文章总结: 本文介绍了一站式SRC资产测绘与监控工具srcradar,实现从企业资产采集、主动测绘到每日增量监控及本地可视化的端到端流水线。工具采用模块化设计,包含pdtm、daily等主干模块及可选插件,数据统一存储于SQLite。定位为信息收集工具,不涉及漏洞利用,仅供合法授权场景使用。 综合评分: 72 文章分类: SRC活动,安全工具,安全建设,解决方案
一站式SRC资产测绘与监控模拟:企业资产采集 → 主动测绘 → 每日增量差异→ 本地仪表板
usdagfhjkda usdagfhjkda
Z2O安全攻防
2026年9月9日 21:11 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
免责声明
由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!所有工具安全性自测!!!
文章排版来自:夜组安全
工具介绍
企业资产采集 → 主动测绘 → 每日增量监控 → 本地可视化的端到端 SRC 工具链
srcradar 是一站式 SRC 资产测绘与监控流水线:业务名 → 法律实体图谱 → 主动测绘 → 每日增量 diff → 本地 dashboard。其核心组成:
| 角色 | 模块 | 性质 |
| — | — | — |
| 主干 | pdtm (主动测绘 4 阶段编排)+ daily(cron + 快照 diff + 本地 dashboard)+ manage(业务录入) | 默认安装、自动运行 |
| 可选 plugin | db_align (enscan,企业图谱,标 LOCKED tag)+ ymicp(小程序 / 公众号备案反查) | 自部署、自启用 |
| 共享数据 | 单 SQLite (db/recon.sqlite3) 串联所有产出 | |
可选用 plugin 的安装 / 使用 / 运维 详见各自 README:db_align/README.md · ymicp/README.md。仅供合法授权场景使用(详见 §零)。本工具只做信息收集,不涉及漏洞利用。
工具定位:srcradar 是信息收集工具(子域枚举 / DNS 解析 / 端口探测 / HTTP 探测 / URL 资产扫描),不涉及漏洞利用或 PoC 触发。如需漏洞验证,请使用专门的漏洞扫描工具。
工具目标
为 SRC(安全响应中心)运营场景,把「业务名 → 法律实体图谱 → 主动测绘资产 → 每日增量监控」做成一条流水线:
- 数据契约:所有产出沉淀在一个共享的 SQLite(
db/recon.sqlite3),按业务名隔离 - 运维契约:每天 03:00 北京时间自动跑一轮,产出增量报告 + 本地可视化 dashboard
- 协作契约:不抢上游(
ENScan_GO)、不抢下游(其它 recon 工具),只做连接与编排
模块速查
| 模块 | 角色 | 详情 |
| — | — | — |
| db_align/ | enscan plugin(可选用) :业务名 → 法律图谱 + 资产反查(Go orchestrator) | README · CLAUDE.md |
| internal/resolver | AQC 多候选打分,严格模式拒绝弱匹配 | MinAcceptScore=80 ,弱匹配需 -broad 或 -pid 旁路 |
| internal/crawler | 控股树遍历 + 资产 section 反查 | 进程内 seen[pid] 环守卫,默认 51% 控股阈值 |
| internal/store | SQLite upsert + schema 增量迁移 | 只增 service_type_map / 2 index / companies.group |
| internal/permute | 关键词变体生成 + 数字↔汉字转换 | 单测覆盖 |
| pdtm/ | 主动测绘 4 阶段编排 | README |
| pipeline.sh | 顶层编排 + 自动清理 | flock 互斥,失败保留现场可选 |
| scan.sh | 子域派生 + 精确/glob 双路 | 无 * 走 fast path 直接 dnsx,有 * 走 subfinder → alterx → permutation |
| scanner.sh | DNS 解析 + CDN 研判 + 端口扫描 | cdnmatch 离线研判替代老 cdncheck 阻塞调用;httpx / dnsx 加 < /dev/null 防 stdin hang |
| cdnmatch/ | Go 包装器(可选):CDN/WAF/Cloud 分类 | 离线网段匹配,需 build,详见 §八-10 |
| 外部依赖 | httpx / dnsx / naabu / subfinder / alterx 等 | 由用户安装到 PATH(见 §五),srcradar 仅调用 |
| bin/ | build 产物目录(cdnmatch 可选) | 不随仓库分发,需要用户自行 build |
| target_glob.py | target.txt → ERE + base 提取 | (^|\.) POSIX ERE 合规(原 PCRE 静默 0 命中已修) |
| import_scan_results.py | scan_results/ → 入库 | 按 response_hash 去重 |
| ymicp/ | 集成层 plugin(可选用) :小程序/公众号备案批量回查 | README |
| daily/ | cron + 快照 diff + dashboard | README |
| daily_monitor.sh | cron 入口 + 多阶段编排 + 按 config 过滤 | flock 互斥;阶段固定序:enscan → pdtm → icp;每业务按 recon_business_config 过滤 |
| lib/snapshot.py | 6 表全量拍快照 JSON | 派生 host_ip_map 供 dashboard IP 列回填 |
| lib/diff.py | 快照对比 → 增量报告 | added/reactivated/deactivated/changed/deleted |
| lib/dashboard.py | 127.0.0.1 只读 Web,4 tab | 任务状态/站点详情/端口服务/风险等级 |
| ENScan_GO/ | 第三方爱企查客户端,作为子进程 | vendored 源码 + outs/ xlsx 落盘 |
| db/recon.sqlite3 | 共享数据,所有模块写入 | WAL + busy_timeout 5s,允许并发读 |
工具获取
https://github.com/usdagfhjkda/srcradar
建了个src专项圈子,内容包含src漏洞知识库、src挖掘技巧、src视频教程等,一起学习赚赏金技巧,以及专属微信群一起挖洞
圈子专注于更新src相关:
1、维护更新src专项漏洞知识库,包含原理、挖掘技巧、实战案例2、分享src优质视频课程3、分享src挖掘技巧tips4、小群一起挖洞
图片
图片
图片
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Z2O安全攻防 usdagfhjkda usdagfhjkda《一站式SRC资产测绘与监控模拟:企业资产采集 → 主动测绘 → 每日增量差异→ 本地仪表板》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论