写在前面:合法学习边界
信息收集只允许在你自己负责、或明确书面授权的目标上进行。对不属于你的域名、系统做扫描和枚举可能违反相关法律。本文只讲方法和边界,不鼓励对任意目标操作。
一、为什么先做资产测绘
渗透测试的第一步是“搞清楚对方有哪些入口”。很多问题就出在那些“没人记得的子域名”上:
| |
子域名往往比主站更容易出问题,因为它没人维护。
二、子域名枚举的常见方法
1. 证书透明日志
通过证书透明日志(Certificate Transparency)可以查到域名下签过哪些证书,从中提取子域名。
| |
特点是:覆盖广、不需要爆破,但只能拿到“签过证书的”。
2. 被动收集
| |
被动方式不主动接触目标,适合早期快速建资产清单。
3. 字典爆破
用常见前缀去碰 DNS:
| |
爆破会主动产生大量 DNS 查询,必须注意流量和授权边界。
三、存活验证与去噪
枚举出来一堆域名,不代表都可用。需要验证:
| |
常见干扰:
| |
去噪的重点是把“真正属于目标、有独立服务的资产”筛出来。
四、常见风险与误区
| |
五、防御建议
| |
六、小结
子域名枚举的价值不在“扫得多”,而在“认得出”。真正的资产测绘要能回答:这些域名是谁的、有没有服务、值不值得进一步测。