笔记整理|被动收集,主动出击:高效子域名收集思路与实战手册
各位朋友,大家好。今天想和大家分享一份关于子域名信息收集的实用笔记。这份内容融合了多种收集手法的原理与思路,旨在帮助大家更全面、高效地进行资产发现,尤其是在安全测试或研究领域。无论是想拓宽技术视野,还是寻求实战启发,都希望能对你有所帮助。
📁 被动收集:于无声处听惊雷
这类方法的精髓在于“静默访问”——你只是在查询公开的数据源,不会在目标服务器留下日志,安全且隐蔽。
1. 证书透明度日志
•原理:为了防止SSL证书被不法签发,各大浏览器要求证书颁发机构(CA)必须公开它们签发的证书。而证书里通常会包含站点相关的域名信息。
•手法:
◦直接访问如 https://crt.sh 、https://search.censys.io/ 等网站进行查询。
◦例如,在crt.sh输入 %.baidu.com,就能看到百度历史上为所有子域名申请过的公开证书记录。
◦可以用脚本调用其API进行自动化。
2. 搜索引擎语法
•原理:利用搜索引擎强大的历史爬虫数据库,发现曾被收录的子域名或页面。
•手法:
◦site:baidu.com (最基础的查询)
◦site:baidu.com -www (排除www,看其他子域)
◦结合其他语法:site:baidu.com inurl:admin 或 site:baidu.com intitle:后台
•小提示:Google的语法支持通常最为强大,效果最佳。
3. DNS历史解析与聚合
•原理:即使某个域名现已停用,其历史上的解析记录也可能被安全公司或数据提供商保存下来。
•手法:
◦查询 VirusTotal 的“Relations”标签页,常能发现域名下的相关解析记录和子域名。
◦使用在线工具:https://dnsdumpster.com/ (可视化友好)、https://securitytrails.com/ (号称拥有最全DNS历史数据库)。
🎯 主动侦察:有的放矢,深入挖掘
这类方法更直接,需要与目标或其DNS服务器进行交互。
1. 子域名字典爆破
•原理:这是最核心的“猜测”手法。基于常见命名习惯(如mail.、vpn.、oa.、test.),用庞大的字典进行枚举查询。
•手法:
◦使用工具:dnsrecon、fierce、knock、Layer子域名挖掘机等。
◦关键在于字典质量:网上有公开的各类子名字典,也可以根据目标业务定制(例如针对电商目标尝试juhuasuan.、taobao.等关键词)。
2. 域传送漏洞检测
•原理:如果目标DNS服务器配置不当,允许任何人请求其完整的区域数据副本(即“DNS域传送”),攻击者便可直接获取所有子域名(包括内部域名)。
•手法:使用 dig 命令尝试:dig axfr @<dns服务器地址> <目标域名>
•现状:如今这类漏洞已较为罕见,但一旦发现,价值极高。
🔍 混合增强:利用空间搜索引擎与前端资源
1. 网络空间搜索引擎
•原理:这类引擎(如ZoomEye、Fofa、Shodan)持续全网扫描,并记录IP地址上运行的网站和服务信息。
•手法:
◦Fofa: domain="baidu.com" 或 cert="baidu.com"◦ZoomEye: site:baidu.com
◦Shodan: hostname:baidu.com
•优势:不仅能发现子域名,还能直接看到其开放的端口、服务、组件等信息,快速定位攻击面。
2. JS文件提取与爬虫
•原理:现代Web应用(尤其是SPA)常将API接口、路由等写在JavaScript文件中。分析这些JS文件,常能发现隐藏的子域名或接口。
•手法:
◦浏览器开发者工具“Sources”面板中手动搜索 .baidu.com 或 api、v1 等关键词。
◦使用工具:LinkFinder、JSFinder 或 Burp Suite 相关插件。
⚡ 实战组合拳:从面到点,层层递进
在实际操作中,建议采用组合策略,以提高效率与覆盖面:
第一步:快速聚合
前往 SecurityTrails 或 DNSdumpster,输入目标域名,获取一份初步的子域名名单,快速评估资产规模。
第二步:证书溯源
利用 crt.sh 等证书透明度网站,爬取所有历史证书记录,补充第一步可能遗漏的资产。
第三步:空间引擎探测
在 Fofa 或 ZoomEye 中搜索 domain="目标.com"。重点关注开放了非标准端口(如8080、8443)的子域名,这些常是测试、开发环境,可能存在更高风险。
第四步:深度字典爆破
使用集成工具(如 OneForAll)或专用爆破工具,加载一份大字典进行深度扫描。这一步较耗时,可后台运行。
第五步:JS文件验证与深挖
访问已发现的子域名,利用JSFinder等工具分析其JS文件,寻找更深层级的域名(三级、四级)或未直接暴露的API接口。
⚠️ 最后的小提示
在进行主动爆破时,务必注意控制请求速率(可设置为每秒5-10个请求),避免因请求过快触发目标的WAF(Web应用防火墙)规则,导致IP被封锁,甚至引起不必要的警觉。
以上就是本次分享的全部内容。技术是工具,思路是灵魂。希望这份融合了“被动收集”与“主动侦察”的笔记,能为你打开一扇新的窗户,在探索网络空间时更加得心应手。
如果你觉得这份笔记有收获,欢迎分享或收藏。我们下期再见!

浙公网安备 33010602011771号