最全红队被动信息收集技巧

admin 2026-08-11 04:51:05 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文系统梳理红队被动信息收集技巧,强调通过公开渠道建立信息不对称优势。核心五步工作流包括域名收集、扩大攻击面、子域名收集、获取WEB资产和被动指纹识别。边缘资产是突破口,通过ICP备案、证书、图标Hash等线索发现未备案或隐藏资产。提供具体工具如ENScan、AppInfoScanner和fofa/hunter语法,强调隐蔽性和实战性。 综合评分: 80 文章分类: 红队,渗透测试,内网渗透,安全工具,威胁情报


cover_image

最全红队被动信息收集技巧

kk1230 kk1230

只会看监控的实习生

2026年8月10日 16:37 广东

在小说阅读器读本章

去阅读

被动信息收集

红队打点前的关键情报获取

在红蓝对抗中,被动信息收集是红方发起攻击的重要前奏。本文系统梳理从域名、子域名、IP、证书、图标到指纹识别的完整情报链路,帮助建立”信息不对称”的攻击优势。

概述与背景

在红蓝对抗中,被动信息收集是红方发起攻击的重要前奏。红方不主动与目标系统交互,而是通过公开渠道——如搜索引擎、社交媒体、域名注册信息、历史漏洞库等——收集目标的网络架构、人员信息、技术栈等数据。

这种方式隐蔽性强、不易被蓝方察觉,却能为后续攻击提供关键情报,帮助红方精准定位目标弱点,制定针对性攻击策略。与此同时,蓝方也需重视自身被动信息的泄露风险,及时清理敏感信息,以此加强防御、降低被攻击的可能性。

| | | — | | 核心认知 渗透、攻防演练的本质就是信息收集。能收集到别人没有找到的资产,利用”信息不对称”来建立优势,这就是攻击队最重要的本领。 |

1.1 必要的网络架构基础

在正式进入方法论前,需要先建立对网络访问链路的清晰认知——这正是为什么要”找 IP、找域名”的根因。

传统机房流量链路

流程:用户设备 → 本地路由器 → 互联网 ISP → 企业防火墙 → 企业反向代理服务器 → 企业 DMZ 区域 → 内部应用服务器 / 数据库

流量进入企业后分为两类:HTTP/HTTPS 流量(经反向代理进入 DMZ)与其他流量。ISP(Internet Service Provider,互联网服务提供商)是用户接入互联网的入口。

端口转发:让不出网的内网主机被公网访问

假设内网主机 192.168.1.2 不出网,却需要被公网访问,可通过端口转发实现:

【端口转发】

让 192.168.1.1(外网 IP 139.x.x.x)的 8888 端口 转发到 192.168.1.2 的 80 端口

192.168.1.1:8888  《==》  192.168.1.2:80

CDN:真实服务器的”前置缓存层”

用户通过 CDN 访问资源时,DNS 解析返回的是 CDN 节点 IP而非真实服务器 IP。CDN 节点会先做缓存检查:命中则直接返回内容,未命中则回源到真实服务器拉取再返回。

流程:用户 → DNS 解析 → CDN 节点 IP → 缓存检查 → 缓存命中:直接返回 → 未命中:回源真实服务器 → 内容返回用户

这一机制直接决定了:想打真实服务器,必须先绕过 CDN 找到真实 IP——这是后续章节的核心命题之一。

信息收集的本质与目的

2.1 URL 的本质:IP + 端口

我们做信息收集的主要目的,就是获取更多的 URL。现阶段攻防演练的主战场依然是 WEB 渗透,而 URL 就是渗透的主体对象。所有 URL 形态本质上都可以归约为:

  • URL 的四种形态

    :http://ip:port / http://domain / https://domain:port / https://ip:port

  • 本质归约

    :域名、子域名、真实 IP 其实都是”IP 的不同表达形式”。URL 的本质 = IP + 端口 + HTTP/HTTPS 协议。

  • 域名只是别名

    :域名只过了一层 DNS 解析,方便用户记住。本质所有 WEB 服务都基于 IP 和端口访问。

以访问 qq.com 为例:表面上直接 https://qq.com,实际是先通过 DNS 询问 qq.com 对应的 IP,再由 CDN 分配最近节点。本质仍是通过 IP 访问到内容

| | | — | | 不要忽略非 WEB 应用 IP 和端口也可以承载其他应用服务——数据库、远程桌面、SSH 等。这些应用层漏洞同样需要掌握,做信息收集时不能忽略它们的存在。 |

2.2 资产类型与环境分级

资产类型

  • 常规 WEB 资产

    :浏览器能访问到的以 HTTP/HTTPS 开头的 URL。

  • 小程序 / H5 包装的 APP

    :换汤不换药,本质仍是 WEB 渗透,可通过 URL 形式打开。

  • 纯 IP 资产

    :反向代理出口 IP 上某端口没绑定域名直接映射出来,ACL 防火墙未做限制。机房出口 ACL 限制没做到位时,扫端口即可发现。

通过证书、图标、ICP 备案找到的 IP 更有价值——图标(icon hash)、HTTP 证书、ICP 备案等都是高价值线索。

环境分级(边缘资产的高发区)

| | | | | — | — | — | | 环境 | 说明 | 风险点 | | dev 开发环境 | 程序员专用,配置随意,为调试方便一般打开全部错误报告 | 调试信息泄露 | | test 测试环境 | 克隆生产配置,工作不正常则不能发布到生产 | 测试数据残留 | | pre 灰度环境 | 外部可访问,配置相对低,其他与生产一致(很多企业将 test 当 pre) | 暴露面扩大 | | prod 生产环境 | 正式对外服务,关闭错误报告,打开错误日志 | — |

| | | — | | 俗语:柿子要挑软的捏 获取更多边缘资产——以至于甲方都无暇照顾到的边缘资产(如 dev / test / pre 站点),是建立攻击优势的关键。 |

ACL 访问控制列表

访问控制列表(Access Control List,ACL)是网络安全的关键组成,通过定义一系列规则控制网络流量的进出,保护网络资源免受未授权访问。在防火墙中正确应用 ACL 是安全策略有效实施的基础。

五步工作流

被动信息收集遵循一条清晰的五步流水线,每一步都为下一步提供输入。

Step 1 · 域名收集

通过目标单位名称,从 ICP 备案、天眼查、小蓝本获取主域名;通过公众号、小程序、APP、邮箱等渠道补充。前期核心目标:掌握目标单位的所有主域名(只要能证明是目标单位资产,边缘资产越多越好)。

Step 2 · 扩大攻击面

寻找边缘资产、增加目标——下级单位/机构、全资子公司、投资占比 50% 以上子公司等。找到相关公司/单位名称后,对其重复 Step 1 查询主域名。一个目标可涉及多个公司/单位,每个都可能持有域名。

Step 3 · 收集子域名

获取上述单位主域名对应的子域名。被动方法:OneForAll、subfinder、fofa/hunter、证书获取、图标 hash、VirusTotal、反查真实/解析 IP、小程序/公众号/APP 等。(ARL、EZ 属主动信息收集)

Step 4 · 获取 WEB 资产

用 domain=”target.com” 等 fofa/hunter 语法导出资产。结果包含 URL 和无法通过浏览器直接访问的服务(如 3306 数据库、FTP、邮件系统等非 WEB 协议端口应用)。

Step 5 · 被动指纹识别

对 WEB 资产做指纹识别(FTP/Mysql/SSH 等直接跳到主动信息收集阶段,考虑爆破弱口令或主动探测 Nday)。用第三方平台识别,本机不会产生攻击行为

| | | — | | 关于主域名与子域名的区分 严格来说,只要是目标单位的资产,并不需要区分主域名子域名。只是收集子域名时需要通过主域名去关联。 |

边缘资产深度解析

边缘资产是攻防演练中真正的突破口。很多次攻防发现的可突破资产,都是一些”IP + 高位端口”打进去的,仔细一看这些 IP 都能通过线索重新指向目标单位。

4.1 边缘资产定义

  • 未备案的域名(基于 whois 邮箱、whois 注册人或证书持有者反查到的域名)
  • 甲方都不知道的新申请测试子域名(疏忽未回收、错误配置解析等)
  • 反向代理 IP 不小心放出的端口
  • 共享证书、有 ICP 备案、共享 logo、同一套源码的 IP

4.2 边缘资产的线索维度

  • ICP 备案指向 IP

    :备案信息直接关联到 IP 资产

  • 域名解析指向 IP

    :通过 DNS 解析记录追溯

  • CDN 防护泄露

    :某些子域名未防护,泄露真实 IP

  • HTTPS 证书指向

    :基于证书关联 IP 资产

  • 图标 logo 指向

    :基于单位标识性图标关联 IP

4.3 四大典型案例

| | | — | | ▸ 案例 1 · IP 资产未备案,用了和主站相同的证书 通过证书找到 资产未备案,但 HTTPS 证书与主站一致,通过 fofa / hunter 证书检索可直接定位。 【fofa / hunter】 # 按证书域名检索 cert=”domain” # fofax 通过 URL 计算证书并查询 fofax -fs 100 -uc http://ip:port |

| | | — | | ▸ 案例 2 · 无证书、无备案,用主站标识性图标 logo 通过 icon hash 找到 资产既无证书也无备案,但图标与主站一致,通过 icon hash 关联定位。 【fofax】 fofax -iuf https://url |

| | | — | | ▸ 案例 3 · body 带目标单位信息,但域名/IP 均非目标单位 可能是供应链或私自搭建 页面 body 中带有目标单位/企业信息,后台也有相关数据,但域名和 IP 都不是目标单位——多为供应链或私自搭建资产。 【body 关键字检索】 body=”XXX单位” title=”” # hunter 搜索 body 关键字,发现域名非官网, # 但弱口令爆破进去后,里面的数据/logo 都是目标公司的 |

| | | — | | ▸ 案例 4 · 备案了的纯 IP 资产 通过 ICP 名称直接找到 【hunter】 icp.name=”XXX” |

| | | — | | 实战心法 如果大家能利用自己的能力达到商业收费测绘工具(无锋、云图、foradar)的效果,那绝对称得上合格的中级红队。 |

域名收集实战

5.1 备案查询获取域名

| | | | — | — | | 渠道 | 地址 / 语法 | | 站长之家 ICP 备案查询 | https://icp.chinaz.com/ | | 工信部 ICP 备案查询 | https://beian.miit.gov.cn/ | | Hunter | icp.name=”华北电力大学” | | Fofa | 必须严格按照具体的备案号去搜索 |

5.2 企业信息查询获取域名

爱企查、企查查、天眼查、小蓝本各有侧重。

  • 小蓝本

    :实力推荐,无广告、界面简洁高效,内容也不差。快速打点首选。

  • 天眼查 + 爱企查

    :结果结合看,适合在大点情况不理想时使用。

  • 覆盖范围

    :目标单位及子公司、股权 50% 以上子公司(参考攻防裁判方规则)。

企业信息查询渠道一览

  • 企业信息:天眼查 / 小蓝本 / 爱企查 / 企查查 / 国外企查 / 启信宝
  • 备案信息:备案信息查询 / 备案管理系统
  • 公众号信息:搜狗微信搜索
  • 注册域名:域名注册查询

ENScan —— 企业信息查询利器

基于各大 API 的一款企业信息查询工具,为更快速获取企业信息、省去收集麻烦过程。

【项目地址】

https://github.com/wgpsec/ENScan

通过对外投资全资子公司、或 50% 以上子公司循环收集主域名

enscan.exe -n 小米

| | | — | | Cookie 获取技巧 如果在爱企查页面无法直接按 F12,先打开一个能使用 F12 的网页,再跳转到爱企查 https://aiqicha.baidu.com/ 获取 Cookie,填入 config.yaml。 |

| | | — | | 防封号建议 建议一个一个查询,多了容易封号(以前淘宝买 VIP 号被封过)。目标不多时,基本小蓝本手动找。 |

5.3 通过服务去找域名(思维转换)

除了用公司单位名称去 ICP 备案搜索主域名,还有另一个重要思维:通过服务去找域名。各大单位做信息化最喜欢公众号和小程序,通过微信搜索单位名称基本会有许多意料之外的收获。

  • 公众号获取域名

    :部分企业公众号是本地 WEB 搭建,可抓包发现新域名。

  • APP 获取域名

    :通常只考虑 app dump 下来的信息,或反编译能找到的 URL 链接等。

  • 小程序获取域名

    :本地抓包获取相关接口。

  • 邮箱获取域名

    :爱企查等平台有企业联系方式,部分企业自建邮箱系统,通常以企业域名结尾。

通过 APP 获取域名

当 WEB 应用找不到漏洞时,可测试 APP——不是硬撸 APP 应用,而是通过反编译和 dump 等操作,看能否从 APP 找到 WEB 资产或敏感信息。APP 版本迭代中,老版本可能不加壳且可正常使用,存在很大风险。

【AppInfoScanner】

https://github.com/kelvinBen/AppInfoScanner

可直接提取未加壳 APP 里的所有 URL 等信息

python app.py android -i base.apk

历史版本下载可借助豌豆荚(https://www.wandoujia.com/,部分接口已关闭,可用搜索引擎找历史版本)。分析出域名后进行 WEB 渗透。

通过小程序获取域名

Step 1

安装配置 Proxifier

Step 2

添加 https 127.0.0.1:8080 即 Burp 代理

Step 3

添加规则,针对 wechatappex.exe,用微信访问小程序即可抓包

另一种思路:基于小程序账号反查小程序。在小程序中,目标 APP 所属账号关联的其他小程序,大概率也是目标单位。

| | | — | | 小程序抓包注意 非实战测试时,Burp 不要开任何攻击扫描插件;不建议使用微信主号进行小程序抓包。后续还可通过 HTTPS 证书、icon hash 关联目标资产,扩大信息收集范围。 |

图标 Hash 资产测绘

通过图标 logo 找资产,是关联同单位资产的高效手段。

6.1 基础方法:本地计算 MD5

F12 大法下载图标,然后本地对图标文件计算 MD5。

【Windows】

下载图标

curl http://14.103.151.171:8080/favicon.ico -o favicon.ico

计算 MD5

certutil -hashfile favicon.ico md5

【Hunter 搜索】

web.icon==”b1d3deb4bd16c8c1637235515deea114″

6.2 WEB 接口计算 hash

有很多对外开放的接口可直接计算,例如:

  • https://favicon-hash.kmsec.uk/

输入 URL(如百度网盘 https://pan.baidu.com/disk/main?from=1026962h),即可得到 icon hash 用于测绘:

【Fofa】

icon_hash=”305155559″ icon_hash=”-1588080585″

6.3 各平台图标检索

| | | | | — | — | — | | 平台 | 语法 | 备注 | | Hunter | web.icon=”7f5e5f59ad32f86a36fe0ac4a9e62ed4″ | 点击图标自动弹出该图标 hash 搜索语法 | | Fofa | web.icon==”0b56371c58d90914c4b97b3057d0adb8″ | — | | fofa_viewer | https://github.com/wgpsec/fofa_viewer | 配置 Fofa key 接口参数,计算 hash 并搜索 |

HTTPS 证书资产测绘

通过 HTTPS 证书可收集子域名,也可关联同单位 IP 资产。

7.1 手工查看证书关键要素

以 Edge 证书查看为例,通过查看证书可发现:

  • 目标证书颁发对象的 CN、O等值

  • sha256

    加密的密文

这些参数都可用于资产测绘搜索。

7.2 各平台证书检索语法

| | | | | — | — | — | | 平台 | 语法 | 含义 | | Fofa | cert=”Beijing Baidu Netcom Science Technology Co., Ltd” | 按证书颁发对象检索 | | cert=”domain” | 按域名检索证书 | | | Hunter | cert=”baidu” | 搜索证书中带有 baidu 的资产 | | cert.subject=”qianxin.com” | 证书使用者包含 qianxin.com | | | cert.subject.suffix=”qianxin.com” | 证书使用者为 qianxin.com | | | cert.subject_org=”奇安信科技集团股份有限公司” | 证书使用者组织检索 | |

7.3 证书透明度公开日志

  • sh

    (证书透明度公开日志枚举):https://crt.sh/

  • Hunter 也可基于 sha256 查询

7.4 fofax —— 证书/图标批量查询利器

项目地址:https://github.com/xiecat/fofax

【针对 HTTPS 证书查询】

fs: 获取同证书资产上限,最多返回 100 个 URL

fofax -fs 100 -uc http://ip:port fofax -fs 10  -ucf url.txt

【针对 Icon hash 图标查询】

fofax -fs 100 -iu http://ip:port fofax -fs 100 -iuf url.txt

fofax 常用参数

| | | | — | — | | 参数 | 说明 | | -q, -query | FoFa 查询语句 | | -qf, -query-file | 加载文件,查询多条语句 | | -uc, -url-cert | 输入 HTTPS URL 的证书进行查询 | | -ucf, -url-cert-file | 从文件读取 URL,计算证书后查询 | | -iu, -url-to-icon-hash | 输入图标 URL,计算 hash 后查询 | | -iuf, -icon-hash-url-file | 从文件读取 URL,计算 icon hash 后查询 | | -if, -icon-file-path | 计算本地图标文件 hash 后查询 |

子域名收集

8.1 子域名基础

顶级域名是域名的最后一个部分,即最后一点之后的字母。例如 example.com 中顶级域是 .com(大小写视为相同)。

  • 通用顶级类别域名

    :.com 工商金融 / .edu 教育机构 / .gov 政府部门 / .net 网络信息中心 / .org 非盈利组织

  • 国家及地区顶级域

    :.cn 中国 / .uk 英国 / .jp 日本等,由各国/地区管理

子域名(Subdomain Name)是顶级域名前加前缀的域名,按层级分为二级、三级及多级子域名:

【层级示例】

163.com          # 一级 www.163.com      # 二级 qq.com           # 收集二级子域名 ke.qq.com        # 收集三级子域名

| | | — | | 子域名的攻击价值 子域名是某个主域的二级或多级域名。在防御措施严密情况下无法直接拿下主域,可采用迂回战术拿下子域名,然后无限靠近主域。绝大多数情况下,子域名在攻防演练中均会被认为是目标单位资产。 |

8.2 子域名收集渠道与工具

| | | | | — | — | — | | 类型 | 工具 / 渠道 | 用法 | | 爆破工具 | OneForAll | python oneforall.py –target domain run python3 OneForAll.py –targets domains.txt run | | subfinder | subfinder -dL url.txt -o out.txt | | | 搜索引擎 | Google | site:baidu.com | | DNSDumpster | https://dnsdumpster.com/ | | | 在线平台 | dnsgrep | https://www.dnsgrep.cn/subdomain/ | | VirusTotal | https://www.virustotal.com/gui/ /gui/domain/baidu.com/relations (图表形式) | | | 其他网站 | javasec | https://scan.javasec.cn/ | | urlblast | https://tools.yum6.cn/Tools/urlblast/ | |

解析 IP 与 CDN 绕过

基于域名访问目标时,一般先找到 DNS,再基于 DNS 存储的解析记录,确定与目标真实应用交互还是 CDN 节点交互。

9.1 常见 DNS 解析记录类型

| | | | | | — | — | — | — | | 类型 | 映射关系 | 优先级规则 | 典型应用场景 | | A(稍微靠谱) | 域名 → IPv4 地址 | 无 | 网站服务器配置 | | AAAA | 域名 → IPv6 地址 | 无 | IPv6 网络支持 | | CNAME | 域名 → 另一域名 | 无 | 子域名别名、CDN 服务(根域名不可用) | | NS | 域名 → DNS 服务器 | 无 | 域名解析授权 | | MX(稍微靠谱) | 域名 → 邮件服务器 | 数字越小优先级越高 | 邮件接收服务配置 |

9.2 真实 IP 对信息收集的意义

由于攻防演练涉及的解析 IP 数目非常大,一个一个筛选谁是 CDN 太麻烦。判断方法:每个 domain 去 ip138 查询解析,多个解析地址则为 CDN。更推荐用工具(arl、ez、oneforall)识别 CDN——Finger 主动指纹识别结果文档中 iscdn 为 1 即 CDN。

  • IP 反查域名:https://site.ip138.com/ip138.com/

| | | — | | 实战流程 通常是将 CDN 筛除之后,进行 IP 的全端口扫描。 |

9.3 CDN 绕过技术

  • 子域名查询

    :同 IP 无 CDN、或在同网段、或无关联。某些子域名使用频率少、业务对外开放需求不大,没做全局 CDN。

  • 邮件服务查询

    :使目标主动发送邮件以暴露真实 IP。前提是目标自建邮箱系统,通常邮箱系统域名不做 CDN。

  • 国外地址请求

    :利用 CDN 难以覆盖全球的特性,使用国外地址访问。http://17ce.com/

  • 遗留文件 + 全网扫描

    :phpinfo 等遗留文件,扫描全网(CDN 难以覆盖全球)。

  • 备案/证书/图标找 IP

    :通过 ICP 备案、证书、图标找到云上资产 IP 或未绑定域名的 IP(可能就是单位运营商出口 IP)来绕过 CDN。

| | | — | | 重点扫描对象 通过 ICP 备案、证书、图标找到的云上资产 IP 或未绑定域名的 IP,必须全端口扫描,重点关注——要么是供应链资产,要么是真实机房/云环境的出口 IP。 |

9.4 遇到只有 IP 没有域名也没备案的资产怎么找

IP 的来源:解析 IP、ICP 备案对应的有关联 IP、通过 HTTPS 证书、通过 icon hash 图表中找到的 IP、历史解析 IP。

Step 1 · 方法 1 · 子域名爆破观察解析 IP

一直不变的那个,可能是真实 IP。

Step 2 · 方法 2 · 多地 Ping

境外的或某个区域一直是一个 IP 的,都可疑。

Step 3 · 方法 3 · 历史解析 IP

比如 22–24 年期间一直是一个 IP,突然 25 年解析一堆 IP。目标站点在有限时间(不要太久远)内有固定解析 IP,也可能是真实 IP。

9.5 多地 Ping 工具

  • Nodecook:https://www.nodecook.com/zh/ping
  • 17ce:https://17ce.com/
  • 站长之家全球测速:https://tool.chinaz.com/speedworld/

被动指纹识别

在五步工作流的最后一步,对 WEB 资产进行指纹识别。使用第三方平台识别,本机不会产生攻击行为

10.1 线上指纹识别平台

  • 云悉

    :https://www.yunsee.cn/

  • 潮汐 CMS 平台

    :http://finger.tidesec.net/

  • Wappalyzer

    :实战用于分析 Vue,区分 JAVA/PHP/ASP 比较推荐。 / Chrome 插件

  • FindSomething

    :捡洞必备神器,AK/SK、密码、未授权路径都遇到过。 / GitHub 项目

| | | — | | 效率优先 实战过程中注重效率的情况下,优先考虑 Ehole、Finger(主动信息收集部分深入展开),并搭配常见组件应用学习,争取看到界面就能猜到目标用的什么组件/框架。 |

进阶情报搜集技巧

11.1 通过 body 模糊搜索获取供应链后台

通过 body 模糊搜索可获取目标单位供应链后台。例如:

【body 关键字】

body=”XXX单位”

hunter 搜索 body 关键字,发现域名不是官网,

但弱口令爆破进去后,里面的数据/logo 都是目标公司的

11.2 Google Hacking —— 破除空白页面

做信息收集时经常看到空白页面(Nginx/Apache/IIS 默认页面)。这种页面并非没有 WEB 应用——很可能是 Nginx 反向代理设置了路由规则,或没有自动路由,需要拼接访问网站在服务器中的文件夹名称才能访问。

主动信息收集中可用 Dirsearch 爆目录;若没收获,可试试 Google Hacking。例如 imo.aiqiyi.com 默认打开是 Spring 默认页面,用 site:imo.iqiyi.com 即可发现路径。

  • Google Hacking 语法库:https://ght.se7ensec.cn/#
  • Dorks 集合:https://dorks.faisalahmed.me/

Google 常用语法说明

| | | | — | — | | 语法 | 作用 | | site | 指定域名 | | inurl | URL 中存在的关键字页面 | | intext | 网页内容里面的关键字 | | filetype | 指定文件类型 | | intitle | 网页标题中的关键字 | | link | 返回所有指向指定域名的链接 | | info | 查找指定站点信息 | | cache | 搜索 Google 里的内容缓存 |

| | | — | | 蜜罐识别 区分蜜罐的办法:扫描蜜罐 IP 所有端口是否都开放,如果全部开放基本确定就是蜜罐。蜜罐技术本质上是一种对攻击方进行欺骗的技术——通过布置作为诱饵的主机、网络服务或信息,诱使攻击方攻击,从而对攻击行为进行捕获和分析,推测攻击意图与动机,让防御方清晰了解所面对的安全威胁。 |

11.3 网盘 / 文档 / TG 信息搜索

| | | | — | — | | 类型 | 渠道 | | 网盘搜索 | 凌风云 lingfengyun.com/ yunpz.net/ zhuzhupan2.com | | 语雀搜索 | yuque.com/search | | TG 搜索 | meow.tg | | 源码泄露搜索 | searchcode.com |

网盘搜索关键词:XXX单位、通讯录、调研表。

11.4 GitHub 源码泄露搜索

对企业的 GitHub 搜索,可覆盖:内网/外网域名、企业邮箱、版权声明(一般写在代码首部注释)、常用包名等。思路可放得很广:

  • 寻找源码:搜索相关 JS 文件、组件、前端具有标识性的文件
  • 根据作者相关信息:网名 ID、邮箱等
  • 特征检索:title、ico 特征、js 特征、作者、邮箱、电话号码、域名、单位信息、地址等

【GitHub 绕过限制】

site:github.com intext:”smtp.163.com” intext:password

也可用网络空间引擎搜索 body、title、ico 特征、js 特征

11.5 whois 反查与 C 段打法

基于 whois 注册人/注册邮箱反查域名

通过 whois 注册人、注册邮箱可反查到更多关联域名。

C 段打法

企业购买公网资源:豪横的直接买 C 段;保守的也是连续 IP 购买。

【C 段示例】

这个段可能都是目标资产

211.145.31.202  《=》  211.145.31.249

你甚至可以假设整段都是目标

211.145.31.202/24

hunter 直接按 C 段搜索,扩大攻击面

39.155.175.204/24

完整复盘清单

除前面讲的工作流外,完整的被动信息收集复盘包含以下 12 条线索:

| | | | | — | — | — | | # | 线索 | 用途 | | 1 | 小蓝本提取公司股权脚本 | 梳理目标及关联公司 | | 2 | 零零信安找邮箱、移动端(小程序/APP/公众号) | 多渠道域名发现 | | 3 | quake360 找 WEB 路径 | 路径发现 | | 4 | 基于 whois 注册人/注册邮箱反查域名 | 关联域名 | | 5 | 基于搜索引擎搜索 WEB 路径 | 破除空白页面 | | 6 | 基于 VT、crt.sh、dnsdumpster 找子域名/证书 | 子域名扩展 | | 7 | 基于证书、ICP 备案、图标寻找 IP 边缘资产 | 边缘 IP 资产 | | 8 | 证书计算 hash,用互联网测绘搜索 | 证书关联 | | 9 | 图标 logo 计算 hash,用互联网测绘搜索 | 图标关联 | | 10 | 基于目标偏远的 JS 或 WEB 路径寻找同站 | 同站识别 | | 11 | IP 地址怎么来的(解析/备案/证书/图标/历史) | 真实 IP 定位 | | 12 | 基于 title/body 寻找边缘资产、仿冒资产、供应链违规搭建资产 | 资产归属判定 |

| | | — | | 总结 被动信息收集的精髓在于:用多维度的公开线索(备案、企业、证书、图标、子域名、IP、证书)相互印证,把”目标单位”背后的资产网越织越密。能收集到别人没找到的资产,就是攻击队最重要的本领。 |

原文链接:https://www.freebuf.com/articles/web/493795.html


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:只会看监控的实习生 kk1230 kk1230《最全红队被动信息收集技巧》

评论:0   参与:  0