文章总结: CF-Hero是一款Cloudflare资产识别工具,通过DNS侦察、OSINT情报源和历史记录分析等多维度技术定位受Cloudflare保护的真实IP地址。该工具支持渗透测试、资产管理和应急响应场景,提供并发处理、JA3指纹和代理支持等功能。用户可通过Go安装并使用管道输入方式操作。 综合评分: 83 文章分类: 渗透测试,红队,内网渗透,安全工具
爆炸性发现!CF-Hero 让 Cloudflare 保护的所有资产在 30 秒内曝光
棉花糖糖糖 棉花糖糖糖
棉花糖网络安全工具箱
2026年8月6日 10:41 四川
在小说阅读器读本章
去阅读
郑重声明:本文仅做技术研究与安全合规探讨,使用本文所涉及技术工具时,请严格遵守法律法规,严禁用于任何未经授权的渗透测试、入侵行为或非法数据获取。
重点导读简介
CF-Hero 是一款 Cloudflare 资产识别工具,核心功能为定位受 Cloudflare CDN 保护的真实 IP 地址。该工具通过 DNS 侦察、OSINT 情报源、历史记录分析等多种技术手段,实现多维度资产发现。
重点导读核心技术
PART 01DNS 侦察
- A 记录解析
- TXT 记录解析
- 非 Cloudflare IP 段识别
PART 02情报源
- ZoomEye
- Censys
- Shodan
- SecurityTrails
PART 03关联分析
- 历史 DNS 记录
- 同公司域名关联
- 子域名列表比对
重点导读技术架构
PART 04模块
cmd/cf-hero/main.go
internal/scanner/
internal/dns/
internal/http/
internal/config/
pkg/models/
PART 05并发
workerpool
PART 06验证
HTML Title 比对
重点导读功能
- JA3 指纹
- 代理支持
- User-Agent
- 管道输入
- 进度条
- 彩色输出
重点导读场景
- 渗透测试
- 资产管理
- 应急响应
重点导读安装
go install -v github.com/musana/cf-hero/cmd/cf-hero@latest
重点导读用法
cat domains.txt | cf-hero
多数据源:
cf-hero -f domains.txt -zoomeye -censys -shodan -securitytrails
子域名关联:
cf-hero -td https://target.com -dl subdomain_list.txt
配置文件 ~/.config/cf-hero.yaml:
yamlzoomeye:
- "api_key_here"
securitytrails:
- "api_key_here"
shodan:
- "api_key_here"
censys:
- "censys_pat_here"
- "organization_id_here"
重点导读项目展示
扫描界面
扫描结果
重点导读项目地址
本文介绍的项目开源地址如下:
https://github.com/musana/CF-Hero
本公众号非项目作者,仅做技术分享。
广告时间
低价考证包括但不限于CISP系列、PMP等等国内网安证书、网络安全交流群请关注公众号后点菜单栏的找棉花糖。
糖心会员站,网络安全必备网站,包括在线内网靶场、web靶场、src靶场、应急响应靶场,以及各种网安资料、教程、方案模版、以及超级多在线工具,99元包年!详细介绍:棉花糖会员站介绍(26年4月26日版本) :在线内网靶场、网安资料方案、在线工具全能资源站,看完介绍百分百心动!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:棉花糖网络安全工具箱 棉花糖糖糖 棉花糖糖糖《爆炸性发现!CF-Hero 让 Cloudflare 保护的所有资产在 30 秒内曝光》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论