【SRC】基础思路篇2:漏洞挖掘之信息收集全面攻略

📅 2026/7/20 10:27:45
【SRC】基础思路篇2:漏洞挖掘之信息收集全面攻略
文章目录引言一、子域名收集1. 搜索引擎查询Hunter推荐FOFAZoomEye360QuakeVirusTotal推荐2. 工具枚举OneForAll推荐Subfinder httpxksubdomaindig区域传送漏洞检测3. 教育网专项搜索Hunter语法FOFA语法二、小程序与APP收集1. 小程序查询ICP备案查询2. 公众号与小程序关注3. APP查询应用商店查询APK信息泄漏检测三、WHOIS信息收集查询工具反查功能实战价值四、特征信息收集1. 站点基础信息CDN检测SSL证书查询综合查询工具2. 代码仓库搜索源码泄露检测GitHub信息收集GitHub三级子域名查询3. 目录与文件扫描目录扫描工具绕过403技巧自定义字典收集与权重设置4. 端口扫描Nmap基础用法Masscan快速端口扫描ENScan_GO五、高级搜索语法1. GitHub搜索常用工具搜索示例2. Google搜索Google Hacking基础语法EDU专项搜索注意事项六、企业信息收集1. 企业查询平台2. ICP备案查询3. 文档与知识库七、威胁情报与辅助工具1. 威胁情报平台2. 社工工具3. 浏览器插件4. 综合工具八、主流信息收集工具对比与选择8.1 TscanPlus业内主流选择8.2 工具组合策略8.3 不能完全依赖工具8.4 渗透过程中的隐藏资产发现九、ARL灯塔深度评测1. 子域名收集广撒网有余精准度不足优点局限性2. 端口扫描能用但需谨慎优点局限性3. 目录扫描短板明显不适合实战主要问题关键建议4. 通用注意事项性能与稳定性部署建议5. 对SRC挖洞的实际影响6. 业内实战用法十、信息收集实战流程标准流程关键注意事项十一、总结引言信息收集是SRC漏洞挖掘的第一步也是关键的一步。充分的信息收集能帮助我们全面了解目标资产发现隐藏的攻击面。本文将系统性地介绍SRC测试中常用的信息收集方法和渠道帮助读者建立完整的信息收集思维体系。一、子域名收集1. 搜索引擎查询Hunter推荐特点擅长域名查询数据更新及时查询策略基础查询直接搜索目标域名备案号筛选当域名查询结果较少时使用备案号进行关联查询站点标题/图标通过网站标题或favicon图标进行匹配公司名称搜索公司名称及其产品如VPN等C段信息IP最后2位不同时搜索ip/24获取同网段资产高级语法示例domain.suffixedu.cn ip.port!443 ip.port!80 header.status_code!302 web.title!统一身份认证平台 web.title!欢迎登录 web.title!webserver web.title!Download EasyConnectFOFA特点擅长IP查询数据覆盖面广实用技巧ico hash匹配计算目标网站图标hash进行批量搜索ICP备案号通过备案号关联同主体下的所有站点语法示例icpXX备案号 || icpYY备案号 orgChina Education and Research Network CenterZoomEye特点针对物联网设备和服务的搜索360Quake特点国内安全搜索引擎数据更新快VirusTotal推荐特点可查询域名关联信息和历史记录访问地址https://www.virustotal.com/gui/home/search2. 工具枚举OneForAll推荐特点集成多个数据源结果全面配置与使用# 进入项目目录cdOneForAll# 激活虚拟环境sourcevenv/bin/activate# 执行子域名收集python oneforall.py--targetxxx.com run# 退出虚拟环境deactivate建议配置Fofa、Github Token以提升效果国内目标推荐配置Fofa海外目标推荐配置ShodanSubfinder httpx特点速度快适合大规模扫描使用流程# 子域名枚举subfinder-dxxx.com-ourls.txt# 存活探测httpx-lurls.txt-silent-sc-cl-title-server-td-ip-mc200-oalive.txtksubdomain特点基于DNS爆破的子域名发现工具使用场景当其他工具收集结果较少时使用# 使用字典进行爆破ksubdomain-dxxx.com-fsubdomain.txt推荐字典https://github.com/TheKingOfDuck/fuzzDicts/tree/master/subdomainDictsdig区域传送漏洞检测# 查询NS记录digxx.com NS# 检测区域传送漏洞dig目标NS服务器目标域名AXFR3. 教育网专项搜索Hunter语法ip.isp教育 ip.isp教育 domain!edu.cn ip.country中国 ip.isp教育 domain!edu.cn web.body注册 ip.country中国FOFA语法orgChina Education and Research Network Center二、小程序与APP收集1. 小程序查询ICP备案查询通过公司名称查询备案信息在手机上搜索确认小程序归属PC端不显示归属2. 公众号与小程序关注公众号收集通过微信搜索目标公司/学校名称关注官方公众号分析公众号菜单栏发现隐藏的服务入口和链接关注历史推文寻找业务功能和接口信息小程序深度挖掘关注目标公司/学校的官方小程序分析小程序的API接口和业务逻辑通过小程序逆向获取源码发现敏感信息和隐藏功能实战价值公众号和小程序往往是企业数字化服务的重要入口通过关注和分析可以发现大量有价值的信息包括隐藏的API接口、业务功能和敏感数据。3. APP查询应用商店查询腾讯应用宝搜索公司名称或产品名豌豆荚历史版本查询七麦数据https://www.qimai.cn/APK信息泄漏检测# 使用apkleaks检测apkleaks-fxxx.apk-oresult.txt三、WHOIS信息收集查询工具工具功能地址站长之家基础WHOIS查询https://whois.chinaz.com/爱站SEO综合查询https://whois.aizhan.com/Who.is国外版WHOIShttps://who.is/反查功能邮箱反查https://whois.chinaz.com/reverse/email注册人反查https://whois.chinaz.com/reverse/register电话反查https://whois.chinaz.com/reverse/phone实战价值通过WHOIS查询到管理员手机号、姓名、邮箱后可反查其注册的其他域名扩大攻击面。四、特征信息收集1. 站点基础信息CDN检测https://ping.chinaz.com/https://ping.aizhan.com/SSL证书查询Censyshttps://censys.io/crt.shhttps://crt.sh/实战案例通过SSL证书查询二级域名再到Github搜索相关三级域名可能发现测试源码。综合查询工具工具功能地址站长工具SEO查询https://seo.chinaz.com/爱站综合查询https://www.aizhan.com/cha风鸟安全信息https://www.riskbird.com/备案查询ICP备案https://www.beianx.cn/2. 代码仓库搜索源码泄露检测publicwww.com搜索网站使用的JavaScript代码searchcode.com代码搜索引擎GitHub信息收集搜索公司名称、域名、产品名查找配置文件、API密钥、测试账号等敏感信息GitHub三级子域名查询通过GitHub搜索可以发现目标公司的三级子域名信息特别是在配置文件、代码注释、测试代码中可能包含未公开的子域名。搜索技巧搜索目标域名的变体*.example.com、sub.*.example.com搜索配置文件中的域名example.comfilename:config搜索代码中的API端点api.*.example.com实战示例*.api.example.comtest.*.example.comdev.*.example.comfilename:application.yml example.comfilename:config.js example.com价值通过GitHub发现的三级子域名往往是测试环境或内部系统安全防护较弱更容易发现漏洞。3. 目录与文件扫描目录扫描工具工具特点使用示例dirsearch支持多种语法python dirsearch.py -u https://xxx.com/ --random-agent -t 10 -i 200gobusterGo语言编写速度快gobuster dir -u https://xxx.com/ -w wordlist.txt -t 107kbscan-WebPathBrute图形界面https://github.com/7kbstorm/7kbscan-WebPathBrute绕过403技巧使用dirsearch_bypass403https://github.com/lemonlove7/dirsearch_bypass403自定义字典收集与权重设置字典类型路径名称字典admin、api、manage、test、backup、config、actuator、druid、swagger-ui.html脚本名称字典index、login、register、logout、config、spring、struts、phpMyAdmin、wp-admin参数名称字典id、uid、userid、orderid、page、limit、token、session、keyword、search权重划分高权重P0/admin、/api、/actuator、/druid、/swagger-ui.html、/v2/api-docs、/.git、/.svn中权重P1/login、/register、/test、/backup、/config、/user、/order、/payment低权重P2通用字典、随机路径实战建议收集行业特定字典教育、金融、医疗等从以往发现的漏洞中提取路径和参数补充到字典中定期更新字典加入新发现的路径和参数使用加权扫描工具优先测试高价值路径价值通过精心收集和管理字典可以大大提高漏洞发现效率优先发现高价值漏洞。4. 端口扫描Nmap基础用法# 全端口扫描慢速nmap-Pn-p--T2--open-sS-vxxx.com# 快速扫描nmap-Pn-p--T1--open-sSxxx.comMasscan快速端口扫描特点速度极快适合大规模端口扫描使用方法masscan xxx.com -p0-65535 --rate1000masscan xxx.com -p1-65535 --rate5000 -oX result.xmlWAF干扰处理判断方法当扫描结果显示异常多的端口开放如数百个端口且开放端口分布无规律可能是WAF的蜜罐响应处理策略立即中断Masscan扫描使用Nmap进行精准验证验证命令nmap -sV -sT -Pn --version-all --open -p- xxx.com参数说明-sV启用版本检测-sTTCP连接扫描更准确-Pn跳过主机发现--version-all尝试检测所有服务版本--open只显示开放的端口ENScan_GO特点集成公司信息查询# 查询公司信息./enscan-n小米# 批量查询./enscan-fdomains.txt-invest50-delay3五、高级搜索语法1. GitHub搜索常用工具githubscanhttps://github.com/lianfeng30/githubscangitscan代码泄露扫描GitHarvesterhttps://github.com/metac0rtex/GitHarvestergitrobhttps://github.com/michenriksen/gitrob搜索示例edu.cn AND /password \w/ NOT /password (password|xxx|123456)/2. Google搜索Google Hacking基础语法语法作用示例site:指定站点site:edu.cninurl:URL包含inurl:adminintitle:标题包含intitle:后台管理filetype:文件类型filetype:pdfintext:文本包含intext:密码精确匹配adminxxx.com或运算EDU专项搜索收集个人信息site:*.edu.cn (filetype:pdf OR filetype:xls OR filetype:xlsx OR filetype:doc OR filetype:docx) (身份证号 OR SFZH OR 学号 OR 工号 OR 手机号) (公示 OR 证明 OR 录取 OR 奖学金 OR 准考证 OR 通讯录)搜索API文档site:.edu inurl:api inurl:swagger-ui.html site:.edu inurl:course inurl:rest-api inurl:docs搜索配置文件site:*.edu.cn filetype:conf OR filetype:inc OR filetype:ini OR filetype:txt password OR db_user OR config注意事项site:后使用通配符时只能接后缀如*.edu.cn不能接完整域名六、企业信息收集1. 企业查询平台平台功能地址爱企查股权穿透、子公司查询https://aiqicha.baidu.com/企查查知识产权、法律诉讼https://www.qcc.com/2. ICP备案查询官方渠道https://beian.miit.gov.cn/查询步骤选择查询类型主办单位/主体输入公司全称务必准确业务类型勾选网站/APP/小程序完成验证后查询绕过数量限制使用Burp Suite修改pagesize参数3. 文档与知识库平台功能地址语雀搜索内部文档https://www.yuque.com/search腾讯文档搜索共享文档https://docs.qq.com/desktop/Wayback Machine网页历史快照https://archive.org/web/七、威胁情报与辅助工具1. 威胁情报平台微步在线https://x.threatbook.com/360安全大脑https://ti.360.cn/IntelXhttps://intelx.io/2. 社工工具社工密码生成器https://sedger.netlify.app/零零信安https://0.zone/需会员3. 浏览器插件findsomething发现隐藏路径配合Burp Suite使用swagger ui将docs形式的swagger转换为可视化页面4. 综合工具工具功能地址URLFinder批量URL收集https://github.com/pingc0y/URLFinderARL灯塔自动化信息收集https://github.com/Aabyss-Team/ARLTscanPlus综合信息收集https://github.com/TideSec/TscanPlus八、主流信息收集工具对比与选择在SRC漏洞挖掘中选择合适的信息收集工具至关重要。业内目前以TscanPlus为主流但工具只是辅助关键在于挖掘思路和人工判断。8.1 TscanPlus业内主流选择特点集成多种信息收集模块功能全面支持子域名枚举、端口扫描、目录扫描内置POC检测能力生成详细的报告实战评价优点一站式解决方案入门门槛低适合批量资产扫描局限性深度挖掘能力有限误报率较高对复杂目标效果一般8.2 工具组合策略推荐组合TscanPlus/ARL作为资产收集的第一道工序快速建立资产清单OneForAll/Subfinder子域名深度枚举补充工具遗漏的域名dirsearch/gobuster专业目录扫描发现隐藏路径nmap精准端口扫描识别服务版本8.3 不能完全依赖工具工具的局限性覆盖面有限新注册域名、内部系统、临时服务可能被遗漏误报与漏报自动化工具无法识别所有情况动态内容JavaScript渲染的内容、API接口可能无法抓取防护规避WAF、CDN可能干扰扫描结果8.4 渗透过程中的隐藏资产发现实战技巧响应头分析关注X-Powered-By、Server等字段发现技术栈线索JavaScript分析提取前端代码中的API接口、隐藏路径DNS解析记录查看MX记录、TXT记录等发现关联服务证书透明度通过crt.sh查询证书历史发现历史域名第三方服务检查目标使用的云服务、CDN、支付接口等业务逻辑分析通过注册、登录、密码找回等功能发现隐藏接口九、ARL灯塔深度评测ARL是一款能用、省心、但上限不高的自动化资产发现与调度平台。它适合快速批量收集资产、建立资产基线但在精细化挖掘和稳定性方面存在明显短板。以下从实战角度进行客观分析。1. 子域名收集广撒网有余精准度不足优点集成OneForAll、Subfinder等主流工具数据源覆盖广支持多种第三方接口crt.sh、RapidDNS、AlienVault等局限性覆盖率不稳定对新域名、泛解析、CDN域名容易遗漏速度较慢多域名并行时DNS解析排队严重单个任务可能耗时数小时去重能力弱同IP多域名、镜像域名合并差需二次清洗接口依赖强第三方接口限流、数据更新慢是常态2. 端口扫描能用但需谨慎优点集成MasscanNmap组合兼顾速度与精度支持全端口扫描1-65535局限性资源消耗大2核2G机器跑全端口易卡顿Worker进程可能挂掉结果不准确丢包、防火墙拦截可能导致假开放/假关闭安全组干扰云环境安全组规则会影响扫描结果3. 目录扫描短板明显不适合实战主要问题引擎较弱内置目录扫描不如dirsearch/gobuster专业字典老旧默认字典偏小自定义不够灵活防护易触发UA单一、无随机化易被WAF拦截关键建议不要开启POCPOC扫描风险高容易被目标拉黑控制线程数遇到强防护站点务必降低并发数外置目录扫描导出子域名后用dirsearch/gobuster单独扫描效率更高4. 通用注意事项性能与稳定性Worker进程偶尔会挂掉大任务建议分批次执行多任务并行2个内存压力大建议控制并发数部署建议推荐在VPS部署24小时持续运行主动收集资产不要用本机IP避免个人IP被拉黑影响日常网络使用配合代理池如需大量扫描建议搭配代理池轮换IP5. 对SRC挖洞的实际影响维度评价建议子域名够用需二次用subfinder/oneforall补扫端口可用分批次扫描避免资源耗尽目录不推荐导出结果后用专业工具单独扫POC不建议易触发防护风险高6. 业内实战用法ARL作为资产调度器负责子域名收集、端口扫描、结果汇总专业工具做深度挖掘目录扫描用dirsearch/gobuster漏洞探测用专业工具子域名二次补扫ARL结果 subfinder crt.sh 自定义脚本去重端口分批次扫全端口分两段1-30000、30001-65535避免卡死VPS长期运行利用VPS搭建ARL24小时自动收集资产ARL是好用的资产发现工具适合快速建立资产清单和日常监控但不适合精细化深度挖掘。在SRC实战中建议将ARL作为资产收集的第一道工序后续用专业工具进行深度测试。结合使用是王道。十、信息收集实战流程标准流程1. 确定目标范围域名、IP、公司名称 ↓ 2. 子域名枚举OneForAll 搜索引擎 ↓ 3. 存活探测httpx ↓ 4. 端口扫描nmap ↓ 5. 目录扫描dirsearch ↓ 6. WHOIS反查扩大攻击面 ↓ 7. 代码仓库搜索GitHub等 ↓ 8. 整理资产清单 ↓ 9. 按技术栈分类测试关键注意事项遵守规则在授权范围内测试避免造成破坏保持耐心信息收集是一个持续的过程善用工具但不要依赖单一工具记录完整整理好收集到的所有信息十一、总结信息收集是漏洞挖掘的基础也是决定测试成败的关键因素。在SRC实战中工具选择TscanPlus是业内主流选择但不能完全依赖工具组合建议使用多种工具组合取长补短人工判断渗透过程中要注意发现隐藏的资产持续学习关注新工具、新技术、新方法通过本文介绍的方法和渠道相信您能建立起一套高效的信息收集流程为后续的漏洞挖掘工作打下坚实基础。