报告

实战评价

  • 优点:一站式解决方案,入门门槛低,适合批量资产扫描
  • 局限性:深度挖掘能力有限,误报率较高,对复杂目标效果一般

8.2 工具组合策略

推荐组合

  1. TscanPlus/ARL:作为资产收集的第一道工序,快速建立资产清单
  2. OneForAll/Subfinder:子域名深度枚举,补充工具遗漏的域名
  3. dirsearch/gobuster:专业目录扫描,发现隐藏路径
  4. nmap:精准端口扫描,识别服务版本

8.3 不能完全依赖工具

工具的局限性

  • 覆盖面有限:新注册域名、内部系统、临时服务可能被遗漏
  • 误报与漏报:自动化工具无法识别所有情况
  • 动态内容:JavaScript渲染的内容、API接口可能无法抓取
  • 防护规避:WAF、CDN可能干扰扫描结果

8.4 渗透过程中的隐藏资产发现

实战技巧

  1. 响应头分析:关注X-Powered-ByServer等字段,发现技术栈线索
  2. JavaScript分析:提取前端代码中的API接口、隐藏路径
  3. DNS解析记录:查看MX记录、TXT记录等,发现关联服务
  4. 证书透明度:通过crt.sh查询证书历史,发现历史域名
  5. 第三方服务:检查目标使用的云服务、CDN、支付接口等
  6. 业务逻辑分析:通过注册、登录、密码找回等功能发现隐藏接口

九、ARL灯塔深度评测

ARL是一款"能用、省心、但上限不高"的自动化资产发现与调度平台。它适合快速批量收集资产、建立资产基线,但在精细化挖掘和稳定性方面存在明显短板。以下从实战角度进行客观分析。

1. 子域名收集:广撒网有余,精准度不足

优点
  • 集成OneForAll、Subfinder等主流工具,数据源覆盖广
  • 支持多种第三方接口(crt.sh、RapidDNS、AlienVault等)
局限性
  • 覆盖率不稳定:对新域名、泛解析、CDN域名容易遗漏
  • 速度较慢:多域名并行时DNS解析排队严重,单个任务可能耗时数小时
  • 去重能力弱:同IP多域名、镜像域名合并差,需二次清洗
  • 接口依赖强:第三方接口限流、数据更新慢是常态

2. 端口扫描:能用但需谨慎

优点
  • 集成Masscan+Nmap组合,兼顾速度与精度
  • 支持全端口扫描(1-65535)
局限性
  • 资源消耗大:2核2G机器跑全端口易卡顿,Worker进程可能挂掉
  • 结果不准确:丢包、防火墙拦截可能导致"假开放/假关闭"
  • 安全组干扰:云环境安全组规则会影响扫描结果

3. 目录扫描:短板明显,不适合实战

主要问题
  • 引擎较弱:内置目录扫描不如dirsearch/gobuster专业
  • 字典老旧:默认字典偏小,自定义不够灵活
  • 防护易触发:UA单一、无随机化,易被WAF拦截
关键建议
  • 不要开启POC:POC扫描风险高,容易被目标拉黑
  • 控制线程数:遇到强防护站点,务必降低并发数
  • 外置目录扫描:导出子域名后,用dirsearch/gobuster单独扫描效率更高

4. 通用注意事项

性能与稳定性
  • Worker进程偶尔会挂掉,大任务建议分批次执行
  • 多任务并行(>2个)内存压力大,建议控制并发数
部署建议
  • 推荐在VPS部署:24小时持续运行,主动收集资产
  • 不要用本机IP:避免个人IP被拉黑,影响日常网络使用
  • 配合代理池:如需大量扫描,建议搭配代理池轮换IP

5. 对SRC挖洞的实际影响

维度评价建议
子域名够用需二次用subfinder/oneforall补扫
端口可用分批次扫描,避免资源耗尽
目录不推荐导出结果后用专业工具单独扫
POC不建议易触发防护,风险高

6. 业内实战用法

  1. ARL作为"资产调度器":负责子域名收集、端口扫描、结果汇总
  2. 专业工具做深度挖掘:目录扫描用dirsearch/gobuster,漏洞探测用专业工具
  3. 子域名二次补扫:ARL结果 + subfinder + crt.sh + 自定义脚本去重
  4. 端口分批次扫:全端口分两段(1-30000、30001-65535)避免卡死
  5. VPS长期运行:利用VPS搭建ARL,24小时自动收集资产

ARL是"好用的资产发现工具",适合快速建立资产清单和日常监控,但不适合精细化深度挖掘。在SRC实战中,建议将ARL作为资产收集的"第一道工序",后续用专业工具进行深度测试。结合使用是王道


十、信息收集实战流程

标准流程

1. 确定目标范围(域名、IP、公司名称)
        ↓
2. 子域名枚举(OneForAll + 搜索引擎)
        ↓
3. 存活探测(httpx)
        ↓
4. 端口扫描(nmap)
        ↓
5. 目录扫描(dirsearch)
        ↓
6. WHOIS反查(扩大攻击面)
        ↓
7. 代码仓库搜索(GitHub等)
        ↓
8. 整理资产清单
        ↓
9. 按技术栈分类测试

关键注意事项

  1. 遵守规则:在授权范围内测试,避免造成破坏
  2. 保持耐心:信息收集是一个持续的过程
  3. 善用工具:但不要依赖单一工具
  4. 记录完整:整理好收集到的所有信息

十一、总结

信息收集是漏洞挖掘的基础,也是决定测试成败的关键因素。在SRC实战中:

  1. 工具选择:TscanPlus是业内主流选择,但不能完全依赖
  2. 工具组合:建议使用多种工具组合,取长补短
  3. 人工判断:渗透过程中要注意发现隐藏的资产
  4. 持续学习:关注新工具、新技术、新方法

通过本文介绍的方法和渠道,相信您能建立起一套高效的信息收集流程,为后续的漏洞挖掘工作打下坚实基础。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

介一笔记

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值