笔记整理|被动收集,主动出击:高效子域名收集思路与实战手册

各位朋友,大家好。今天想和大家分享一份关于子域名信息收集的实用笔记。这份内容融合了多种收集手法的原理与思路,旨在帮助大家更全面、高效地进行资产发现,尤其是在安全测试或研究领域。无论是想拓宽技术视野,还是寻求实战启发,都希望能对你有所帮助。

📁 被动收集:于无声处听惊雷

这类方法的精髓在于“静默访问”——你只是在查询公开的数据源,不会在目标服务器留下日志,安全且隐蔽。

1. 证书透明度日志

•原理:为了防止SSL证书被不法签发,各大浏览器要求证书颁发机构(CA)必须公开它们签发的证书。而证书里通常会包含站点相关的域名信息。

•手法:

◦直接访问如  https://crt.sh 、https://search.censys.io/ 等网站进行查询。
◦例如,在crt.sh输入 %.baidu.com,就能看到百度历史上为所有子域名申请过的公开证书记录。
◦可以用脚本调用其API进行自动化。

2. 搜索引擎语法

•原理:利用搜索引擎强大的历史爬虫数据库,发现曾被收录的子域名或页面。

•手法:

◦site:baidu.com (最基础的查询)
◦site:baidu.com -www (排除www,看其他子域)
◦结合其他语法:site:baidu.com inurl:admin 或 site:baidu.com intitle:后台

•小提示:Google的语法支持通常最为强大,效果最佳。

3. DNS历史解析与聚合

•原理:即使某个域名现已停用,其历史上的解析记录也可能被安全公司或数据提供商保存下来。

•手法:

◦查询 VirusTotal 的“Relations”标签页,常能发现域名下的相关解析记录和子域名。

◦使用在线工具:https://dnsdumpster.com/ (可视化友好)、https://securitytrails.com/ (号称拥有最全DNS历史数据库)。

🎯 主动侦察:有的放矢,深入挖掘

这类方法更直接,需要与目标或其DNS服务器进行交互。

1. 子域名字典爆破

•原理:这是最核心的“猜测”手法。基于常见命名习惯(如mail.、vpn.、oa.、test.),用庞大的字典进行枚举查询。

•手法:

◦使用工具:dnsrecon、fierce、knock、Layer子域名挖掘机等。

◦关键在于字典质量:网上有公开的各类子名字典,也可以根据目标业务定制(例如针对电商目标尝试juhuasuan.、taobao.等关键词)。

2. 域传送漏洞检测

•原理:如果目标DNS服务器配置不当,允许任何人请求其完整的区域数据副本(即“DNS域传送”),攻击者便可直接获取所有子域名(包括内部域名)。

•手法:使用 dig 命令尝试:dig axfr @<dns服务器地址> <目标域名>

•现状:如今这类漏洞已较为罕见,但一旦发现,价值极高。

🔍 混合增强:利用空间搜索引擎与前端资源

1. 网络空间搜索引擎

•原理:这类引擎(如ZoomEye、Fofa、Shodan)持续全网扫描,并记录IP地址上运行的网站和服务信息。

•手法:

◦Fofa: domain="baidu.com" 或 cert="baidu.com"

◦ZoomEye: site:baidu.com

◦Shodan: hostname:baidu.com

•优势:不仅能发现子域名,还能直接看到其开放的端口、服务、组件等信息,快速定位攻击面。

2. JS文件提取与爬虫

•原理:现代Web应用(尤其是SPA)常将API接口、路由等写在JavaScript文件中。分析这些JS文件,常能发现隐藏的子域名或接口。

•手法:

◦浏览器开发者工具“Sources”面板中手动搜索 .baidu.com 或 api、v1 等关键词。

◦使用工具:LinkFinder、JSFinder 或 Burp Suite 相关插件。

⚡ 实战组合拳:从面到点,层层递进

在实际操作中,建议采用组合策略,以提高效率与覆盖面:

第一步:快速聚合

前往 SecurityTrails 或 DNSdumpster,输入目标域名,获取一份初步的子域名名单,快速评估资产规模。

第二步:证书溯源

利用 crt.sh 等证书透明度网站,爬取所有历史证书记录,补充第一步可能遗漏的资产。

第三步:空间引擎探测

在 Fofa 或 ZoomEye 中搜索 domain="目标.com"。重点关注开放了非标准端口(如8080、8443)的子域名,这些常是测试、开发环境,可能存在更高风险。

第四步:深度字典爆破

使用集成工具(如 OneForAll)或专用爆破工具,加载一份大字典进行深度扫描。这一步较耗时,可后台运行。

第五步:JS文件验证与深挖

访问已发现的子域名,利用JSFinder等工具分析其JS文件,寻找更深层级的域名(三级、四级)或未直接暴露的API接口。

⚠️ 最后的小提示

在进行主动爆破时,务必注意控制请求速率(可设置为每秒5-10个请求),避免因请求过快触发目标的WAF(Web应用防火墙)规则,导致IP被封锁,甚至引起不必要的警觉。

以上就是本次分享的全部内容。技术是工具,思路是灵魂。希望这份融合了“被动收集”与“主动侦察”的笔记,能为你打开一扇新的窗户,在探索网络空间时更加得心应手。

如果你觉得这份笔记有收获,欢迎分享或收藏。我们下期再见!

posted @ 2026-03-01 17:17  初雪chuxue  阅读(221)  评论(0)    收藏  举报