一、核心前置说明

1.1 收集核心逻辑

SRC信息收集遵循先被动、后主动,先全域、后精准,先资产、后漏洞的原则,全程合规无暴力扫描、无越权测试,仅做资产测绘与信息梳理,不触发目标防护告警、不干扰业务正常运行。所有收集结果最终汇总归档,形成目标完整攻击面图谱,为后续漏洞挖掘提供精准依据。

1.2 合规底线(必看)

1. 优先查看目标厂商SRC官网,确认授权测试范围,严禁测试未授权资产、内网资产、用户隐私数据;

2. 禁止高频、大流量扫描,规避DDOS、恶意攻击风险;

3. 仅公开渠道收集信息,不社工、不渗透、不越权访问任何私密系统。

二、SRC前期信息收集完整逻辑顺序(6大核心阶段)

阶段1:合规与企业基础信息收集 → 阶段2:被动全域资产收集 → 阶段3:主动精准资产测绘 → 阶段4:服务与技术栈指纹探测 → 阶段5:敏感路径与遗留信息挖掘 → 阶段6:资产汇总归档与攻击面梳理

三、各阶段全量收集信息+详细工具实操教程

阶段一:合规与企业基础信息收集(定范围、避违规)

1. 需收集全部信息

目标厂商SRC地址、授权测试域名/IP范围、禁止测试资产;企业主体名称、母公司/子公司、控股关联企业、业务范围、线上产品(官网、APP、小程序、公众号、后台系统、第三方接入平台)。

2. 对应工具+详细操作步骤

工具1:厂商SRC官网、百度/谷歌搜索

实操步骤:

① 搜索关键词:「厂商名+SRC」「厂商名+安全响应中心」,进入官方SRC页面;

② 查看《安全测试规范》《漏洞提交须知》,截图保存授权资产范围、禁止测试项、漏洞评分标准

③ 记录厂商公开业务体系,区分主业务、子业务、第三方合作业务。

工具2:企查查/爱企查/小蓝本(股权穿透扩资产)

实操步骤:

① 输入厂商全称,查询工商信息、股权结构、全资子公司、控股公司;

② 批量记录关联企业名称,后续同步测绘关联企业域名资产;

③ 筛选企业公开的线上产品、软件著作权、备案项目,扩大收集范围。

阶段二:被动全域资产收集(无流量、无告警,优先做)

核心:依托公开第三方数据库获取资产,不主动向目标服务器发送请求,零风险、全覆盖。

1. 需收集全部信息

主域名、全部子域名、备案域名、历史域名、SSL证书关联域名、IP网段、C段资产、旁站域名、历史上线资产。

2. 对应工具+详细操作步骤

工具1:ICP备案查询(在线工具:天眼查、站长工具、爱企查在线版)

实操步骤(在线网页端,无需安装):

① 输入企业全称,查询全部已备案域名(含主域、子域、历史备案域名);

② 批量导出备案列表,剔除已注销、作废域名,保留有效资产;

③ 记录域名备案主体、备案时间、服务器所在地。

工具2:crt.sh(在线网页工具,纯被动无请求)

实操步骤:

① 打开crt.sh官网,输入目标主域名(如xxx.com);

② 勾选「Search by domain」,查询所有SSL证书绑定的域名;

③ 筛选匹配主域的子域名,自动过滤泛域名垃圾数据;

④ 复制全部结果去重,补充备案未收录的隐藏子域名。

工具3:Wayback Machine(在线网页工具:archive.org)

实操步骤:

① 输入目标域名,查询历年历史快照、历史页面、已下线资产;

② 重点筛选测试环境、旧版后台、废弃接口、备份页面;

③ 记录已下线但域名仍存活的资产,此类资产大概率无安全加固,漏洞风险极高。

工具4:BugScanner/鹰图平台(在线测绘工具:Hunter鹰图、FOFA在线版、BugScanner网页端)

实操步骤(在线网页端,无命令环境要求):

① 关键词搜索企业名称、域名,批量获取IP段、C段、旁站资产;

② 筛选归属目标厂商的公网资产,排除第三方托管、CDN节点;

③ 导出IP、域名、资产归属、上线时间等完整数据。

阶段三:主动精准资产测绘(验证存活、清洗有效资产)

核心:对被动收集的批量资产进行存活验证、IP解析、CDN判断,剔除无效资产,锁定核心测试目标。

1. 需收集全部信息

域名对应真实IP、CDN状态、端口开放情况、存活资产列表、失效资产过滤、C段存活主机。

2. 对应工具+详细操作步骤

工具1:SubDomainsBrute(命令行工具)+ 在线替代:子域名挖掘在线工具(站长工具子域名查询、DNSdumpster在线版)

实操步骤(命令行完整版+参数详解):

① 环境准备:安装Python3.8及以上版本,克隆项目源码 git clone https://github.com/lijiejie/subDomainsBrute.git,进入项目目录后安装依赖 pip install -r requirements.txt -i https://pypi.douban.com/simple/(国内镜像加速);

② 核心完整命令(全量扫描模式):python subdomains.py xxx.com --full --output result.txt

③ 命令参数详解:--full 开启全字典爆破模式(覆盖更多小众子域名),--output 指定结果输出文件,默认自动去重、解析IP、检测存活状态;

④ 扫描完成后自动区分存活/失效域名,与被动收集结果合并去重,筛选有效资产纳入测试清单;

在线替代工具实操:打开DNSdumpster官网,输入目标域名,一键导出全部子域名、解析IP、DNS记录,无需搭建环境,适合快速批量收集。

工具2:Nslookup/Dig(系统自带命令行)+ 在线替代:IP解析在线工具(IP138在线DNS查询)

实操步骤(命令行完整版+在线方案):

① Windows/Linux通用命令:CMD/终端输入nslookup -type=A 目标域名,精准查询A记录解析IP;Linux系统可使用 dig xxx.com A +short 精简输出真实IP;

② 多次解析,若IP频繁变动、归属云厂商(阿里云/腾讯云),判定为CDN节点,放弃扫描;

③ 固定IP、多次解析结果一致的为真实业务IP,纳入核心测试资产;

在线替代工具实操:打开IP138 DNS查询页面,输入域名,批量查看多地解析节点IP,快速判断是否为CDN节点,无需命令操作。

工具3:Masscan(高速端口扫描命令行)+ 在线替代:在线端口扫描工具(ToolAdmin端口探测、站长工具端口扫描)

实操步骤(命令行完整版+全参数详解):

① 基础全端口扫描命令(合规限速版):masscan 1.1.1.0/24 -p 1-65535 --rate 100 -oX port_result.xml

② 核心参数详解:--rate 100 限制每秒100数据包(SRC合规必备,杜绝告警),-p 1-65535 扫描全部端口,-oX 导出XML格式结果方便后续整理;

③ 拓展常用命令:指定扫描单一IP masscan 1.1.1.1 -p 80,443,8080 --rate 50,精准扫描常用业务端口;

在线替代工具实操:使用ToolAdmin在线端口扫描,输入目标IP,选择常用端口/全端口扫描,低流量无风险,适合新手快速探测端口开放状态。

阶段四:服务与技术栈指纹探测(定位漏洞突破口)

核心:识别目标系统架构、中间件、服务版本、编程语言、数据库,精准匹配对应漏洞库。

1. 需收集全部信息

操作系统版本、Web服务(Nginx/Apache)、中间件(Tomcat/Weblogic/Jetty)、编程语言(PHP/JAVA/Python)、数据库(MySQL/Redis/Oracle)、CMS系统、框架版本、设备指纹(网关、防火墙、后台系统)。

2. 对应工具+详细操作步骤

工具1:WhatWeb(指纹探测命令行)+ 在线替代:WhatWeb在线指纹识别、站长工具网站指纹查询

实操步骤(命令行完整版+参数详解):

① 批量扫描命令(多资产批量检测):whatweb -i 资产列表.txt -o result.html --quiet

② 核心参数详解:-i 导入本地资产文本列表,-o 指定输出格式(html/txt/xml),--quiet 静默扫描、不输出冗余日志,提升扫描效率;

③ 单资产快速扫描命令:whatweb https://www.xxx.com,直接输出网站全部指纹信息;

在线替代工具实操:打开在线WhatWeb指纹识别平台,输入目标域名,一键获取CMS、中间件、服务器版本、脚本语言等全量指纹,无需搭建环境。

工具2:EHole(棱洞,命令行/图形化)+ 在线替代:FOFA在线指纹识别、Hunter在线资产指纹查询

实操步骤(命令行完整版):

① 基础批量扫描命令:ehole -f ip.txt -o finger_result.txt,导入IP/域名列表批量指纹探测;

② 单目标扫描命令:ehole -u https://www.xxx.com,精准识别国内OA、ERP、网关、后台系统等专属指纹;

③ 工具自动匹配风险指纹、标注高危资产,可直接筛选可渗透测试目标;

在线替代工具实操:FOFA在线端输入资产,可精准识别国产业务系统、设备指纹、服务版本,支持批量筛选高危漏洞资产。

工具3:Nmap(端口服务探测命令行)+ 在线替代:Nmap在线扫描、站长工具服务版本探测

实操步骤(命令行完整版+超全参数详解):

① 核心合规扫描命令(SRC专用):nmap -sV -Pn -T2 目标IP -oN nmap_result.txt

② 参数详解:-sV 精准探测服务版本号(核心参数,用于匹配CVE漏洞),-Pn 跳过主机存活检测(避免漏扫屏蔽ping的主机),-T2 低速扫描(合规防告警),-oN 保存文本格式结果;

③ 拓展常用命令:扫描全端口+版本 nmap -sV -Pn -p 1-65535 目标IP,批量扫描网段 nmap -sV -Pn 1.1.1.0/24;扫描完成后对照CVE、CNVD漏洞库,匹配对应版本可利用漏洞;

在线替代工具实操:Nmap在线扫描平台,输入目标IP,选择低速扫描模式,一键获取端口、服务、版本指纹,无需本地安装。

阶段五:敏感路径与遗留信息挖掘(直接获取漏洞线索)

核心:挖掘网站隐藏路径、敏感文件、后台入口、泄露信息,是SRC新手高收益核心环节。

1. 需收集全部信息

后台登录入口、管理目录、备份文件(zip/sql/rar)、配置文件、日志文件、测试页面、探针文件、未授权接口、敏感目录(phpmyadmin、upload、backup)、源码泄露、员工邮箱/手机号/内部域名。

2. 对应工具+详细操作步骤

工具1:Dirsearch(目录扫描命令行)+ 在线替代:在线目录扫描工具、后台路径探测在线工具

实操步骤(命令行完整版+精准参数):

① 完整环境安装:git clone https://github.com/maurosoria/dirsearch.git,进入目录后执行 pip install -r requirements.txt 安装全部依赖;

② SRC合规扫描核心命令:python dirsearch.py -u 目标域名 -w db/src_sensitive.txt --rate 50 --delay 1 -o dir_result.html

③ 参数详解:-w 指定SRC专用敏感字典,--rate 50 限速50请求/秒,--delay 1 每次请求延迟1秒,彻底规避WAF拦截与风控告警;

④ 结果筛选:优先关注200(正常访问)、301/302(跳转目录)、403(存在未授权目录)状态码路径,重点排查备份文件、后台目录、探针、配置文件泄露;

在线替代工具实操:使用在线目录扫描平台,导入敏感字典,低速扫描目标站点,快速挖掘隐藏路径与后台入口,零配置上手。

工具2:JSFinder(JS敏感信息挖掘命令行)+ 在线替代:JS源码在线解析、接口提取在线工具

实操步骤(命令行完整版+参数解析):

① 基础环境:无需复杂配置,Python3环境直接运行,批量抓取全站JS链接;

② 核心扫描命令:python JSFinder.py -u 目标域名 -d 3 -o js_result.txt

③ 参数详解:-d 3 设置爬虫深度为3级,抓取全站深层JS文件,-o 导出结果,自动提取隐藏接口、后台地址、密钥、token、路径参数;

④ 梳理提取的未授权接口、越权接口、废弃接口,是SRC高危漏洞核心突破口;

在线替代工具实操:JS在线解析工具粘贴网站源码/输入域名,一键批量提取全部JS文件、隐藏API接口、敏感密钥信息,快速挖掘接口漏洞。

工具3:Google/Baidu高级语法(纯在线被动挖掘,无命令)

实操语法(直接复制搜索):

site:xxx.com inurl:login/admin 批量查找后台入口;

site:xxx.com filetype:zip/sql/rar 查找备份文件泄露;

site:xxx.com inurl:backup/log 查找日志、备份目录;

site:xxx.com 内部/测试/后台 查找公开的内部测试页面。

阶段六:资产汇总归档与攻击面梳理(收尾标准化)

1. 最终需汇总的全量信息台账

1. 合规信息:授权范围、禁止测试项;

2. 企业资产:关联企业、全部域名、存活IP、C段资产;

3. 技术指纹:操作系统、中间件、服务版本、框架、数据库;

4. 敏感资源:后台入口、敏感路径、备份文件、隐藏接口、泄露信息;

5. 风险资产:老旧版本组件、废弃遗留资产、未加固测试系统。

2. 归档规范

所有数据分类整理为Excel台账,标注资产风险等级、测试优先级,剔除CDN、无效、未授权资产,形成唯一、完整、合规的目标攻击面清单,支撑后续漏洞挖掘。

四、工具使用核心注意事项(避坑)

1. 所有主动扫描工具必须限速运行,禁止高频暴力扫描,避免封禁IP、触发厂商风控;

2. 先被动后主动,优先使用公开数据库收集信息,减少主动请求流量;

3. 严格区分CDN节点与真实IP,不对CDN节点做无效扫描;

4. 所有收集行为仅用于SRC合规漏洞提交,严禁用于非法测试、数据窃取;

5. 定期复用Wayback Machine查询历史资产,老旧遗留资产是SRC高危漏洞高发区。

 posted on 2026-07-15 14:42  2525256  阅读(20)  评论(0)    收藏  举报