1. 项目概述:为什么我们需要系统化的网站侦察?
在网络安全领域,无论是进行合法的渗透测试、安全评估,还是出于防御目的进行资产梳理,信息收集都是整个流程的基石。很多人误以为“信息收集”就是简单地查个域名、扫个端口,但实际上,它是一套从宏观到微观、从表面到深层的系统性侦察工程。一个网站的“数字足迹”远比我们想象的要丰富,从它注册的域名、绑定的IP、使用的技术栈,到暴露的目录、关联的子域名、甚至开发人员无意中提交到代码仓库的敏感信息,共同构成了一张庞大的攻击面地图。缺乏系统性的侦察,就像蒙着眼睛在迷宫里乱撞,既低效又危险,可能会错过关键入口,或者因鲁莽扫描而触发警报。
我见过太多新手,拿到一个目标后,第一反应就是打开漏洞扫描器狂扫一通。结果往往是:要么一无所获,因为目标根本不在你扫描的IP段上;要么瞬间被目标的安全设备封禁IP。这就是没有做好前期信息收集的典型后果。真正的侦察,其核心目的是“绘制地图”和“建立上下文”。你需要知道目标是谁(组织架构)、它有什么(数字资产)、它用什么(技术指纹)、以及它可能在哪里露出破绽(脆弱点)。这个过程本身应该是隐蔽的、低交互的,尽可能从公开渠道(OSINT)获取信息,避免过早惊动目标。
本指南将为你拆解从域名到漏洞的完整侦察链条。这不是一个工具列表的堆砌,而是一套融合了思路、方法和实战经验的体系化操作流程。无论你是安全工程师、运维人员还是对网络安全感兴趣的学习者,掌握这套方法,都能让你对网络资产有一个更清晰、更深入的认识。
2. 侦察金字塔:构建分层递进的信息收集模型
在开始具体操作前,我们需要建立一个心智模型。我将网站信息收集分为四个层次,像一个金字塔,从底层的基础资产开始,逐步向上深入到具体漏洞。
2.1 第一层:基础资产测绘(域名与IP空间)
这是侦察的起点,目标是厘清目标的“不动产”。核心工作是回答:目标拥有哪些域名和IP地址?
-
域名信息挖掘 :
- Whois查询 :这是最古老但依然有效的方法。通过Whois协议,可以查询域名的注册人、注册商、注册日期、过期日期以及管理员联系方式(邮箱、电话)。虽然现在很多注册信息因隐私保护而隐藏,但历史Whois记录可能泄露关键信息。工具如
whois命令、在线Whois网站(如ICANN Lookup)是基础。 - 备案信息查询 :对于国内运营的网站,工信部备案信息是重要来源。通过备案号,可以查到网站主办者的单位名称、性质(个人/企业)、以及该主办者名下备案的所有网站域名。这常用于发现目标公司拥有的其他关联域名(资产发现)。
- DNS记录枚举 :域名系统(DNS)是互联网的电话簿。我们需要全面收集与目标域名相关的所有DNS记录:
- A/AAAA记录 :将域名指向IPv4/IPv6地址。这是找到网站服务器的直接方式。
- CNAME记录 :别名记录,可能将子域名指向另一个域名(如
blog.example.comCNAME 到myblogplatform.com),这能揭示目标使用的第三方服务。 - MX记录 :邮件交换记录,指向邮件服务器。这 often 是独立于Web服务器的系统,可能是一个新的攻击面。
- TXT记录 :文本记录,可能包含SPF、DKIM等邮件安全配置,甚至有时会意外泄露内部信息(如
_github-challenge-记录用于验证仓库所有权)。 - NS记录 :域名服务器记录,指出谁负责该域名的DNS解析。如果目标使用自建的DNS服务器(如
ns1.corp.example.com),那么这个服务器本身可能就是一个潜在目标。
- 子域名发现 :这是扩大攻击面的关键。一个主域名(如
example.com)下往往存在数十甚至上百个子域名(如dev.example.com,admin.example.com,vpn.example.com,test.example.com)。这些子域名可能承载着测试环境、管理后台、内部应用,其安全性通常弱于主站。发现方法包括:- 字典爆破 :使用工具(如
subfinder,amass,subbrute)配合庞大的子域名字典进行枚举。 - 证书透明度日志 :CA机构在签发SSL证书时,会将记录公开到证书透明度(CT)日志中。这些日志包含了证书关联的所有域名和子域名。工具如
crt.sh网站或amass的CT日志模块能高效抓取这些信息。 - 搜索引擎语法 :利用Google、Bing等搜索引擎的
site:语法(如site:example.com)可以发现被收录的子域名。 - DNS区域传输 :如果目标DNS服务器配置不当,可能允许任何人进行区域传输(AXFR请求),从而一次性获取其所有DNS记录。虽然现在较少见,但依然值得尝试(使用
dig命令:dig axfr @ns1.example.com example.com)。
- 字典爆破 :使用工具(如
- Whois查询 :这是最古老但依然有效的方法。通过Whois协议,可以查询域名的注册人、注册商、注册日期、过期日期以及管理员联系方式(邮箱、电话)。虽然现在很多注册信息因隐私保护而隐藏,但历史Whois记录可能泄露关键信息。工具如
-
IP资产梳理 :
- 获得域名对应的IP后,需要进一步梳理IP资产。这包括:
- 判断CDN :很多网站使用CDN服务(如Cloudflare, Akamai)。直接扫描CDN的IP意义不大。可以通过多地ping、查看DNS历史记录(如
viewdns.info)或检查SSL证书的Common Name来判断是否使用了CDN以及尝试寻找真实IP。 - IP反查 :通过IP反查(Reverse IP Lookup),可以查询一个IP地址上绑定了多少个域名。如果目标使用的是虚拟主机或云服务器,这个IP上可能还运行着其他无关或关联的网站,这有助于发现“邻居”资产。工具如
viewdns.info的Reverse IP Lookup功能。 - ASN与IP段归属 :查询IP所属的自治系统号(ASN)和网段。如果目标是一个大型机构,它可能拥有整个IP段。通过ASN信息(如使用
whois或bgp.he.net),可以找出该机构拥有的所有IP范围,从而极大扩展资产边界。
- 判断CDN :很多网站使用CDN服务(如Cloudflare, Akamai)。直接扫描CDN的IP意义不大。可以通过多地ping、查看DNS历史记录(如
- 获得域名对应的IP后,需要进一步梳理IP资产。这包括:
注意 :基础资产测绘阶段应尽可能使用被动信息收集手段,即从第三方平台(如搜索引擎、CT日志、DNS缓存服务器)获取信息,避免直接与目标服务器交互,保持隐蔽性。
2.2 第二层:服务与应用指纹识别
在确定了目标的IP和端口后,下一步是识别在这些端口上运行


1万+

被折叠的 条评论
为什么被折叠?



