前言:信息收集的核心逻辑(必须先懂原理再动手)

渗透测试所有漏洞挖掘、权限突破、内网横向,全部依赖信息收集。信息收集不是随便扫端口、跑工具,是一套固定的标准化流程。

标准执行顺序(固定流程,所有渗透统一遵守)

第一步:合规边界确认 → 第二步:被动信息收集(零痕迹) → 第三步:主动信息探测(授权后) → 第四步:自动化批量打点 → 第五步:信息关联分析整理 → 第六步:筛选薄弱资产准备突破

核心原理:先通过公开渠道拿尽所有免费、无痕迹信息,不触发任何安全设备;信息不足时,再可控、低速、合规地主动探测目标,最大限度隐藏测试行为、避免业务影响。

一、信息收集分类与底层原理

1.1 被动信息收集(优先执行)

原理不与目标服务器产生任何网络交互,全程借用第三方公开数据库、搜索引擎、缓存接口、代码平台获取数据,无流量、无日志、无告警、零风险。

作用:摸清目标所有外网资产、历史资产、关联人员、泄露信息,扩大攻击面。

1.2 主动信息收集(被动结束后执行)

原理拿到授权后主动发包交互,通过数据包请求、响应指纹、端口应答、页面返回码,判断目标端口、服务、系统、目录、漏洞。

作用:把模糊资产变成精准可渗透的目标站点与服务。

二、完整标准操作流程(从零开始一步不差)

2.1 阶段一:前置准备(必做第一步)

核心目的:划定测试范围,杜绝越权违法

  • 获取书面渗透授权文件

  • 明确测试边界:授权域名、IP段、业务系统,记录黑名单资产(禁止扫描的核心系统、支付、医疗、政务系统)

  • 记录测试时间,避开业务高峰(9:00-18:00禁止高强度扫描)

2.2 阶段二:被动信息收集(无痕迹、优先全部跑完)

按以下顺序依次收集,不漏项:域名资产 → IP网段 → 人员运维信息 → 源码泄露 → 历史缓存信息

2.2.1 域名与备案资产收集(第一步被动动作)

原理:企业所有外网业务都依托备案域名,通过备案反查可拿到企业全部根域名,防止漏资产。

操作内容

  • 工信部备案、站长工具、爱站网:反查企业所有备案域名

  • 子域名挖掘:OneForAll 等工具批量获取二级、三级子域名

  • DNS历史记录:查询已下线、遗留老旧资产(高危重灾区)

2.2.2 IP与网段测绘收集

原理:通过网络空间测绘平台历史数据,无需扫描即可获取目标IP、端口、服务、设备版本。

操作平台:ZoomEye、Shodan、Censys、IP138

2.2.3 人员与运维信息收集

原理:运维人员习惯、账号密码规律、邮箱账号,是弱口令、社工、撞库的核心突破口。

来源:企业招聘、脉脉、官网公示、社工库泄露记录

2.2.4 Github/Gitee 代码泄露收集(高危重点)

原理:员工误传源码、配置文件、数据库账号密码、API密钥,属于最高危、最高优先级漏洞

工具:GitHunter、GitHack

2.2.5 网页时光机缓存收集

原理:已删除的后台、接口、备份文件仍被搜索引擎缓存,可挖掘现有页面找不到的隐藏路径。

2.3 阶段三:主动信息收集(被动全部结束后执行)

执行顺序:存活探测 → 端口扫描 → 服务指纹 → 目录爆破 → 接口抓取 → 漏洞初筛

2.3.1 网段存活主机探测

原理:通过ICMP、ARP请求判断网段内哪些IP真实存活,减少无效扫描。

工具:Nmap -sn 网段扫描

2.3.2 端口扫描

原理:端口是服务入口,开放端口对应可访问服务,是渗透入口。

工具分工:Masscan 大范围初筛 → Nmap 精准探测版本

2.3.3 中间件与CMS指纹识别

原理:不同中间件、框架、CMS存在固定CVE漏洞,识别版本即可精准匹配漏洞。

2.3.4 敏感目录与后台扫描

原理:通过字典爆破未公开的后台、登录页、备份文件、配置文件、上传入口。

工具:Dirsearch、Dirmap

2.4 阶段四:信息汇总与关联分析(渗透成败关键)

原理:零散信息无价值,关联后的链路信息才有渗透价值

分析思路

  • 区分核心资产、边缘资产、测试资产、老旧资产(优先打老旧、测试站)

  • 梳理外网资产→边界设备→内网网段链路

  • 根据服务版本匹配对应CVE漏洞

  • 根据人员信息预判弱口令、通用密码

三、全流程自动化工具使用规范(分步落地)

3.1 被动自动化工具(先跑)

无需授权、无交互,优先跑完

  • OneForAll:子域名全量挖掘、去重、存活校验

  • GitHub-Hunter / GitHack:代码泄露、密钥、密码抓取

  • theHarvester:邮箱、子域名、服务商情报收集

  • SpiderFoot:一站式外网OSINT情报汇总

3.2 主动自动化工具(后跑,需授权)

  • Masscan:大网段快速端口初筛

  • Nmap:精准服务、版本、系统、漏洞脚本扫描

  • Dirsearch:Web目录、后台、敏感文件爆破

  • Xray/AWVS:指纹识别、漏洞初筛

3.3 一键全流程集成工具(最后统一汇总打点)

适合快速批量打点、全自动走完「被动+主动+汇总」全流程

3.3.1 ShuiZe 水泽(国内最强一体化信息收集工具)

工具原理:整合备案反查、多平台子域名接口、Github检索、CDN识别、端口扫描、目录扫描、漏洞检测、资产汇总,一条命令完成人工全部流程。

运行前置要求

  • Python3.7+ 环境

  • iniFile/config.ini 配置 Fofa、Shodan、Github、VirusTotal API

  • root权限,目录可写入(生成Excel结果报告)

安装命令

git clone https://github.com/0x727/ShuiZe_0x727.git
cd ShuiZe_0x727
pip3 install -r requirements.txt
chmod 777 build.sh
./build.sh

核心实战命令

# 仅信息收集,不扫漏洞(最稳、适合前期打点)
python3 ShuiZe.py -d target.com --justInfoGather 1

# 全自动全量收集(子域名+IP+CDN+端口+目录+github泄露+漏洞)
python3 ShuiZe.py -d target.com --full

# 批量域名扫描
python3 ShuiZe.py --domainFile domain.txt

# C段资产扫描
python3 ShuiZe.py -c 192.168.1.0

工具内置能力原理

  • 自动判断泛解析,泛解析不爆破子域名,避免无效流量

  • 调用ksubdomain爆破子域名、theHarvester收集邮箱

  • 多平台API交叉验证子域名,减少遗漏

  • 自动识别CDN,避免扫描代理节点

  • 内置敏感关键字:password、jdbc、username、数据库密钥等

  • 自动爬虫抓取后台、登录、系统、上传类敏感路径

  • 自动指纹识别各类OA、CMS、中间件并匹配对应漏洞

结果输出:Excel完整资产报表 + Github泄露txt日志,包含备案、域名、IP、CDN、端口、后台路径、漏洞清单、邮箱、敏感代码。

3.3.2 HXnineTails 九尾

原理:整合市面顶级工具链,一键完成子域名、端口、指纹、JS接口、目录、漏洞批量探测,适合快速批量打点。

git clone https://github.com/givemefivw/HXnineTails.git
cd HXnineTails
python3 main.py -u target.com

3.3.3 SpiderFoot / theHarvester

主打外网被动情报收集,用于补充人员、邮箱、关联资产,无扫描风险。

四、各工具默认字典路径 + 进阶参数(实战调优)

4.1 OneForAll

  • 默认字典:data/subdomain.txt

  • 进阶参数:--quick 快速扫描、--verify 存活校验、--dns 指定DNS、--output 导出结果

4.2 Nmap

  • 默认路径:/usr/share/nmap/scripts/

  • 进阶参数:-T2 低速避WAF、-Pn 禁ping扫描、--open 只显示开放端口

4.3 Masscan

  • 默认字典/配置:/etc/masscan/

  • 进阶参数:--rate 限制速率、--excludefile 黑名单IP

4.4 Dirsearch

  • 默认字典:db/dicc.txt

  • 进阶参数:-r 递归扫描、-x 指定后缀、--delay 请求延迟

4.5 ShuiZe 水泽

  • 默认字典路径:./dict/(子域名、后台、敏感后缀字典)

  • 核心进阶参数:--cdn CDN识别、--port 全端口扫描、--dir 目录爆破、--github 代码泄露检测

五、全流程注意事项(避坑核心)

5.1 合规底线

所有主动扫描必须授权,禁止扩网段、扫旁站、扫非授权资产,无授权扫描属于违法行为。

5.2 被动收集注意事项

公开数据存在过期、误报,必须多平台交叉验证;禁止私自下载、泄露企业敏感源码与密钥。

5.3 主动扫描注意事项

  • 禁止高频暴力扫描,避免IP封禁、业务瘫痪

  • 避开业务高峰,核心业务系统降低扫描强度

  • 禁ping目标必须加-Pn强制扫描

  • 禁止多工具同时并发扫描同一目标

5.4 工具结果处理

所有自动化结果必须人工复核,工具存在大量误报,只收集不分析等于无效。

六、最终完整执行顺序(最简背诵版)

1、确认授权与测试边界 → 2、全网被动资产收集(域名/IP/人员/代码泄露) → 3、被动结果去重整理 → 4、授权后主动存活+端口+目录扫描 → 5、自动化一键工具全量汇总打点 → 6、信息关联分析找薄弱资产 → 7、进入漏洞验证与渗透突破

七、总结

信息收集的本质是先拿免费无痕迹信息,再做可控精准探测,严格遵循「先被动、后主动、先广度、后深度、先边缘、后核心」的原理流程。人工分步收集保证全面性,Github一键集成工具保证效率,信息关联分析决定最终渗透成功率,是红队渗透测试的前置核心基石。

 posted on 2026-07-06 10:11  2525256  阅读(25)  评论(0)    收藏  举报