前言:信息收集的核心逻辑(必须先懂原理再动手)
渗透测试所有漏洞挖掘、权限突破、内网横向,全部依赖信息收集。信息收集不是随便扫端口、跑工具,是一套固定的标准化流程。
标准执行顺序(固定流程,所有渗透统一遵守)
第一步:合规边界确认 → 第二步:被动信息收集(零痕迹) → 第三步:主动信息探测(授权后) → 第四步:自动化批量打点 → 第五步:信息关联分析整理 → 第六步:筛选薄弱资产准备突破
核心原理:先通过公开渠道拿尽所有免费、无痕迹信息,不触发任何安全设备;信息不足时,再可控、低速、合规地主动探测目标,最大限度隐藏测试行为、避免业务影响。
一、信息收集分类与底层原理
1.1 被动信息收集(优先执行)
原理:不与目标服务器产生任何网络交互,全程借用第三方公开数据库、搜索引擎、缓存接口、代码平台获取数据,无流量、无日志、无告警、零风险。
作用:摸清目标所有外网资产、历史资产、关联人员、泄露信息,扩大攻击面。
1.2 主动信息收集(被动结束后执行)
原理:拿到授权后主动发包交互,通过数据包请求、响应指纹、端口应答、页面返回码,判断目标端口、服务、系统、目录、漏洞。
作用:把模糊资产变成精准可渗透的目标站点与服务。
二、完整标准操作流程(从零开始一步不差)
2.1 阶段一:前置准备(必做第一步)
核心目的:划定测试范围,杜绝越权违法
-
获取书面渗透授权文件
-
明确测试边界:授权域名、IP段、业务系统,记录黑名单资产(禁止扫描的核心系统、支付、医疗、政务系统)
-
记录测试时间,避开业务高峰(9:00-18:00禁止高强度扫描)
2.2 阶段二:被动信息收集(无痕迹、优先全部跑完)
按以下顺序依次收集,不漏项:域名资产 → IP网段 → 人员运维信息 → 源码泄露 → 历史缓存信息
2.2.1 域名与备案资产收集(第一步被动动作)
原理:企业所有外网业务都依托备案域名,通过备案反查可拿到企业全部根域名,防止漏资产。
操作内容
-
工信部备案、站长工具、爱站网:反查企业所有备案域名
-
子域名挖掘:OneForAll 等工具批量获取二级、三级子域名
-
DNS历史记录:查询已下线、遗留老旧资产(高危重灾区)
2.2.2 IP与网段测绘收集
原理:通过网络空间测绘平台历史数据,无需扫描即可获取目标IP、端口、服务、设备版本。
操作平台:ZoomEye、Shodan、Censys、IP138
2.2.3 人员与运维信息收集
原理:运维人员习惯、账号密码规律、邮箱账号,是弱口令、社工、撞库的核心突破口。
来源:企业招聘、脉脉、官网公示、社工库泄露记录
2.2.4 Github/Gitee 代码泄露收集(高危重点)
原理:员工误传源码、配置文件、数据库账号密码、API密钥,属于最高危、最高优先级漏洞。
工具:GitHunter、GitHack
2.2.5 网页时光机缓存收集
原理:已删除的后台、接口、备份文件仍被搜索引擎缓存,可挖掘现有页面找不到的隐藏路径。
2.3 阶段三:主动信息收集(被动全部结束后执行)
执行顺序:存活探测 → 端口扫描 → 服务指纹 → 目录爆破 → 接口抓取 → 漏洞初筛
2.3.1 网段存活主机探测
原理:通过ICMP、ARP请求判断网段内哪些IP真实存活,减少无效扫描。
工具:Nmap -sn 网段扫描
2.3.2 端口扫描
原理:端口是服务入口,开放端口对应可访问服务,是渗透入口。
工具分工:Masscan 大范围初筛 → Nmap 精准探测版本
2.3.3 中间件与CMS指纹识别
原理:不同中间件、框架、CMS存在固定CVE漏洞,识别版本即可精准匹配漏洞。
2.3.4 敏感目录与后台扫描
原理:通过字典爆破未公开的后台、登录页、备份文件、配置文件、上传入口。
工具:Dirsearch、Dirmap
2.4 阶段四:信息汇总与关联分析(渗透成败关键)
原理:零散信息无价值,关联后的链路信息才有渗透价值
分析思路
-
区分核心资产、边缘资产、测试资产、老旧资产(优先打老旧、测试站)
-
梳理外网资产→边界设备→内网网段链路
-
根据服务版本匹配对应CVE漏洞
-
根据人员信息预判弱口令、通用密码
三、全流程自动化工具使用规范(分步落地)
3.1 被动自动化工具(先跑)
无需授权、无交互,优先跑完
-
OneForAll:子域名全量挖掘、去重、存活校验
-
GitHub-Hunter / GitHack:代码泄露、密钥、密码抓取
-
theHarvester:邮箱、子域名、服务商情报收集
-
SpiderFoot:一站式外网OSINT情报汇总
3.2 主动自动化工具(后跑,需授权)
-
Masscan:大网段快速端口初筛
-
Nmap:精准服务、版本、系统、漏洞脚本扫描
-
Dirsearch:Web目录、后台、敏感文件爆破
-
Xray/AWVS:指纹识别、漏洞初筛
3.3 一键全流程集成工具(最后统一汇总打点)
适合快速批量打点、全自动走完「被动+主动+汇总」全流程
3.3.1 ShuiZe 水泽(国内最强一体化信息收集工具)
工具原理:整合备案反查、多平台子域名接口、Github检索、CDN识别、端口扫描、目录扫描、漏洞检测、资产汇总,一条命令完成人工全部流程。
运行前置要求
-
Python3.7+ 环境
-
iniFile/config.ini 配置 Fofa、Shodan、Github、VirusTotal API
-
root权限,目录可写入(生成Excel结果报告)
安装命令
git clone https://github.com/0x727/ShuiZe_0x727.git
cd ShuiZe_0x727
pip3 install -r requirements.txt
chmod 777 build.sh
./build.sh
核心实战命令
# 仅信息收集,不扫漏洞(最稳、适合前期打点)
python3 ShuiZe.py -d target.com --justInfoGather 1
# 全自动全量收集(子域名+IP+CDN+端口+目录+github泄露+漏洞)
python3 ShuiZe.py -d target.com --full
# 批量域名扫描
python3 ShuiZe.py --domainFile domain.txt
# C段资产扫描
python3 ShuiZe.py -c 192.168.1.0
工具内置能力原理
-
自动判断泛解析,泛解析不爆破子域名,避免无效流量
-
调用ksubdomain爆破子域名、theHarvester收集邮箱
-
多平台API交叉验证子域名,减少遗漏
-
自动识别CDN,避免扫描代理节点
-
内置敏感关键字:password、jdbc、username、数据库密钥等
-
自动爬虫抓取后台、登录、系统、上传类敏感路径
-
自动指纹识别各类OA、CMS、中间件并匹配对应漏洞
结果输出:Excel完整资产报表 + Github泄露txt日志,包含备案、域名、IP、CDN、端口、后台路径、漏洞清单、邮箱、敏感代码。
3.3.2 HXnineTails 九尾
原理:整合市面顶级工具链,一键完成子域名、端口、指纹、JS接口、目录、漏洞批量探测,适合快速批量打点。
git clone https://github.com/givemefivw/HXnineTails.git
cd HXnineTails
python3 main.py -u target.com
3.3.3 SpiderFoot / theHarvester
主打外网被动情报收集,用于补充人员、邮箱、关联资产,无扫描风险。
四、各工具默认字典路径 + 进阶参数(实战调优)
4.1 OneForAll
-
默认字典:data/subdomain.txt
-
进阶参数:--quick 快速扫描、--verify 存活校验、--dns 指定DNS、--output 导出结果
4.2 Nmap
-
默认路径:/usr/share/nmap/scripts/
-
进阶参数:-T2 低速避WAF、-Pn 禁ping扫描、--open 只显示开放端口
4.3 Masscan
-
默认字典/配置:/etc/masscan/
-
进阶参数:--rate 限制速率、--excludefile 黑名单IP
4.4 Dirsearch
-
默认字典:db/dicc.txt
-
进阶参数:-r 递归扫描、-x 指定后缀、--delay 请求延迟
4.5 ShuiZe 水泽
-
默认字典路径:./dict/(子域名、后台、敏感后缀字典)
-
核心进阶参数:--cdn CDN识别、--port 全端口扫描、--dir 目录爆破、--github 代码泄露检测
五、全流程注意事项(避坑核心)
5.1 合规底线
所有主动扫描必须授权,禁止扩网段、扫旁站、扫非授权资产,无授权扫描属于违法行为。
5.2 被动收集注意事项
公开数据存在过期、误报,必须多平台交叉验证;禁止私自下载、泄露企业敏感源码与密钥。
5.3 主动扫描注意事项
-
禁止高频暴力扫描,避免IP封禁、业务瘫痪
-
避开业务高峰,核心业务系统降低扫描强度
-
禁ping目标必须加-Pn强制扫描
-
禁止多工具同时并发扫描同一目标
5.4 工具结果处理
所有自动化结果必须人工复核,工具存在大量误报,只收集不分析等于无效。
六、最终完整执行顺序(最简背诵版)
1、确认授权与测试边界 → 2、全网被动资产收集(域名/IP/人员/代码泄露) → 3、被动结果去重整理 → 4、授权后主动存活+端口+目录扫描 → 5、自动化一键工具全量汇总打点 → 6、信息关联分析找薄弱资产 → 7、进入漏洞验证与渗透突破
七、总结
信息收集的本质是先拿免费无痕迹信息,再做可控精准探测,严格遵循「先被动、后主动、先广度、后深度、先边缘、后核心」的原理流程。人工分步收集保证全面性,Github一键集成工具保证效率,信息关联分析决定最终渗透成功率,是红队渗透测试的前置核心基石。
posted on
浙公网安备 33010602011771号