信息收集:nmap 与子域名枚举

从资产发现角度理解 nmap 与子域名枚举,掌握常见命令、判断方法和授权边界,帮助初学者把信息收集做成可复用的工作流。

写在前面:合法学习边界

信息收集是渗透测试的第一步,也是最容易被误解的一步。本文只讲解在授权范围内的信息收集方法。请不要对陌生网站、企业内网或其他人资产做扫描、枚举、爆破或漏洞验证。任何扫描都要确认目标范围、时间窗口、速率和授权。

一、信息收集要解决的问题

信息收集不是“多找几个 IP”这么简单。它要回答:

1
2
3
4
5
目标有哪些子域名?
每个子域名对应哪些 IP?
开放了哪些端口?
运行了哪些服务?
哪些服务需要重点检查?

好的信息收集会帮助后续测试聚焦:先把攻击面缩小,再深入验证。

二、nmap 的基础用法

1. 扫描指定端口

1
nmap -p 22,80,443 <获得授权的目标IP>

适合快速确认 SSH、HTTP、HTTPS。

2. 扫描全部 TCP 端口

1
nmap -sS -p- <获得授权的目标IP>

耗时长,但覆盖面大。

3. 服务版本识别

1
nmap -sV -O -p- <获得授权的目标IP>

版本和系统识别能帮助判断已知漏洞和补丁状态。

4. UDP 端口

1
nmap -sU -p 53,123,161,162 <获得授权的目标IP>

UDP 通常更慢,但 DNS、NTP、SNMP 都很关键。

5. 输出保存

1
2
nmap -oN scan.txt <获得授权的目标IP>
nmap -oX scan.xml <获得授权的目标IP>

保存结果便于复核和写报告。

三、子域名枚举

子域名枚举的目标是发现资产的更多入口。

常见手段包括:

1
2
3
4
DNS 查询
被动字典
证书透明度日志
公开数据库

常用工具:

1
2
3
subfinder -d example.com
assetfinder example.com
oneforall example.com

这些信息可以帮助发现:

1
2
3
4
5
6
管理后台
开发环境
API 网关
测试站点
镜像或 CDN
邮件服务器

四、信息收集的安全边界

信息收集必须遵守授权。尤其是:

1
2
3
4
不要扫描未授权 IP 段
不要对陌生企业域名做大规模枚举
不要把扫描结果用于攻击
不要滥用公开数据集

报告里要写清范围、时间、方法和证据。

五、如何把结果变成可用情报

好的信息收集输出不是一堆 IP,而是结构化的资产表:

1
2
3
4
5
6
7
8
域名
IP
端口
服务
版本
是否公网可访问
是否敏感
建议优先检查项

这才是后续渗透测试的基础。

六、小结

nmap 和子域名枚举是入口,不是终点。它们帮你看到攻击面,但真正有价值的是对资产、服务和风险的理解。

本站使用「署名 4.0 国际」创作共享协议,可自由转载、引用,但需署名作者且注明文章出处