ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

网安信息收集完全指南|从侦察思维到实战手法,让你的渗透效率翻倍

网安信息收集完全指南|从侦察思维到实战手法,让你的渗透效率翻倍 渗透测试的成功率80%取决于信息收集做得好不好一、为什么信息收集是第一课先讲一个真实的渗透测试案例。有一次团队接到一个授权测试项目目标是一个中型企业的对外网站。团队里一个新人上来就掏出扫描器对着目标IP一顿狂扫结果扫了半天只发现一个Nginx默认页面和一个不疼不痒的敏感信息泄露。这个目标太硬了吧感觉没什么搞头。他说。带他的老同事接手过来花了两个小时做信息收集子域名枚举 → 发现了一个test-admin.xxxx.com的子域名反向IP查询 → 发现目标服务器上还托管着另外一个公司的站点GitHub搜索 → 发现某个开发人员把数据库配置文件传到了公开仓库历史DNS记录 → 找到了服务器之前绑定的老域名结果通过这个test-admin子域名发现了一个使用弱密码的后台管理系统。系统里还找到了另一套业务系统的接口文档顺藤摸瓜最终拿到了核心业务的数据权限。同样一个目标信息收集的深度不同结果天差地别。在网络安全领域有一个共识渗透测试的成功率80%取决于信息收集做得好不好。工具大家都在用经验也差不多拉开差距的就是谁能挖到更多看似无关的信息并串联起来。二、信息收集的侦察思维在动手操作之前先建立一个核心认知信息收集不是用工具跑一遍而是像侦探一样去侦察。侦察思维的三个核心原则原则含义渗透测试中的应用尽可能收集不要预设这个信息没用一个邮箱地址、一个子域名、一个接口路径都可能成为突破口交叉验证单一来源的信息可能不准确多个数据源对比确认信息的真实性关联分析孤立的碎片没有价值连接起来才是情报开发人员的GitHub账号 → 邮箱 → 公司内网架构 → 可能的突破口信息收集的三环模型把所有信息分为三个圈层从外到内逐层深入text【第一环公开信息】 ↓ 搜索引擎、社交媒体、备案信息 【第二环网络层信息】 ↓ 域名、IP、端口、服务指纹 【第三环应用层信息】 ↓ 目录结构、接口、版本、参数原则从外到内逐层深入。每层都能发现潜在的攻击面。三、信息收集的六大模块实战拆解我把信息收集分为六个模块每个模块都有明确的目标、工具和手法。 模块一域名与子域名收集目标获取目标的所有域名和子域名扩大攻击面为什么重要一个主站可能防御很严但一个被遗忘的test.xxxx.com或old.xxxx.com可能漏洞百出。核心手法手法工具/平台说明DNS爆破dnsrecon、sublist3r、OneForAll通过爆破常用子域名字典来发现子域名DNS历史记录SecurityTrails、DNSDB、VirusTotal查询一个域名曾经绑定的子域名证书透明度日志crt.sh、Censys从SSL证书中提取域名信息非常可靠搜索引擎搜索Google/Baidu使用site:语法直接搜索site:xxxx.com看有无子域名暴露ASN查询bgp.he.net查询目标ASN下的所有IP段和域名实操任务选一个你喜欢的网站自己的或开源的靶场域名用crt.sh查询它的证书透明度记录看看能找到多少个子域名用sublist3r或OneForAll跑一遍对比结果把收集到的子域名分类*.xxxx.com中哪些是主站类、哪些是测试类、哪些是第三方服务达标标准✅ 能独立完成一个域名的子域名收集输出子域名列表✅ 知道证书透明度记录是可靠度最高的子域名来源 模块二IP与网络层信息收集目标定位目标的真实IP、开放端口、服务类型和操作系统核心手法手法工具/平台说明IP反查SecurityTrails、ViewDNS输入IP查出该IP上托管了哪些域名端口扫描Nmap、Masscan发现开放的端口和服务服务指纹识别Nmap -sV、WhatWeb、Wappalyzer识别Web服务器的具体版本和框架CDN绕过多地Ping、历史DNS、源站IP查找如果目标用了CDN需要绕过才能定位真实IPC段扫描Nmap扫描xxx.xxx.xxx.0/24同一网段内其他服务器的服务可能有连带风险CDN绕过技巧重点查询历史DNS记录可能在启用CDN之前记录了真实IP使用Censys或Shodan搜索域名关联的IP如果目标的邮件服务器是自建的邮件服务器的IP通常是真实IP实操任务对一个目标域名进行IP解析检查是否使用了CDN使用Nmap对目标进行端口扫描输出开放端口列表使用WhatWeb或Wappalyzer识别目标网站的技术栈尝试用历史DNS记录寻找目标的真实IP达标标准✅ 能判断目标是否使用了CDN✅ 能输出一份完整的端口和服务列表标注高危服务✅ 能用至少两种方法尝试绕过CDN 模块三Web应用指纹识别目标识别Web应用使用的框架、CMS、中间件和版本信息为什么重要知道了版本就能查已知漏洞知道了CMS就能找对应的利用EXP。核心手法手法工具/平台说明HTTP响应头分析浏览器开发者工具、curl -IServer头、X-Powered-By等字段常暴露信息Favicon哈希匹配shodan的favicon搜索网站的图标哈希值可以用来识别同类站点路径特征识别手动探测常见路径如/wp-admin、/dede、/admin等CMS特征路径自动化指纹识别WhatWeb、Wappalyzer、Ehole自动匹配数千种CMS/框架的指纹库实操任务访问一个常见的CMS站点如WordPress博客用WhatWeb识别技术栈对比手动从HTTP头中发现的信息查看页面的源代码和JS文件从中找到版本号或其他特征达标标准✅ 能独立识别一个未知站点的技术栈后端语言、Web服务器、前端框架至少各一个 模块四目录与敏感文件探测目标发现未授权的目录、备份文件、敏感配置文件等核心手法手法工具/平台说明目录爆破dirsearch、gobuster、ffuf通过字典枚举隐藏目录和文件备份文件探测常见备份后缀字典.bak、.swp、.old、~结尾的文件敏感文件探测常见敏感文件路径字典.git/、.svn/、/env、/.aws/、phpinfo.phpGoogle Dorking搜索引擎高级语法site:xxxx.com filetype:log、site:xxxx.com intitle:index of目录爆破的字典选择小型快速common.txt约500-2000条全面扫描directory-list-2.3-medium.txt约数万条漏洞探测特定CMS的专用字典如WordPress、Drupal实操任务在DVWA或Pikachu靶场上运行dirsearch观察发现了哪些隐藏路径使用Google Dorking搜索一个公开站点的敏感文件分析扫描结果识别哪些是高价值路径后台、API、备份文件达标标准✅ 能在靶场中发现至少3个隐藏目录或敏感文件✅ 能区分正常页面和敏感路径 模块五搜索引擎与公开情报收集OSINT目标利用公开信息来源收集目标的情报核心手法手法工具/平台说明Google DorkingGoogle高级搜索语法找敏感文件、后台、错误信息GitHub搜索GitHub代码搜索搜索含密码/密钥/配置的公开仓库社交媒体微博、知乎、LinkedIn找员工信息、内部系统截图、技术栈讨论网盘搜索网盘搜索引擎找泄露的内部文档备案信息查询工信部ICP备案查询查企业主体和关联域名企业信息查询天眼查、企查查查子公司、关联公司、法人信息GitHub搜索的关键语法text# 搜索数据库连接信息 DB_PASSWORD language:php # 搜索密钥文件 filename:.env filename:.aws/credentials # 搜索特定公司的代码泄露 xxxx.com password extension:sqlGoogle Dorking常用语法textsite:xxxx.com intitle:index of # 目录列表 site:xxxx.com filetype:log # 日志文件 site:xxxx.com inurl:admin # 后台路径 site:xxxx.com PHP Parse error # 错误信息 site:xxxx.com powered by version # CMS版本实操任务用Google搜索site:github.com xxxx.com password格式练习在GitHub上搜索一个开源的配置文件分析泄露了什么信息使用ICP备案查询查找一个公司的关联域名达标标准✅ 能独立使用至少3种搜索引擎语法进行信息检索✅ 知道GitHub搜索是最高价值的OSINT信息来源之一 模块六人员信息与社工情报目标收集目标组织的人员信息为后续攻击提供线索核心手法手法说明价值员工邮箱挖掘通过社交网络、邮件组、Whois信息获取可用于钓鱼或爆破配合弱密码技术栈讨论挖掘员工在技术社区讨论中透露的技术细节了解内部技术架构组织结构分析通过LinkedIn等平台了解公司部门设置了解潜在入侵路径⚠️重要提醒人员信息收集在授权渗透测试中属于社会工程学范畴仅适用于有明确授权的项目。在任何情况下禁止对未经授权的个人进行骚扰、威胁或任何形式的侵犯。本节内容仅供了解攻击者可能的路径以增强防御意识。实操任务仅限在授权场景中执行或练习时使用公开的、无害的信息如查询一个开源项目的贡献者信息。四、信息收集的工作流从零到完整情报把以上六个模块串联起来形成一个可复制的工作流text【第一步域名级收集】 crt.sh → 子域名列表 → 整理分类 【第二步IP级收集】 子域名 → 解析IP → 判断CDN → 如果CDN则尝试绕过 → 获得真实IP 【第三步网络级收集】 IP → Namp端口扫描 → 服务指纹识别 → 发现开放高危端口/服务 【第四步Web级收集】 网站 → WhatWeb指纹识别 → CMS/框架/版本 → 查找已知漏洞 【第五步纵深收集】 网站 → Dirsearch目录爆破 → 发现隐藏路径/敏感文件 【第六步情报收集】 目标信息 → GitHub搜索 → Google Dorking → 社交媒体挖掘 → 扩展信息 【第七步整合输出】 所有收集的信息 → 整理成文档 → 标记高价值攻击面总耗时对于一个中等复杂度的目标完整的信息收集流程大约需要2-4小时。五、信息收集的武器库命令行工具工具用途一句话评价sublist3r子域名枚举简单快速适合快速扫描OneForAll综合子域名收集2026年综合能力最强的工具之一nmap端口扫描指纹识别必会没有替代品masscan大规模快速端口扫描扫C段极快但结果需要Nmap验证dirsearch目录爆破稳定、字典丰富、输出友好ffuf高性能模糊测试速度极快可做多种测试whatwebWeb指纹识别轻量、准确、命令行友好Web平台平台用途说明crt.sh证书透明度日志最可靠的子域名来源SecurityTrails域名/IP历史数据功能丰富免费额度够用VirusTotal多引擎扫描域名情报查域名是否被标记恶意Censys/Shodan互联网资产搜索引擎搜索全网暴露的服务GitHub代码泄露搜索最有价值的OSINT来源六、常见误区与避坑❌ 误区1信息收集只做一次后果目标可能上线了新服务、开启了新端口而你用的是两周前的信息。正确做法每次渗透测试开始前重新做信息收集。上次的结果只做参考不能直接使用。❌ 误区2只依赖自动化工具后果工具扫不到的就漏掉了。比如一些隐藏的子域名、绑定在特定User-Agent上的服务。正确做法自动化工具扫描 → 手动补充 → 交叉验证。工具负责广度人负责深度。❌ 误区3忽略历史信息后果只看了当前状态错过了历史DNS记录、老版本快照等宝贵信息。正确做法查看历史DNS记录、历史网页快照Wayback Machine、历史SSL证书。❌ 误区4不整理收集到的信息后果收集了一堆数据但杂乱无章关键信息被淹没。正确做法每次信息收集都输出一份结构化文档按域名、IP、端口、漏洞等分类整理。七、实战练习方案阶段一1周工具熟练期每天熟悉1-2个信息收集工具在自己搭建的靶场环境中练习记录每个工具的输出格式和常用参数阶段二2周综合应用期选择一个开源的漏洞靶场如Vulhub搭建的环境执行完整的信息收集流程6个模块全部走一遍输出一份信息收集报告阶段三持续真实场景模拟选择自己搭建的有授权测试环境盲测模式不参考任何资料独立完成信息收集对比结果和正确解法的差异八、写在最后信息收集看起来不酷。它不像漏洞利用那样有直接的成就感不像内网渗透那样充满对抗的快感。但它是一切的基础。一个顶尖的渗透测试工程师和一个普通的渗透测试工程师在使用同样工具、面对同样目标时区别就在于——前者能从一个子域名、一个邮箱地址、一个暴露的端口上敏锐地嗅到这里可能有突破口。这种嗅觉怎么来的不是天赋是大量信息收集训练积累出来的直觉。今天的文章给了你所有的方法、工具和流程。从今天开始每次打开一个目标不要急着跑漏洞扫描器。先静下心来认真地、系统地、耐心地做一次信息收集。你会发现信息收集本身就是一种渗透。你收集得越深你的攻击路径就越清晰你离目标就越近。 互动你用过最好用的信息收集工具是什么有没有哪个信息收集技巧让你眼前一亮评论区分享一下互相学习。觉得有用点个收藏做渗透测试前翻出来对照流程。也欢迎转发给正在做渗透的小伙伴。
返回列表