浅谈信息收集

枫少@KillBoy
枫少@KillBoy
管理员
219
文章
0
粉丝
资源分享957,882字数 5703阅读19分0秒阅读模式
AI智能摘要
想知道如何像黑客一样收集目标信息,却又担心被发现?这篇文章为你揭秘渗透测试中最关键的前期工作——信息收集。你将学会主动与被动两种收集方式的巧妙搭配,掌握域名解析、子域名挖掘、CDN绕过等核心技巧,还能用Google Hacking和Nmap扫描器精准定位目标弱点。掌握这些方法,不仅能提高渗透成功率,还能让你的探测行动更加隐蔽高效。
— AI 生成的文章内容摘要

浅谈信息收集

写在前面

信息收集对于渗透测试来说是很重要的,是渗透测试的前期准备工作,俗话说知己知彼,才能百战不殆。掌握了对目标的足够信息,我们才能更好地开展渗透测试。

信息收集的方式可以分为两种:主动信息收集和被动信息收集

主动信息收集:是指通过直接和目标访问、各种工具直接对目标网站进行检测。直接使用工具对网站进行信息探测可以获得较多较全的信息,但是可能会被目标主机发现,对你的可疑行为进行记录,分析,可能会对后期的渗透工作产生影响。

被动信息收集:是指通过各种的在线网站等第三方服务对网站进行信息收集。比如通过用Google Hacking,shodan、fofa等搜索引擎对目标进行信息探测,虽然获得的信息可能不多,但是不存在被目标发现的可能。

没有一种方式可以做到面面俱到,每个方式都会存在自己的优势和劣势。我们需要学会各种工具搭配使用,取长补短,对目标进行多次隐秘而有效的探测,既获得自己想要的信息,又不让目标对我们的可疑行为进行记录,分析,最后完成对目标网站完整的信息收集报告。

1.信息收集的的由来——黑客攻击模型

渗透测试的具体流程有:

收集目标的信息

​ ↓

分析目标,存在哪些弱点,是可以进行攻击的

​ ↓

实施攻击,多种攻击手段(ddos,植入木马,获取shell等)

​ ↓

留后门,方便再次进入(植入木马,修改系统配置文件,IP报文,ICMP报文)

​ ↓

清理入侵记录(对系统的操作都会记录在系统日志信息里,需要清理信息)

如图所示:
浅谈信息收集-图片1

浅谈信息收集-图片2

信息收集是攻击的第一步,俗称踩点,就是收集目标的各种信息。渗透测试最重要的阶段之一就是信息收集。为了启动渗透测试,用户需要收集关于目标网络资产等信息。现实环境中收集的信息越多,渗透测试成功的概率也就越高。

2.信息收集的基本思路

废话不多说,来看图

浅谈信息收集-图片3

2.1.域名与IP信息

域名系统(Domain Name System缩写DNS,Domain Name被译为域名)是互联网的一项核心服务。它作为可以将域名和IP地址相互映射的一个分布式数据库,能够使人更方便的访问互联网,而不用去记住能够被机器直接读取的IP地址。IP地址较为难记,而域名较为好记,这样人们想访问一个网站就轻松许多。

域名是由一串用点分割的名字组成,在Internet上的某台计算机或计算机组的名称,用于在数据传输时对计算机的定位标识(有时也指地理位置)。注意:当前,对于每一级域名长度的限制是63个字符,域名总长度则不能超过253个字符。

我们浏览网站的过程如下图所示。

浅谈信息收集-图片4

这里举一个例子,sougou.com作为一个域名就和IP地址221.122.82.30相对应。我们可以直接访问221.122.82.30的域名sougou.com来代替IP地址。当我们访问网站的时候,DNS在我们直接调用网站的名字以后就会像sougou.com一样便于人类使用的名字转化成像221.122.82.30一样便于机器识别的IP地址。而如果sougou.com还有自己的子域名edu.sougou.comwww.sougou.com的话,那么edu(教育网)和www(万维网)就是对应的主机名。

2.1.1.使用whois协议

2.1.1.1.介绍

这是一个用来查询域名是否已经被注册,以及注册域名的详细信息的数据库(如域名所有人、域名注册商)。

2.1.1.2.查询工具

查询可以借助网上的网页接口简化的线上查询工具。

http://whois.chinaz.com

浅谈信息收集-图片5

2.1.2.子域名

2.1.2.1.介绍

子域名,是顶级域名(.com、.cn、.top)的下一级,域名整体包括两个“.”或包括一个“/”。如:百度顶级域名为baidu.com。其下有news.baidu.comtieba.baidu.comzhidao.baidu.com等子域名。收集子域名可以很大程度知道目标所拥有的网站等资产信息。

2.1.2.2.查询工具

工具可以用子域名挖掘机。

浅谈信息收集-图片6

也可以用在线的一些网站

https://phpinfo.me/domain

浅谈信息收集-图片7

2.1.3.旁站C段

2.1.3.1.旁站

查询旁站指某个服务器同一个IP地址所有域名。

当该网站无法被攻破时,可以试着攻击旁站,进而入侵到服务器,再攻击此网站。

2.1.3.2.C段

查询C段指某个服务器IP地址所在C段IP地址(即/24)的所有域名。

当该网站被攻破,获得服务器的shell,可以监听这一个网段的其他站收发的数据。

2.1.3.3.查询工具

旁站查询:www.webscan.cc

浅谈信息收集-图片8

https://chapangzhan.com

浅谈信息收集-图片9

C段查询:https://www.chinabaiker.com/cduan.php

浅谈信息收集-图片10

2.1.4.DNS查询

2.1.4.1.介绍

获取域名或者IP地址,并进行反向查找以快速显示同一服务器承载的所有其他域。

2.1.4.2.DNS 查询类型

DNS的查询类型有好多种,比较常用的查询类型有A,PTR,NS,CNAME,MX等五种记录。
以下分别介绍几种类型:

记录 解释
A 将域名正向解析为IP,即正向查询
PTR 将IP反向解析为域名,即逆向查询
CNAME 查询DNS的别名
NS 查询解析的名字服务器(Name server)
MX 邮箱服务器查询(可用于判断邮箱是否有效以减低无效邮箱率)
AAAA 将域名解析为IPv6地址
TXT 一般指为某个主机名或域名设置的说明。常用于网站所有者认证,比如腾讯域名邮箱的所有者认证
SOA NS用于标识多台域名解析服务器,SOA记录用于在众多NS记录中那一台是主服务器
SRV 记录指定特定服务的主机和端口

浅谈信息收集-图片11

2.1.4.3.查询工具

http://viewdns.info

浅谈信息收集-图片12

https://myssl.com/dns_check.html

浅谈信息收集-图片13

2.1.5.CDN

谈到DNS查询IP地址,这里就要来扯扯真实的IP地址识别了。因为现在有的网站使用了CDN技术,这样我们查询到的IP地址就可能不是真实的IP地址了。

2.1.5.1.介绍

CDN全称是Content Delivery Network,即内容分发网络。其原理如下:某些大型网站在全国都会有很多用户,这些用户常常会向网站发送不同的请求,那么不同地域会具有不同的缓冲服务器来接收用户发送的流量。如果用户发送流量没有任何交互的数据,只是请求首页的话,此时根据用户所在地区来确定访问的高速缓存服务器,高速缓存服务器会返回对应的响应到用户的浏览器当中,比如广东。

浅谈信息收集-图片14

当用户填写数据,需要交互时才会将请求发送到真实的服务器;此时通过广东省的缓存服务器来连接真实服务器。

浅谈信息收集-图片15

CDN通常存在用户很多的大型流量网站,通过它来解决我们服务器的瓶颈。

2.1.5.2.判断是否存在CDN

可以通过Ping来判断网站是否存在CDN。比如下图所示,可以看到www.baidu.com是存在CDN的

浅谈信息收集-图片16

sougou.com就不存在CDN

浅谈信息收集-图片17

也可以利用在线Ping网站来使用不同地区的Ping服务器来测试目标。这里使用的在线网站是:http://ping.chinaz.com

该网站显示结果如下图所示:

浅谈信息收集-图片18

使用不同的Ping服务器,响应的IP地址是相同的。不同的监测点相应的IP地址相同,由此可以推断当前网站没有使用CDN技术。

浅谈信息收集-图片19

可以看到使用不同的Ping服务器,响应的IP地址是不同的。不同的监测点相应的IP地址不同,由此也可以推断当前网站使用了CDN技术。

2.1.5.3.如何绕过CDN

如果目标网站没有使用CDN的话,这里要想获得目标网站真实的IP地址就很简单了。可以直接在cmd中利用ping获取目标IP地址,也可以使用刚刚的在线ping网站:http://ping.chinaz.com

那么如果确定了网站使用CDN之后,我们应该如何绕过CDN呢?

如果目标网站使用了CDN的话,我们就需要绕过CDN后去获得其真实IP地址,有以下几种方法:

1.通过网站的phpinfo文件:phpinfo.php。该文件泄漏真实IP(其中的_SERVER["SERVER_ADDR"]SERVER_ADDR

2.通过phpinfo()泄漏的ip直接无视cdn。

3.分站IP地址,查询子域名:CDN很贵,很有可能分站就不再使用CDN

4.通过国外访问:https://asm.ca.com/en/ping.php

5.通过内部邮箱源:收集到内部邮箱服务器IP地址

6.查询域名解析记录:https://viewdns.info。常常服务器在解析到 CDN 服务前,会解析真实 ip,如果历史未删除,就可能找到。

7.网络空间引擎搜索法。有shodan,fofa,ZoomEye等。我比较常用fofa。

还有许多别的方法,这里就不赘述了。

这里用fofa试一下:

用到的语法为host="www.baidu.com" && domain="baidu.com"

其中host="www.baidu.com"从url中搜索"www.baidu.com"domain="baidu.com"搜索根域名带有baidu.com的网站

浅谈信息收集-图片20

这里基本上就是网站的真实IP

网络空间引擎很多时候能获取网站的真实ip

再介绍下国内网站https://viewdns.info来查询IP地址:

浅谈信息收集-图片21

这里还要记得要验证下

2.1.5.4.验证真实IP地址

通过以上的六种方法我们可以获取到很多IP地址,这时我们需要确定哪一个才是真正的IP地址。具体的方法如下:

利用IP地址对Web站点进行访问,如果正常表明是真实IP地址,否则就是假的。

浅谈信息收集-图片22

我这里把结果都输入url中,都返回了百度页面,说明是真实的IP地址

2.2.敏感信息

这里可以利用搜索引擎来搜索目标暴露在互联网上的相关信息。比如:SQL注入、数据库文件、服务配置信息,甚至是通过Github找到站点泄露源代码,以及redis等未授权访问、robots.txt等敏感信息,从而达到目的。

2.2.1.Github信息泄露

Web源代码泄露其实不止Github信息泄露这一种,还有好多种,这里看图

浅谈信息收集-图片23

我这里重点介绍下Github信息泄露

2.2.1.1.介绍

github.com

github是全球最大的面向开源及私有软件项目的托管平台。

许多企业的开发人员在上传开源代码到github往往忽略了将密码等敏感信息删除导致信息泄露。

浅谈信息收集-图片24

浅谈信息收集-图片25

2.2.1.2.方法

通过Github获取数据库泄露信息。

site:Github.com sa password  site:Github.com root password  site:Github.com User ID='sa' 

使用Github获取邮件配置信息泄露的信息

site:Github.com smtp @qq.com site:Github.com smtp 

还有许多方法,这里可以自己研究下

2.2.2.Google hacking

2.2.2.1.介绍

搜索引擎都会提供相应搜索语法,通过搜索语法可以快速得到想要的信息。

推荐搜索引擎:必应:bing.com、百度:baidu.com、谷歌:google.com

2.2.2.2.推荐语法

intitle:搜索网站标题含有的关键字

inurl:搜索url含有的关键字

intext:搜索网页正文含有的关键字

site :搜索特定网站和网站域名

filetype:搜索特定文档格式

比如:搜索敏感信息泄露intitle:"index of" admin

浅谈信息收集-图片26

2.2.2.3.配合URL采集器使用

URL采集器:快速切换搜索引擎,快速获得搜索结果。

浅谈信息收集-图片27

2.2.3.HTTP响应报文信息收集

2.2.3.1.介绍

通过HTTP或HTTPS访问目标网站后,HTTP/HTTPS协议中的目标响应报文中的Server头会暴露目标服务器名称,X-Powered-By头会暴露目标使用的编程语言的信息,通过这些信息可以有针对的利用漏洞进行尝试。

浅谈信息收集-图片28

2.2.3.2.方法

获取HTTP响应报文的方法有:

1.利用工具。如浏览器开发者工具、BurpSuite、Fiddler等工具获取

2.自己编写脚本文件,如Python的脚本文件,使用requests库

Python的代码如下:

import requests r = requests.get('http://www.xxx.com') print(r.headers) 

这里来说说浏览器的开发者工具查看。

在浏览器中,按F12就能打开浏览器的开发者工具了。获取“网络”中HTTP响应报文的信息

浅谈信息收集-图片29

2.3.端口信息

如果把IP地址比作一栋大楼,端口就是出入这栋大楼的门。真正的大楼只有几个门,但是一个IP地址的端口可以有65536(2的16次方)个。端口是通过端口号来标记的,端口号只有整数,范围从0到65535(2的16次方减1 )。

在端口分类中,按端口号可分为三类:

1.公认端口:范围是从0到1023(1024是2的10次方),它们绑定于一些服务,通常这些端口的通信表明了某种服务的协议。比如,21端口是FTP服务所开放的。

2.注册端口:范围是从1024到49151(49152是2的16次方减2的14次方),它们松散地绑定于一些服务。

3.动态和/或私有端口:从49152到65535(65536是2的16次方),理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。但也有例外:SUN的RPC端口从32768开始。

在计算机中,每个端口代表一个服务。

查找

在Windows的cmd命令行中使用netstat -ano(-a:显示所有连接和侦听端口;-n:以数字形式显示地址和端口号;-o:显示拥有的与每个连接关联的进程 ID)显示开放端口。

linux的命令行中使用netstat -atu (-a:所有的套接字;-t :TCP连接;-u:UDP连接)显示开放端口,还可以加入-p来显示进程或程序名的相关PID。

2.3.1.端口扫描技术

通常使用专门的端口扫描工具来进行。可以详细收集目标开放的端口、服务、应用版本、操作系统、活跃主机等多种信息。

端口扫描流程:

1.存活判断:Ping,TCP扫描,UDP扫描

2.端口扫描:TCP扫描,UDP扫描

3.服务识别:基于端口,基于banner,基于指纹

2.3.2.端口探测技术

一般通过发送建立连接过程涉及的相关报文,根据返回包的情况来判断目标端口是否开放。

主流的扫描方式:利用TCP面向连接三次握手、四次挥手过程包,UDP非面向连接请求。

浅谈信息收集-图片30

浅谈信息收集-图片31

TCP Connect Scan

完成3次握手后,断开连接,被扫描服务器日志会记录下连接的内容

效率低,速度慢,准确度高

TCP SYN

发送SYN包,不建立连接。

若端口开放, 扫描器收到 SYN/ACK 标识回复

若端口关闭, 扫描器收到 RST 标识回复

效率较高,隐蔽性强

NULL扫描

发送flags标识位全为0的TCP包,用于判断操作系统类型

若扫描主机是windows系统,不管端口开放情况,都会回复RST包

若扫描主机是linux系统,若端口开放,则不回复。 若端口关闭,则回复RST包

FIN扫描

发送FIN置1的包

若端口开放, 目标主机不回复

若端口关闭, 目标主机回复RST

ACK扫描

发送ACK置1的包,获取回报TTL的值

TTL值小于64端口开启

大于64端口关闭

2.3.3.服务识别技术

识别端口上运行的服务,识别方式有基于端口、基于banner和基于指纹三种。

1.基于端口:根据端口默认运行的服务进行判断。

2.基于banner:根据访问端口获取的欢迎页面来判断。

3.基于指纹:根据不同系统不同服务具有不同的TCP/IP协议栈来判断。

三种识别方式在准确率和效率上各有不同,实际使用通常会相互配合使用。

浅谈信息收集-图片32

banner:访问一个主机端口时,该端口所运行的服务有时会返回对应服务和版本号。

浅谈信息收集-图片33

2.3.4.工具之Nmap端口扫描器的使用

2.3.4.1.介绍

Nmap(Network Mapper),在网络中具有强大的信息收集能力。

Nmap具备主机探测、服务/版本检测、操作系统检测、网络路由跟踪、Nmap脚本引擎的功能,在kali中右键鼠标选择“打开终端”输入nmap和对应参数进行使用。也可以在Windows系统中自行安装Nmap,其中可以使用cmd的形式运行,也可以用zenmap的图形化工具来运行。

2.3.4.2.基本命令格式

nmap [参数] IP/IP段/主机名

如下图

浅谈信息收集-图片34

2.3.4.3.具体参数

1.目标端口选项
-p:扫描指定的端口

-F:快速扫描100个常用的端口

-r:顺序扫描,按从小到大的顺序进行端口扫描

2.其他常用选项
-sV:检测服务端软件版本信息

-O:检测操作系统信息

-Pn:禁用nmap的主机检测功能

-A:探测服务版本、对操作系统进行识别、进行脚本扫描、进行路由探测

3.一些常用选项
TCP扫描端口选项:

-sT:使用TCP连接扫描,对目标主机所有端口进行完整的三次握手,如果成功建立连接则端口是开放的(不需要root权限,TCP扫描的默认模式,端口状态和SYN相同,耗时长)

-sS:使用半开连接(SYN stealth)扫描,使用SYN标记位的数据包进行端口探测,收到SYN/ACK包则 端口是开放的,收到RST/ACK包则端口是关闭的。(匿名扫描,默认不加类型,需要root权限,扫描速度快)

-sA:TCP ACK扫描使用ACK标志位数据包,若目标主机回复RST数据包,则目标端口没有被过滤(用于发现防 火墙的过滤规则)。

UDP扫描端口选项:

-sU:使用UDP数据包经行扫描,返回UDP报文,则端口是开放的;返回不可达则端口处于关闭或过滤状态。(DNS,SNMP和DHCP等服务,更慢更困难)

4.不常用选项
TCP扫描端口选项:

-sN:TCP NULL扫描不设置标志位,标志头是0,返回RST数据包则端口是关闭的,否则端口是打开|过滤状态

-sF:TCP FIN扫描只设置FIN标志位。若返回RST数据包则端口是关闭的,否则端口是打开|过滤状态。

-sX:TCP XMAS扫描设置FIN、PSH、URG标志位,若返回RST数据包则端口是关闭的,否则端口是打 开|过滤状态。

-sM:TCP Maimon扫描使用FIN/ACK标识的数据包,端口开放就丢弃数据包,端口关闭则回复RST(BSD)。

-sW:TCP窗口扫描,检测目标返回的RST数据包的TCP窗口字段,字段值是正值说明端口是开放状态,字段值为0,则端口关闭。

-sI:TCP Idle扫描,使用这种技术,将通过僵尸主机发送数据包与目标主机通信。

5.输出选项(很少用)
-oN:标准输出为指定的文件

-oX:生成XML格式文件,可以转换成HTML文件

6.脚本扫描

--script=--script=vuln:检查是否存在常见漏洞

--script=brute:提供暴力破解的方式 可对数据库,smb,snmp等进行简单密码的暴力猜解

--script=default:默认脚本扫描,主要搜集各种应用服务的信息,收集后,可再针对具体服务进行攻击

--script=external:利用第三方的数据库或资源

2.4.网站信息

2.4.1.敏感目录与文件

2.4.1.1.介绍

如果网站的后台被攻击者找到,那么就可以进行暴力破解,如果是设置的弱口令那就能够登录后台了;如果备份泄露,被攻击者下载下来,那么攻击者就可以代码审计,来找到网站的漏洞。而像这些后台,备份该如何找呢?这里就推荐一些工具。

2.4.1.2.工具推荐

1.dirsearch

dirsearch是一个基于python的命令行工具,旨在暴力扫描网站的页面结构,包括网页中的目录和文件。

使用:

浅谈信息收集-图片35

结果:

浅谈信息收集-图片36

2.御剑后台扫描工具

御剑后台扫描可以用于扫描后台,用法简单。添加需要扫描后台的域名,然后会根据你设置的字典,然后设置合适的线程和扫描速度等就可以开始扫描了。扫描结果会显示出来,点击访问即可。

浅谈信息收集-图片37

3.总结:这两个工具都是根据你所设置的字典来扫描的,所以一定要完善好自己的字典,这决定了你是否能找到别人找不到的东西。

2.4.2.CMS指纹识别

2.4.2.1.介绍

CMS是"Content Management System"的缩写,意为"内容管理系统",用于网站内容管理。用户只需要下载对应的CMS软件包,就能部署搭建,并直接利用CMS。但是各种CMS都具有其独特的结构命名规则和特定的文件内容,因此可以利用这些内容来获取CMS站点的具体软件CMS与版本。

在渗透测试中,对目标服务器进行指纹识别是相当有必要的,因为只有识别出相应的Web容器或者CMS,才能查找与其相关的漏洞,然后才能进行相应的渗透操作。

2.4.2.2.查询工具

http://whatweb.bugscaner.com

浅谈信息收集-图片38

浅谈信息收集-图片39

2.4.3.征信查询

2.4.3.1.企业征信

企业征信机构记录了一家企业的基本信息,历史沿革,股东及出资等信息的平台。

2.4.3.2.查询工具

https://www.tianyancha.com

浅谈信息收集-图片40
https://www.qcc.com

浅谈信息收集-图片41

2.4.4.备案号查询

2.4.4.1.介绍

备案号:

根据IP地址查询同一IP地址的其他信息。

备案号是网站是否合法注册经营的标志,一个网站域名要上线必然要经过备案程序,通过备案号反查可查询目标的所有合法网站。

2.4.4.2.查询工具

https://icp.aizhan.com

浅谈信息收集-图片42

http://icp.chinaz.com

浅谈信息收集-图片43

https://www.freebuf.com/sectool/266457.html

 
枫少@KillBoy
评论  95  访客  93  作者  2
    • 社牛小凯
      社牛小凯 1

      挺有意思的

        • 西柚冰萃
          西柚冰萃 1

          @ 社牛小凯 信息收集这块讲得挺细,适合入门看。

        • 零点迷雾
          零点迷雾 0

          绕CDN这块确实越来越难了,国外访问那个方法现在还能用吗?

          • 夜风语
            夜风语 0

            fofa查真实IP好用,但语法得写对,不然结果太杂了。

            • 风水先生
              风水先生 0

              新手表示字典这块真的头疼,自己整理太费时间了。

              • 量子波动侠
                量子波动侠 0

                旁站C段实际操作起来比想象中复杂,得慢慢试。

                • 孤独背包客
                  孤独背包客 0

                  之前用子域名挖掘机扫出一堆失效的,太坑了。

                  • 人见人爱花见花开
                    人见人爱花见花开 0

                    那如果目标用了多层CDN,怎么确认真实IP?

                    • 嘎嘣脆骨
                      嘎嘣脆骨 0

                      看完这段踩点感觉爽 🤔

                        • 唠叨的唐僧
                          唠叨的唐僧 0

                          @ 嘎嘣脆骨 看完这段踩点感觉爽 🤔,但实战时哪有这么顺利hhh

                          • 泡泡糖吹神
                            泡泡糖吹神 0

                            @ 嘎嘣脆骨 踩点过程看着就带感,像侦探破案一样🤔

                          • 会隐身的章鱼
                            会隐身的章鱼 0

                            这工具坑太多

                              • 荆芥
                                荆芥 0

                                @ 会隐身的章鱼 这工具坑太多,子域名挖掘机跑半天全是死链。

                                • Phoenix焰
                                  Phoenix焰 0

                                  @ 会隐身的章鱼 感觉这工具界面反人类,用着太难受了。

                                • Hidden Dragon
                                  Hidden Dragon 1

                                  信息收集必看

                                    • 布丁小猫
                                      布丁小猫 0

                                      @ Hidden Dragon 信息收集入门看这篇够了,但实战还得自己多试。

                                    • 静观沧海
                                      静观沧海 0

                                      fofa的语法怎么写?

                                        • 软绵绵球
                                          软绵绵球 1

                                          @ 静观沧海 host=”xxx.com” && domain=”xxx.com” 这样写就行,具体看fofa文档里的语法说明。

                                        • 星际信使
                                          星际信使 0

                                          DNS查询时别忘了检查MX记录,常被忽视,尤其对邮件安全很关键

                                          • 暗影契约
                                            暗影契约 0

                                            前几天自己也踩了个点,花了整整一天才把CDN绕过去

                                            • 火曜祭司
                                              火曜祭司 0

                                              那如果目标只开放了非标准端口,怎么有效扫描?

                                              • 寂静山林
                                                寂静山林 0

                                                看到有人直接用nmap全扫,结果被防火墙封IP,真是自找麻烦

                                                • 春风细雨
                                                  春风细雨 0

                                                  赞同文章的思路,信息收集真的要主动被动结合。实际项目里我会先用fofa定位子域名,再用shodan确认服务指纹,最后手工验证真实IP,这样效率和隐蔽性都能兼顾。

                                                  • 猎户韩十八
                                                    猎户韩十八 0

                                                    被动收集确实安全些,不过信息量确实有限。

                                                    • 心之镜
                                                      心之镜 0

                                                      fofa语法其实挺多,host=”域名”、domain=”域名”都常用,具体看文档呗。

                                                      • 长颈鹿司机
                                                        长颈鹿司机 0

                                                        手动验证IP那段挺实在的,直接访问最简单粗暴。

                                                        • 藤椅梦
                                                          藤椅梦 0

                                                          之前用子域名挖掘机扫,结果扫出一堆失效的,白高兴一场。

                                                          • 梦回田园
                                                            梦回田园 0

                                                            端口扫描那块,-sS确实比-sT快不少,隐蔽性也好点。

                                                            • 星空下的行者
                                                              星空下的行者 1

                                                              看完觉得信息收集真是一门学问,得静下心慢慢搞。

                                                              • 自动隐身
                                                                自动隐身 0

                                                                想问下,如果目标用了云WAF,这些方法还能奏效吗?

                                                                • 量子恶魔
                                                                  量子恶魔 0

                                                                  工具是其次,思路更重要,楼主把主动被动讲清楚了。

                                                                  • 阳台上的花
                                                                    阳台上的花 0

                                                                    绕CDN那块,国外访问那个方法现在还好用吗?

                                                                    • 雕刻师
                                                                      雕刻师 0

                                                                      信息收集是基础活,但也是最考验耐心的。

                                                                      • 江南旧梦
                                                                        江南旧梦 1

                                                                        绕CDN那招用phpinfo现在基本没用了,大厂早禁了。

                                                                          • 寂寂无声
                                                                            寂寂无声 1

                                                                            @ 江南旧梦 phpinfo早就被禁了,别再信这招了。

                                                                            • 白蛇传情
                                                                              白蛇传情 0

                                                                              @ 江南旧梦 现在谁还留phpinfo在线上啊,这方法早过时了。

                                                                            • 蜜糖小猫
                                                                              蜜糖小猫 0

                                                                              fofa查真实IP确实香,但得会写过滤语法,不然结果杂得很。

                                                                              • 茶农陈
                                                                                茶农陈 1

                                                                                新手问下,whois查出来的注册人信息现在还能信吗?好多都隐私保护了。

                                                                                  • 好奇的探索者
                                                                                    好奇的探索者 0

                                                                                    @ 茶农陈 whois现在确实很多隐私保护,但注册商和过期时间这些还是能参考的。

                                                                                  • 金银花
                                                                                    金银花 0

                                                                                    前几天刚搞完这个,确实折腾了好久,尤其是旁站C段那块。

                                                                                      • 夜语微凉
                                                                                        夜语微凉 0

                                                                                        @ 金银花 旁站C段那块确实容易卡住,我上次扫出来一堆IP但验证全是假的。

                                                                                      • 波波马
                                                                                        波波马 1

                                                                                        看到有人直接ping拿IP,结果拿到的是CDN节点,纯浪费时间。

                                                                                        • 椰奶小兔子
                                                                                          椰奶小兔子 1

                                                                                          被动收集虽然安全,但遇到小众目标时真的一点线索都没有啊。

                                                                                          • 梦露露
                                                                                            梦露露 0

                                                                                            nmap的-sS扫描在内网好用,外网经常被丢包,还得配合-Pn。

                                                                                            • Oblivion
                                                                                              Oblivion's Kiss 0

                                                                                              绕CDN现在越来越难了,很多小技巧都失效了。

                                                                                              • 蜜糖糖
                                                                                                蜜糖糖 1

                                                                                                nmap扫的时候加个–script=vuln能顺带看看有没有已知漏洞,挺省事。

                                                                                                • 鹦鹉多多
                                                                                                  鹦鹉多多 0

                                                                                                  手动一个个试IP太累了,有没有批量验证真实IP的脚本推荐?

                                                                                                  • 孤舟夜
                                                                                                    孤舟夜 1

                                                                                                    感觉文章漏了说WAF识别这块,现在云防护太普遍了。

                                                                                                    • 银河微光
                                                                                                      银河微光 0

                                                                                                      子域名爆破字典真的关键,用默认字典基本扫不到啥有用的东西。

                                                                                                      • 雪中送炭
                                                                                                        雪中送炭 0

                                                                                                        看到有人说用phpinfo绕CDN,现在谁还敢把这文件留线上啊,离谱。

                                                                                                        • 弦外之音
                                                                                                          弦外之音 0

                                                                                                          DNS查MX记录确实有用,之前靠这个挖到过内部邮件系统入口。

                                                                                                            • 青空羽
                                                                                                              青空羽 0

                                                                                                              @ 弦外之音 MX记录确实容易挖到内网入口,亲测有效。

                                                                                                            • 夜语灵者
                                                                                                              夜语灵者 0

                                                                                                              说得对,信息收集真是渗透第一步。

                                                                                                              • 星尘漫游
                                                                                                                星尘漫游 0

                                                                                                                主动+被动配合用,省事又不易被发现。

                                                                                                                • 糖豆兔
                                                                                                                  糖豆兔 0

                                                                                                                  主动被动结合,先用fofa定位子域,再手工验证真实IP,效率挺高。

                                                                                                                  • 螳螂剑客
                                                                                                                    螳螂剑客 0

                                                                                                                    crt.sh查询证书子域是个好办法,常能发现隐藏的子站点。

                                                                                                                    • 靛青深海
                                                                                                                      靛青深海 0

                                                                                                                      fofa的host语法还能配合date过滤吗?

                                                                                                                      • 锦绣前程
                                                                                                                        锦绣前程 1

                                                                                                                        如果目标只开放了非标准端口,怎么高效扫描避免被防火墙拦截?

                                                                                                                        • Verdant Whisper
                                                                                                                          Verdant Whisper 1

                                                                                                                          被动收集信息量看似不够,但配合OSINT的证书、子域名和搜索引擎深挖,完全可以覆盖大部分关键资产,实际项目里我也这样做过。

                                                                                                                          • 祸斗焚林
                                                                                                                            祸斗焚林 0

                                                                                                                            前几天踩点,子域名爆破花了半天才找到关键子站,真是折腾。

                                                                                                                            • 狐狸小七
                                                                                                                              狐狸小七 1

                                                                                                                              有些工具界面太丑,看着就没劲。

                                                                                                                              • 灭世修罗
                                                                                                                                灭世修罗 0

                                                                                                                                看到有人直接ping拿IP,结果只得到CDN节点,浪费了两小时才发现是误导,还去查whois确认,最后才找到真实IP,真是踩雷的典型案例。

                                                                                                                                • 红袖添香
                                                                                                                                  红袖添香 0

                                                                                                                                  子域名爆破字典太关键了,用默认的根本扫不出东西。

                                                                                                                                  • 幽光漫步
                                                                                                                                    幽光漫步 0

                                                                                                                                    绕CDN现在真难,很多老办法都失效了,得自己摸索新路子。

                                                                                                                                    • 灵焰之舞
                                                                                                                                      灵焰之舞 1

                                                                                                                                      新手问下,fofa里host和domain到底有啥区别?查出来结果差好多。

                                                                                                                                        • Jade Moonlight
                                                                                                                                          Jade Moonlight 1

                                                                                                                                          @ 灵焰之舞 fofa语法确实容易混淆,host是搜完整URL,domain是搜根域名。

                                                                                                                                        • 花开的瞬间
                                                                                                                                          花开的瞬间 0

                                                                                                                                          nmap加–script=vuln顺手扫漏洞确实省事,不过容易被记日志吧?

                                                                                                                                          • Forgotten Dreams
                                                                                                                                            Forgotten Dreams 0

                                                                                                                                            子域名爆破默认字典确实不行,得自己收集整理才有效果。

                                                                                                                                            • 河马面包师
                                                                                                                                              河马面包师 0

                                                                                                                                              想问下nmap的-sS扫描在外网丢包严重怎么办?

                                                                                                                                              • 数字蜉蝣
                                                                                                                                                数字蜉蝣 0

                                                                                                                                                旁站C段这块实际操作起来比想象中复杂,需要耐心。

                                                                                                                                                • 空城夜
                                                                                                                                                  空城夜 0

                                                                                                                                                  手动验证IP虽然土但最靠谱,直接浏览器访问看响应。

                                                                                                                                                    • 青蛙呱呱
                                                                                                                                                      青蛙呱呱 1

                                                                                                                                                      @ 空城夜 土办法最稳,浏览器一开就知道是不是真IP。

                                                                                                                                                    • 机械之眼
                                                                                                                                                      机械之眼 1

                                                                                                                                                      DNS查MX记录确实容易被忽略,但对邮件安全很关键。

                                                                                                                                                      • 夜阑星辉
                                                                                                                                                        夜阑星辉 0

                                                                                                                                                        前几天刚搞完子域名收集,确实折腾,尤其是整理字典那块。

                                                                                                                                                        • 永恒战狂
                                                                                                                                                          永恒战狂 1

                                                                                                                                                          感觉文章漏了WAF识别这部分,现在云防护太常见了。

                                                                                                                                                          • 霜雪千年
                                                                                                                                                            霜雪千年 1

                                                                                                                                                            绕CDN那几种方法现在还有效吗?感觉越来越难了。

                                                                                                                                                            • 蜜糖猫
                                                                                                                                                              蜜糖猫 0

                                                                                                                                                              这思路挺实用的,收集前先规划。

                                                                                                                                                              • 幽灵低语者
                                                                                                                                                                幽灵低语者 0

                                                                                                                                                                主动+被动配合真的省事,尤其是先用fofa定位子域再手工验证,效率杠杖。

                                                                                                                                                                • 爱吹牛的青蛙
                                                                                                                                                                  爱吹牛的青蛙 0

                                                                                                                                                                  顺带提一句,WAF指纹识别可以通过响应头的Server字段做初步判断,别忘了加进去。

                                                                                                                                                                  • 柠檬草精灵
                                                                                                                                                                    柠檬草精灵 1

                                                                                                                                                                    用shodan查子域时,怎么过滤掉CDN节点的IP才更精准?

                                                                                                                                                                    • 月下的独奏者
                                                                                                                                                                      月下的独奏者 1

                                                                                                                                                                      phpinfo绕CDN的说法已经过时,别再信了。

                                                                                                                                                                      • 长歌醉梦
                                                                                                                                                                        长歌醉梦 0

                                                                                                                                                                        前几天踩点,子域爆破字典自己凑的,花了半天才看到关键站点,真是折腾。

                                                                                                                                                                        • 墨客风流
                                                                                                                                                                          墨客风流 0

                                                                                                                                                                          工具太多眼花缭乱,选个合适的真难。

                                                                                                                                                                          • 优雅
                                                                                                                                                                            优雅 0

                                                                                                                                                                            看到有人直接全扫nmap,结果被防火墙封IP,真是自找麻烦 🤔

                                                                                                                                                                            • 忠诚的伙伴
                                                                                                                                                                              忠诚的伙伴 0

                                                                                                                                                                              信息收集是渗透第一步。

                                                                                                                                                                              • 铜锤将
                                                                                                                                                                                铜锤将 0

                                                                                                                                                                                那如果目标只开了非标准端口,用-sU配合-pn能更隐蔽吗?

                                                                                                                                                                                • 夜之审判者
                                                                                                                                                                                  夜之审判者 1

                                                                                                                                                                                  旁站C段这块讲得挺细。

                                                                                                                                                                                  • 日曜
                                                                                                                                                                                    日曜 1

                                                                                                                                                                                    工具列表可以收藏下。

                                                                                                                                                                                      • 风暴吟唱者
                                                                                                                                                                                        风暴吟唱者 1

                                                                                                                                                                                        @ 日曜 我也存了

                                                                                                                                                                                      • 午后闲适
                                                                                                                                                                                        午后闲适 1

                                                                                                                                                                                        CDN绕过这块有点东西。

                                                                                                                                                                                        • 雨帘
                                                                                                                                                                                          雨帘 1

                                                                                                                                                                                          nmap参数整理得挺全。

                                                                                                                                                                                            • 枫少@KillBoy
                                                                                                                                                                                              枫少@KillBoy

                                                                                                                                                                                              @ 雨帘 nmap确实是信息收集的利器,参数多但用熟了效率很高。

                                                                                                                                                                                            • 菱洲渔隐
                                                                                                                                                                                              菱洲渔隐 1

                                                                                                                                                                                              被动信息收集这块挺实用。

                                                                                                                                                                                                • 枫少@KillBoy
                                                                                                                                                                                                  枫少@KillBoy

                                                                                                                                                                                                  @ 菱洲渔隐 被动收集比较隐蔽,适合前期摸底。

                                                                                                                                                                                              匿名

                                                                                                                                                                                              发表评论

                                                                                                                                                                                              匿名网友

                                                                                                                                                                                              拖动滑块以完成验证