信息收集进阶:Google 语法、JS 分析与云资产测绘

信息收集进阶三件套:Google Hacking 语法、前端 JS 接口与密钥挖掘、FOFA/Shodan 云资产测绘,含操作步骤与检测防御。

写在前面:合法学习边界

信息收集只允许在授权目标上进行。对不属于你的域名、云资产做枚举测绘可能违反相关法律与平台条款。

一、原理:为什么要“进阶”收集

基础信息收集(域名/端口/指纹)只解决“有什么”。进阶收集要回答更值钱的问题:

1
2
3
1. Google 语法:从公开搜索里挖出隐藏页面、文件、后台
2. JS 分析:从前端代码里挖出接口、密钥、加密逻辑
3. 云资产测绘:从测绘引擎找到暴露的云服务、存储桶、未授权资源

这三块能大幅提升命中率,很多“漏扫扫不到”的资产都藏在这里。

二、Google Hacking 语法

常用操作符(经典且有效)

1
2
3
4
5
6
site:目标域名        只搜该域下的内容
inurl:admin          URL 里含 admin
intitle:登录         标题含“登录”
filetype:sql|bak    指定文件类型(备份/源码)
intext:password      页面正文含 password
-关键词              排除某个词
1
2
解释:site 限定域;inurl/intitle 限定位置;filetype 挖文件;
组合使用可精准定位隐藏后台、备份、接口等。

实战组合

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
# 找后台/登录页
site:example.com inurl:admin
site:example.com intitle:登录

# 找备份/源码/配置文件
site:example.com filetype:zip
site:example.com filetype:sql
site:example.com filetype:env

# 找接口与文档
site:example.com inurl:api
site:example.com filetype:json

# 排除干扰
site:example.com -inurl:blog

操作步骤

1
2
3
4
第 1 步:确认授权目标主域与子域
第 2 步:按“后台/备份/接口/文档”逐类组合搜索
第 3 步:对命中结果用工具验证可达与敏感度
第 4 步:参考 GHDB(Google Hacking Database)扩展

三、JS 分析:从前端挖接口与密钥

前端 JS 里常藏着后端接口地址、AppID/Secret、加密密钥和业务逻辑,是“拿源码找接口”的最快路径。

方法与工具

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
# 抓页面引用的 JS 文件(Burp/浏览器)
# 批量提取 JS 里的 URL/接口
LinkFinder -i https://目标/app.js -d -o urls.txt
# 解释:从 JS 中提取接口 URL,-d 深度抓取
JSFinder -u https://目标 -d
# 解释:自动抓页面并提取 JS 中的域名/接口
# 提取密钥/敏感字符串
SecretFinder -i https://目标/app.js -o secrets.txt
# 解释:用正则找 token/secret/api key 等敏感串
# 关键词直接抓
grep -oE 'https?://[^"]+' app.js | sort -u
# 解释:直接把 JS 里所有 URL 拉出来去重
1
2
重点找:/api/、/v1/、/admin/、token、secret、appid、
加密 key、后端域名、未公开接口

操作步骤

1
2
3
4
第 1 步:抓全页面 JS(含异步加载的)
第 2 步:提取接口与域名列表
第 3 步:提取密钥/Token/加密串
第 4 步:逐个测接口(未授权/越权),验证密钥可用性

四、云资产测绘

测绘引擎能发现公网暴露的资产:存储桶、云数据库、未鉴权服务、历史遗留系统。

常用平台

1
2
3
4
FOFA(fofa.info)
Shodan(shodan.io)
Quake(quake.360.cn)
ZoomEye(钟馗之眼)

常用语法

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
FOFA:
  domain="example.com"                按主域
  app="xxx"                           按应用/组件
  title="管理后台"                     按标题
  body="password"                     按正文
  icon_hash="xxx"                     按图标(找同款资产)

Shodan:
  hostname:example.com
  http.title:"admin"
  port:6379                           找未授权 Redis
  ssl.cert.subject.cn:example.com     按证书
1
2
解释:测绘语法=按域/组件/标题/图标定位资产;
icon_hash/证书能跨 IP 找到同一套系统,适合测绘同款资产。

找云存储桶(OSS/S3)

1
2
3
bucket 命名常见:公司名+env、backup、upload、files
FOFA:bucket="xxx"
S3 枚举:s3 名称猜测 + 访问测试(可读即泄露)

操作步骤

1
2
3
4
第 1 步:用主域/证书/图标在测绘平台建资产画像
第 2 步:按“后台/未授权服务/存储桶”筛暴露资产
第 3 步:对命中资产确认归属与授权后再验证
第 4 步:登记到资产清单,纳入后续测试

五、影响

1
2
3
信息收集越全,命中率越高
能找到“没人管”的隐藏资产(往往漏洞更多)
云资产泄露常直接拿到敏感数据

六、检测与防御(对立面)

1
2
3
4
隐藏后台/接口:不公开敏感路径,加访问控制
JS 密钥:密钥不落前端,用服务端代理
云资产:关闭公网暴露、配置 ACL、做资产登记
测绘痕迹:对测绘引擎做防护,限制未授权访问

七、小结

进阶收集 = “搜索引擎挖隐藏页 + 前端 JS 挖接口密钥 + 测绘引擎挖云资产”。这三块互为补充,能大幅扩大攻击面认知。记住:先确认归属与授权,再验证。收集到的资产要整理成清单,才能支撑后续渗透。