文章目录
引言
信息收集是SRC漏洞挖掘的第一步,也是关键的一步。充分的信息收集能帮助我们全面了解目标资产,发现隐藏的攻击面。本文将系统性地介绍SRC测试中常用的信息收集方法和渠道,帮助读者建立完整的信息收集思维体系。
一、子域名收集
1. 搜索引擎查询
Hunter(推荐)
特点:擅长域名查询,数据更新及时
查询策略:
- 基础查询:直接搜索目标域名
- 备案号筛选:当域名查询结果较少时,使用备案号进行关联查询
- 站点标题/图标:通过网站标题或favicon图标进行匹配
- 公司名称:搜索公司名称及其产品(如VPN等)
- C段信息:IP最后2位不同时,搜索
ip/24获取同网段资产
高级语法示例:
domain.suffix="edu.cn" && ip.port!=="443" && ip.port!=="80" &&
header.status_code!=="302" && web.title!="统一身份认证平台" &&
web.title!="欢迎登录" && web.title!="webserver" &&
web.title!="Download EasyConnect"
FOFA
特点:擅长IP查询,数据覆盖面广
实用技巧:
- ico hash匹配:计算目标网站图标hash进行批量搜索
- ICP备案号:通过备案号关联同主体下的所有站点
- 语法示例:
icp="XX备案号" || icp="YY备案号" org="China Education and Research Network Center"
ZoomEye
特点:针对物联网设备和服务的搜索
360Quake
特点:国内安全搜索引擎,数据更新快
VirusTotal(推荐)
特点:可查询域名关联信息和历史记录
- 访问地址:https://www.virustotal.com/gui/home/search
2. 工具枚举
OneForAll(推荐)
特点:集成多个数据源,结果全面
配置与使用:
# 进入项目目录
cd OneForAll
# 激活虚拟环境
source venv/bin/activate
# 执行子域名收集
python oneforall.py --target xxx.com run
# 退出虚拟环境
deactivate
- 建议配置Fofa、Github Token以提升效果
- 国内目标推荐配置Fofa,海外目标推荐配置Shodan
Subfinder + httpx
特点:速度快,适合大规模扫描
使用流程:
# 子域名枚举
subfinder -d xxx.com -o urls.txt
# 存活探测
httpx -l urls.txt -silent -sc -cl -title -server -td -ip -mc 200 -o alive.txt
ksubdomain
特点:基于DNS爆破的子域名发现工具
使用场景:当其他工具收集结果较少时使用
# 使用字典进行爆破
ksubdomain -d xxx.com -f subdomain.txt
- 推荐字典:https://github.com/TheKingOfDuck/fuzzDicts/tree/master/subdomainDicts
dig(区域传送漏洞检测)
# 查询NS记录
dig xx.com NS
# 检测区域传送漏洞
dig @<目标NS服务器> <目标域名> AXFR
3. 教育网专项搜索
Hunter语法
ip.isp="教育"
ip.isp="教育" && domain!="edu.cn" && ip.country=="中国"
ip.isp="教育" && domain!="edu.cn" && web.body=="注册" && ip.country=="中国"
FOFA语法
org="China Education and Research Network Center"
二、小程序与APP收集
1. 小程序查询
ICP备案查询
- 通过公司名称查询备案信息
- 在手机上搜索确认小程序归属(PC端不显示归属)
2. 公众号与小程序关注
公众号收集:
- 通过微信搜索目标公司/学校名称,关注官方公众号
- 分析公众号菜单栏,发现隐藏的服务入口和链接
- 关注历史推文,寻找业务功能和接口信息
小程序深度挖掘:
- 关注目标公司/学校的官方小程序
- 分析小程序的API接口和业务逻辑
- 通过小程序逆向获取源码,发现敏感信息和隐藏功能
实战价值:公众号和小程序往往是企业数字化服务的重要入口,通过关注和分析,可以发现大量有价值的信息,包括隐藏的API接口、业务功能和敏感数据。
3. APP查询
应用商店查询
- 腾讯应用宝:搜索公司名称或产品名
- 豌豆荚:历史版本查询
- 七麦数据:https://www.qimai.cn/
APK信息泄漏检测
# 使用apkleaks检测
apkleaks -f xxx.apk -o result.txt
三、WHOIS信息收集
查询工具
| 工具 | 功能 | 地址 |
|---|---|---|
| 站长之家 | 基础WHOIS查询 | https://whois.chinaz.com/ |
| 爱站 | SEO综合查询 | https://whois.aizhan.com/ |
| Who.is | 国外版WHOIS | https://who.is/ |
反查功能
- 邮箱反查:https://whois.chinaz.com/reverse/email
- 注册人反查:https://whois.chinaz.com/reverse/register
- 电话反查:https://whois.chinaz.com/reverse/phone
实战价值
通过WHOIS查询到管理员手机号、姓名、邮箱后,可反查其注册的其他域名,扩大攻击面。
四、特征信息收集
1. 站点基础信息
CDN检测
- https://ping.chinaz.com/
- https://ping.aizhan.com/
SSL证书查询
- Censys:https://censys.io/
- crt.sh:https://crt.sh/
实战案例:通过SSL证书查询二级域名,再到Github搜索相关三级域名,可能发现测试源码。
综合查询工具
| 工具 | 功能 | 地址 |
|---|---|---|
| 站长工具 | SEO查询 | https://seo.chinaz.com/ |
| 爱站 | 综合查询 | https://www.aizhan.com/cha |
| 风鸟 | 安全信息 | https://www.riskbird.com/ |
| 备案查询 | ICP备案 | https://www.beianx.cn/ |
2. 代码仓库搜索
源码泄露检测
- publicwww.com:搜索网站使用的JavaScript代码
- searchcode.com:代码搜索引擎
GitHub信息收集
- 搜索公司名称、域名、产品名
- 查找配置文件、API密钥、测试账号等敏感信息
GitHub三级子域名查询
通过GitHub搜索可以发现目标公司的三级子域名信息,特别是在配置文件、代码注释、测试代码中可能包含未公开的子域名。
搜索技巧:
- 搜索目标域名的变体:
*.example.com、sub.*.example.com - 搜索配置文件中的域名:
example.comfilename:config - 搜索代码中的API端点:
api.*.example.com
实战示例:
"*.api.example.com""test.*.example.com""dev.*.example.com"filename:application.yml example.comfilename:config.js "example.com"
价值:通过GitHub发现的三级子域名往往是测试环境或内部系统,安全防护较弱,更容易发现漏洞。
3. 目录与文件扫描
目录扫描工具
| 工具 | 特点 | 使用示例 |
|---|---|---|
| dirsearch | 支持多种语法 | python dirsearch.py -u https://xxx.com/ --random-agent -t 10 -i 200 |
| gobuster | Go语言编写,速度快 | gobuster dir -u https://xxx.com/ -w wordlist.txt -t 10 |
| 7kbscan-WebPathBrute | 图形界面 | https://github.com/7kbstorm/7kbscan-WebPathBrute |
绕过403技巧
- 使用dirsearch_bypass403:https://github.com/lemonlove7/dirsearch_bypass403
自定义字典收集与权重设置
字典类型:
- 路径名称字典:admin、api、manage、test、backup、config、actuator、druid、swagger-ui.html
- 脚本名称字典:index、login、register、logout、config、spring、struts、phpMyAdmin、wp-admin
- 参数名称字典:id、uid、userid、orderid、page、limit、token、session、keyword、search
权重划分:
- 高权重(P0):/admin、/api、/actuator、/druid、/swagger-ui.html、/v2/api-docs、/.git、/.svn
- 中权重(P1):/login、/register、/test、/backup、/config、/user、/order、/payment
- 低权重(P2):通用字典、随机路径
实战建议:
- 收集行业特定字典(教育、金融、医疗等)
- 从以往发现的漏洞中提取路径和参数,补充到字典中
- 定期更新字典,加入新发现的路径和参数
- 使用加权扫描工具,优先测试高价值路径
价值:通过精心收集和管理字典,可以大大提高漏洞发现效率,优先发现高价值漏洞。
4. 端口扫描
Nmap基础用法
# 全端口扫描(慢速)
nmap -Pn -p- -T2 --open -sS -v xxx.com
# 快速扫描
nmap -Pn -p- -T1 --open -sS xxx.com
Masscan快速端口扫描
特点:速度极快,适合大规模端口扫描
使用方法:
masscan xxx.com -p0-65535 --rate=1000masscan xxx.com -p1-65535 --rate=5000 -oX result.xml
WAF干扰处理:
- 判断方法:当扫描结果显示异常多的端口开放(如数百个端口),且开放端口分布无规律,可能是WAF的"蜜罐"响应
- 处理策略:立即中断Masscan扫描,使用Nmap进行精准验证
- 验证命令:
nmap -sV -sT -Pn --version-all --open -p- xxx.com
参数说明:
-sV:启用版本检测-sT:TCP连接扫描(更准确)-Pn:跳过主机发现--version-all:尝试检测所有服务版本--open:只显示开放的端口
ENScan_GO
特点:集成公司信息查询
# 查询公司信息
./enscan -n 小米
# 批量查询
./enscan -f domains.txt -invest 50 -delay 3
五、高级搜索语法
1. GitHub搜索
常用工具
- githubscan:https://github.com/lianfeng30/githubscan
- gitscan:代码泄露扫描
- GitHarvester:https://github.com/metac0rtex/GitHarvester
- gitrob:https://github.com/michenriksen/gitrob
搜索示例
edu.cn AND /password = "\w+"/ NOT /password = "(password|xxx|123456)"/
2. Google搜索(Google Hacking)
基础语法
| 语法 | 作用 | 示例 |
|---|---|---|
site: | 指定站点 | site:edu.cn |
inurl: | URL包含 | inurl:admin |
intitle: | 标题包含 | intitle:后台管理 |
filetype: | 文件类型 | filetype:pdf |
intext: | 文本包含 | intext:密码 |
"" | 精确匹配 | "admin@xxx.com" |
| ` | ` | 或运算 |
EDU专项搜索
收集个人信息:
site:*.edu.cn (filetype:pdf OR filetype:xls OR filetype:xlsx OR filetype:doc OR filetype:docx)
("身份证号" OR "SFZH" OR "学号" OR "工号" OR "手机号")
("公示" OR "证明" OR "录取" OR "奖学金" OR "准考证" OR "通讯录")
搜索API文档:
site:.edu inurl:api inurl:swagger-ui.html
site:.edu inurl:course inurl:rest-api inurl:docs
搜索配置文件:
site:*.edu.cn filetype:conf OR filetype:inc OR filetype:ini OR filetype:txt
"password" OR "db_user" OR "config"
注意事项
site:后使用通配符时,只能接后缀(如*.edu.cn),不能接完整域名
六、企业信息收集
1. 企业查询平台
| 平台 | 功能 | 地址 |
|---|---|---|
| 爱企查 | 股权穿透、子公司查询 | https://aiqicha.baidu.com/ |
| 企查查 | 知识产权、法律诉讼 | https://www.qcc.com/ |
2. ICP备案查询
官方渠道:https://beian.miit.gov.cn/
查询步骤:
- 选择查询类型:主办单位/主体
- 输入公司全称(务必准确)
- 业务类型:勾选网站/APP/小程序
- 完成验证后查询
绕过数量限制:使用Burp Suite修改pagesize参数
3. 文档与知识库
| 平台 | 功能 | 地址 |
|---|---|---|
| 语雀 | 搜索内部文档 | https://www.yuque.com/search |
| 腾讯文档 | 搜索共享文档 | https://docs.qq.com/desktop/ |
| Wayback Machine | 网页历史快照 | https://archive.org/web/ |
七、威胁情报与辅助工具
1. 威胁情报平台
- 微步在线:https://x.threatbook.com/
- 360安全大脑:https://ti.360.cn/
- IntelX:https://intelx.io/
2. 社工工具
- 社工密码生成器:https://sedger.netlify.app/
- 零零信安:https://0.zone/(需会员)
3. 浏览器插件
- findsomething:发现隐藏路径,配合Burp Suite使用
- swagger ui:将docs形式的swagger转换为可视化页面
4. 综合工具
| 工具 | 功能 | 地址 |
|---|---|---|
| URLFinder | 批量URL收集 | https://github.com/pingc0y/URLFinder |
| ARL灯塔 | 自动化信息收集 | https://github.com/Aabyss-Team/ARL |
| TscanPlus | 综合信息收集 | https://github.com/TideSec/TscanPlus |
八、主流信息收集工具对比与选择
在SRC漏洞挖掘中,选择合适的信息收集工具至关重要。业内目前以TscanPlus为主流,但工具只是辅助,关键在于挖掘思路和人工判断。
8.1 TscanPlus:业内主流选择
特点:
- 集成多种信息收集模块,功能全面
- 支持子域名枚举、端口扫描、目录扫描
- 内置POC检测能力
- 生成详细的报告
实战评价:
- 优点:一站式解决方案,入门门槛低,适合批量资产扫描
- 局限性:深度挖掘能力有限,误报率较高,对复杂目标效果一般
8.2 工具组合策略
推荐组合:
- TscanPlus/ARL:作为资产收集的第一道工序,快速建立资产清单
- OneForAll/Subfinder:子域名深度枚举,补充工具遗漏的域名
- dirsearch/gobuster:专业目录扫描,发现隐藏路径
- nmap:精准端口扫描,识别服务版本
8.3 不能完全依赖工具
工具的局限性:
- 覆盖面有限:新注册域名、内部系统、临时服务可能被遗漏
- 误报与漏报:自动化工具无法识别所有情况
- 动态内容:JavaScript渲染的内容、API接口可能无法抓取
- 防护规避:WAF、CDN可能干扰扫描结果
8.4 渗透过程中的隐藏资产发现
实战技巧:
- 响应头分析:关注
X-Powered-By、Server等字段,发现技术栈线索 - JavaScript分析:提取前端代码中的API接口、隐藏路径
- DNS解析记录:查看MX记录、TXT记录等,发现关联服务
- 证书透明度:通过crt.sh查询证书历史,发现历史域名
- 第三方服务:检查目标使用的云服务、CDN、支付接口等
- 业务逻辑分析:通过注册、登录、密码找回等功能发现隐藏接口
九、ARL灯塔深度评测
ARL是一款"能用、省心、但上限不高"的自动化资产发现与调度平台。它适合快速批量收集资产、建立资产基线,但在精细化挖掘和稳定性方面存在明显短板。以下从实战角度进行客观分析。
1. 子域名收集:广撒网有余,精准度不足
优点
- 集成OneForAll、Subfinder等主流工具,数据源覆盖广
- 支持多种第三方接口(crt.sh、RapidDNS、AlienVault等)
局限性
- 覆盖率不稳定:对新域名、泛解析、CDN域名容易遗漏
- 速度较慢:多域名并行时DNS解析排队严重,单个任务可能耗时数小时
- 去重能力弱:同IP多域名、镜像域名合并差,需二次清洗
- 接口依赖强:第三方接口限流、数据更新慢是常态
2. 端口扫描:能用但需谨慎
优点
- 集成Masscan+Nmap组合,兼顾速度与精度
- 支持全端口扫描(1-65535)
局限性
- 资源消耗大:2核2G机器跑全端口易卡顿,Worker进程可能挂掉
- 结果不准确:丢包、防火墙拦截可能导致"假开放/假关闭"
- 安全组干扰:云环境安全组规则会影响扫描结果
3. 目录扫描:短板明显,不适合实战
主要问题
- 引擎较弱:内置目录扫描不如dirsearch/gobuster专业
- 字典老旧:默认字典偏小,自定义不够灵活
- 防护易触发:UA单一、无随机化,易被WAF拦截
关键建议
- 不要开启POC:POC扫描风险高,容易被目标拉黑
- 控制线程数:遇到强防护站点,务必降低并发数
- 外置目录扫描:导出子域名后,用dirsearch/gobuster单独扫描效率更高
4. 通用注意事项
性能与稳定性
- Worker进程偶尔会挂掉,大任务建议分批次执行
- 多任务并行(>2个)内存压力大,建议控制并发数
部署建议
- 推荐在VPS部署:24小时持续运行,主动收集资产
- 不要用本机IP:避免个人IP被拉黑,影响日常网络使用
- 配合代理池:如需大量扫描,建议搭配代理池轮换IP
5. 对SRC挖洞的实际影响
| 维度 | 评价 | 建议 |
|---|---|---|
| 子域名 | 够用 | 需二次用subfinder/oneforall补扫 |
| 端口 | 可用 | 分批次扫描,避免资源耗尽 |
| 目录 | 不推荐 | 导出结果后用专业工具单独扫 |
| POC | 不建议 | 易触发防护,风险高 |
6. 业内实战用法
- ARL作为"资产调度器":负责子域名收集、端口扫描、结果汇总
- 专业工具做深度挖掘:目录扫描用dirsearch/gobuster,漏洞探测用专业工具
- 子域名二次补扫:ARL结果 + subfinder + crt.sh + 自定义脚本去重
- 端口分批次扫:全端口分两段(1-30000、30001-65535)避免卡死
- VPS长期运行:利用VPS搭建ARL,24小时自动收集资产
ARL是"好用的资产发现工具",适合快速建立资产清单和日常监控,但不适合精细化深度挖掘。在SRC实战中,建议将ARL作为资产收集的"第一道工序",后续用专业工具进行深度测试。结合使用是王道。
十、信息收集实战流程
标准流程
1. 确定目标范围(域名、IP、公司名称)
↓
2. 子域名枚举(OneForAll + 搜索引擎)
↓
3. 存活探测(httpx)
↓
4. 端口扫描(nmap)
↓
5. 目录扫描(dirsearch)
↓
6. WHOIS反查(扩大攻击面)
↓
7. 代码仓库搜索(GitHub等)
↓
8. 整理资产清单
↓
9. 按技术栈分类测试
关键注意事项
- 遵守规则:在授权范围内测试,避免造成破坏
- 保持耐心:信息收集是一个持续的过程
- 善用工具:但不要依赖单一工具
- 记录完整:整理好收集到的所有信息
十一、总结
信息收集是漏洞挖掘的基础,也是决定测试成败的关键因素。在SRC实战中:
- 工具选择:TscanPlus是业内主流选择,但不能完全依赖
- 工具组合:建议使用多种工具组合,取长补短
- 人工判断:渗透过程中要注意发现隐藏的资产
- 持续学习:关注新工具、新技术、新方法
通过本文介绍的方法和渠道,相信您能建立起一套高效的信息收集流程,为后续的漏洞挖掘工作打下坚实基础。

406

被折叠的 条评论
为什么被折叠?



