<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>信息搜集 on Lucky_Dog的秘密小屋</title>
    <link>https://www.lucky-dream.cn/tags/%E4%BF%A1%E6%81%AF%E6%90%9C%E9%9B%86/</link>
    <description>Recent content from Lucky_Dog的秘密小屋</description>
    <generator>Hugo</generator>
    <language>zh-CN</language>
    
    <managingEditor>admin@lucky-dream.cn (Lucky Dream)</managingEditor>
    <webMaster>admin@lucky-dream.cn (Lucky Dream)</webMaster>
    
    <copyright>本博客所有文章除特别声明外，均采用 BY-NC-SA 许可协议。转载请注明出处！</copyright>
    
    <lastBuildDate>Sun, 19 Jul 2026 23:00:00 +0800</lastBuildDate>
    
    
    <atom:link href="https://www.lucky-dream.cn/tags/%E4%BF%A1%E6%81%AF%E6%90%9C%E9%9B%86/index.xml" rel="self" type="application/rss&#43;xml" />
    

    
    

    <item>
      <title>信息搜集思路以及方法论</title>
      <link>https://www.lucky-dream.cn/post/%E4%BF%A1%E6%81%AF%E6%90%9C%E9%9B%86%E7%90%86%E8%AE%BA%E7%AF%87/</link>
      <pubDate>Sun, 19 Jul 2026 23:00:00 &#43;0800</pubDate>
      <author>admin@lucky-dream.cn (Lucky Dream)</author>
      <guid>https://www.lucky-dream.cn/post/%E4%BF%A1%E6%81%AF%E6%90%9C%E9%9B%86%E7%90%86%E8%AE%BA%E7%AF%87/</guid>
      <description>
        <![CDATA[<h1>信息搜集思路以及方法论</h1><p>作者：Lucky Dream（admin@lucky-dream.cn）</p>
        
          <h1 id="信息搜集思路以及方法论">
<a class="header-anchor" href="#%e4%bf%a1%e6%81%af%e6%90%9c%e9%9b%86%e6%80%9d%e8%b7%af%e4%bb%a5%e5%8f%8a%e6%96%b9%e6%b3%95%e8%ae%ba"></a>
信息搜集思路以及方法论
</h1><h2 id="前言">
<a class="header-anchor" href="#%e5%89%8d%e8%a8%80"></a>
前言
</h2><p>在渗透测试之前，获得对于的授权后，甲方Dad通常会将需要渗透测试的靶标详细罗列出来，这个时候我们就需要对给出的靶标信息（域名/公司名称/ip）进行信息搜集，而好的信息搜集能力可以极大的拓宽我们的攻击面，提高我们出成果的概率</p>
<p>常见的信息搜集分为俩类，本文将进行一些信息搜集思路的介绍以及一些常见信息搜集工具的使用</p>
<h2 id="一收集域名信息">
<a class="header-anchor" href="#%e4%b8%80%e6%94%b6%e9%9b%86%e5%9f%9f%e5%90%8d%e4%bf%a1%e6%81%af"></a>
一.收集域名信息
</h2><p>域名通常都是渗透的起点，扩展攻击面也往往是从公司主域名开始，对主域名进行挖掘其下的子域名和关联资产可以有效拓宽我们的攻击面</p>
<h3 id="1子域名爆破">
<a class="header-anchor" href="#1%e5%ad%90%e5%9f%9f%e5%90%8d%e7%88%86%e7%a0%b4"></a>
1.子域名爆破
</h3><p>这是最经典的攻击面拓展手段，主要有俩种，一种是字典爆破，另外一种则是工具集成查询</p>
<h4 id="原理">
<a class="header-anchor" href="#%e5%8e%9f%e7%90%86"></a>
原理
</h4><p>原理就是通过枚举常见的域名前缀（如 <code>www</code>, <code>mail</code>, <code>oa</code>, <code>test</code>, <code>dev</code>），组合成完整的子域名（如 <code>mail.target.com</code>），然后向DNS服务器发起解析请求。若能成功解析出IP地址，则证明该子域名存在。</p>
<h4 id="常用工具">
<a class="header-anchor" href="#%e5%b8%b8%e7%94%a8%e5%b7%a5%e5%85%b7"></a>
常用工具
</h4><pre tabindex="0"><code>Layer子域名挖掘机：Windows下图形化工具，速度快，适合新手。

OneForAll：Python编写，功能极度强大。不仅支持字典爆破，还集成了数十种API接口（如 Virustotal、AlienVault、Shodan、Fofa等）和证书透明度查询，是目前最推荐的子域名收集工具之一。

Kali内置工具：
dnsenum：综合型工具，支持字典爆破、Google搜索、Whois反查、网段扫描。

dnsrecon：功能类似，支持多种DNS记录查询和爆破模式。

fierce：会先尝试区域传输漏洞（AXFR），失败后转为字典爆破。
</code></pre><p>字典的质量决定爆破结果的上限，针对不同行业可以考虑准备不同的专用字典</p>
<h4 id="ps关于泛解析的干扰处理">
<a class="header-anchor" href="#ps%e5%85%b3%e4%ba%8e%e6%b3%9b%e8%a7%a3%e6%9e%90%e7%9a%84%e5%b9%b2%e6%89%b0%e5%a4%84%e7%90%86"></a>
Ps（关于泛解析的干扰处理）
</h4><p>泛解析的开启，会导致任何随机前缀的返回ip，导致爆破结果充满大量虚假的子域名干扰后续进程</p>
<p>解决办法就是下对几个绝对不存在的随机前缀做解析，记录泛解析返回的ip和响应特征，然后剔除</p>
<h3 id="2icp备案查询">
<a class="header-anchor" href="#2icp%e5%a4%87%e6%a1%88%e6%9f%a5%e8%af%a2"></a>
2.ICP备案查询
</h3><p>通过ICP备案可以查一个公司主体名下的所有注册域名，从法律方面搜集相关信息</p>
<p>同时通过这种手法可以顺带挖掘企业子公司投资公司以及股东还有资产信息，可以挖掘一些旗下的资产获取旁站，拓宽一些攻击面</p>
<h4 id="供应链攻击面">
<a class="header-anchor" href="#%e4%be%9b%e5%ba%94%e9%93%be%e6%94%bb%e5%87%bb%e9%9d%a2"></a>
供应链攻击面：
</h4><p>通过天眼查/企查查挖掘目标公司的“对外投资”和“供应商”，这些关联企业的安全水平往往低于目标主体，但可能拥有与目标主体网络互通的VPN或专线权限。</p>
<h4 id="小程序公众号备案">
<a class="header-anchor" href="#%e5%b0%8f%e7%a8%8b%e5%ba%8f%e5%85%ac%e4%bc%97%e5%8f%b7%e5%a4%87%e6%a1%88"></a>
小程序/公众号备案：
</h4><p>微信/支付宝小程序的备案主体信息，常能带出传统ICP备案查询不到的内部开发用域名或测试域名。</p>
<h4 id="app版权信息">
<a class="header-anchor" href="#app%e7%89%88%e6%9d%83%e4%bf%a1%e6%81%af"></a>
APP版权信息：
</h4><p>在应用商店查看APP的“开发者”栏，拨打客服电话或访问开发者网站，可能直接关联到母公司未备案的其他主体。</p>
<h4 id="常用网站">
<a class="header-anchor" href="#%e5%b8%b8%e7%94%a8%e7%bd%91%e7%ab%99"></a>
常用网站
</h4><pre tabindex="0"><code>国家企业信用信息公示系统			www.gsxt.gov.cn
	官方备案：股东、注册资本、变更记录、行政处罚 
	
天眼查
	www.tianyancha.com
	股权穿透、对外投资、实际控制人、司法风险
	
企查查
	www.qcc.com
	类似天眼查，知识产权、招投标、舆情

爱企查
	aiqicha.baidu.com
	百度旗下，商标、专利、著作权较全
</code></pre><h3 id="3ssl证书查询证书透明度">
<a class="header-anchor" href="#3ssl%e8%af%81%e4%b9%a6%e6%9f%a5%e8%af%a2%e8%af%81%e4%b9%a6%e9%80%8f%e6%98%8e%e5%ba%a6"></a>
3.SSL证书查询（证书透明度）
</h3><p>Certificate Transparency 是所有CA（证书颁发机构）公开的证书日志。当一个域名申请HTTPS证书时，其域名会被记录，且此记录不可篡改。</p>
<p>因为这个特性，我们就可以查到很多已经下线或者没有DNS解析记录但是历史上申请过证书的子域名，甚至还有同一个服务器上面绑定的非同组织的域名</p>
<p>但是缺点是，可能历史ip记录过多，需要排查筛选很多废弃的域名</p>
<h4 id="常见网站">
<a class="header-anchor" href="#%e5%b8%b8%e8%a7%81%e7%bd%91%e7%ab%99"></a>
常见网站
</h4><pre tabindex="0"><code>crtsh[https://crt.sh/]
censys[https://censys.io/certificates]
spyse[https://spyse.com/search/certificate]
certspotter[https://sslmate.com/certspotter/api/]
</code></pre><h4 id="拓展思路">
<a class="header-anchor" href="#%e6%8b%93%e5%b1%95%e6%80%9d%e8%b7%af"></a>
拓展思路：
</h4><h5 id="证书序列号反查">
<a class="header-anchor" href="#%e8%af%81%e4%b9%a6%e5%ba%8f%e5%88%97%e5%8f%b7%e5%8f%8d%e6%9f%a5"></a>
证书序列号反查：
</h5><p>在 <code>crt.sh</code> 中找到一个域名的证书序列号（十六进制），将其转换为十进制后，在Fofa中使用 <code>cert=&quot;序列号十进制&quot;</code> 语法，可以直接查到绑定了同一证书的IP地址，这些IP极有可能就是源站。</p>
        
        <hr><p>本文2026-07-19首发于<a href='https://www.lucky-dream.cn/'>Lucky_Dog的秘密小屋</a>，最后修改于2026-07-19</p>]]>
      </description>
      
        <category>网络安全</category><category>信息搜集</category>
      
    </item>
    
  </channel>
</rss>
