ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

子域名挖掘全局流程

子域名挖掘全局流程 子域名挖掘全局流程本篇定位这是子域名挖掘方法板块的入口。读完基础知识六篇你知道了 DNS、CDN、TLS 这些底层概念但从这里开始我们讲怎么挖。本篇只给框架——挖掘分几步、每步做什么、步骤之间怎么衔接不展开方法细节。阅读建议如果你已经做过子域名收集可以直接看 3.2 各阶段速览和 3.5 关键决策点。如果是新手从头读建立全局框架后再进入后续各章。一、为什么需要结构化的挖掘流程没有流程时子域名挖掘是什么样的拿到一个目标域名直接上字典爆破——跑完发现遗漏了 CT Logs 里的子域补上 CT Logs——又发现通配符 DNS 制造了一堆假阳性好不容易清洗完—— HTTP 探测时才想起没判断 CDN一半 IP 打在 CDN 节点上。这些问题——散点收集、遗漏、重复、低效——的根本原因是没有流程。流程的核心价值从碰运气变成系统性覆盖。每一步有明确的输入和输出前一步的输出是后一步的输入每一步都知道自己该做什么、为什么在这做。一句话概括整个流程从已知域名出发逐层扩大发现范围。二、全局流程概览递归回路新子域回到阶段 2定期复扫差异对比阶段 6HTTP 探测与价值评估状态码语义重定向链TLS 二次分析价值分级阶段 5DNS 清洗多 DNS 轮询通配符过滤CNAME 链跟踪阶段 4进阶发现递归发现ASN 反查网页爬取阶段 3主动探测字典爆破AXFR排列扫描阶段 2被动发现CT Logs搜索引擎历史数据DNS 聚合代码泄漏阶段 1准备界定范围选字典配环境目标根域名example.com阶段 7输出与监控每阶段一句话定位阶段定位1 准备界定范围、选字典、配环境2 被动发现不接触目标从公开数据找子域3 主动探测向目标 DNS敲门找被动遗漏的子域4 进阶发现以已发现的子域为跳板递归扩大5 DNS 清洗把原始数据变成可信数据6 HTTP 探测判断存活且有价值7 输出与监控结果归档、定期复扫阶段间的数据流向每个阶段的输出是下一阶段的输入准备根域名 字典 → 被动发现子域名列表60-80% 覆盖 → 主动探测补充遗漏的子域名 → 进阶发现以新子域为跳板递归扩大 → DNS 清洗可信的子域名 IP 列表 → HTTP 探测存活的 有价值的子域名列表 → 输出资产清单 价值分级三、各阶段速览阶段 1准备做什么界定目标范围哪些根域名在范围内、选字典通用字典 目标定制字典、配环境DNS 解析器、并发参数、限速策略。为什么必要没有范围界定会挖到不相关的域名没有合适的字典主动探测的命中率极低没有环境配置批量解析时会被 DNS 服务器限速或封禁。主要方法根域名确认、字典选择通用 定制、多 DNS 解析器配置、并发与限速参数调优。阶段 2被动发现做什么不接触目标服务器从公开数据源里找子域名。为什么在第一步零风险——不向目标发任何请求不会触发 WAF 或 IDS。覆盖率高——CT Logs、搜索引擎、历史 DNS 数据加起来通常能覆盖已知子域的 60-80%。主要方法CT Logscrt.sh、Certspotter、搜索引擎Google dork、FOFA、Shodan、历史数据Wayback Machine、CDX API、DNS 聚合SecurityTrails、DNSDumpster、代码泄漏GitHub 搜索、威胁情报VirusTotal。阶段 3主动探测做什么向目标的 DNS 服务器发查询敲门发现被动方法找不到的子域名。为什么在被动后面被动方法有盲区——内部子域、未收录的子域、新上线的子域。主动探测能覆盖这些盲区但有风险——会触发目标的检测系统。主要方法DNS 字典爆破通用字典 并发控制 多级爆破、DNS 域传送AXFR配置错误时能拿到全量记录、DNS 排列扫描基于已发现子域生成变体altdns/dnsgen/gotator。阶段 4进阶发现做什么把已发现的子域名作为跳板继续发现更多子域名和 IP 资产。为什么在主动后面先穷尽常规方法能发现的子域再以这些子域为种子做递归。直接上递归会浪费资源——你还没发现的子域没法当种子。主要方法递归发现对新子域重新跑被动 主动、ASN 与 IP 反查WHOIS BGP → IP 段 → PTR 反查 → 正向验证、网页爬取与 JavaScript 分析页面里的接口、配置、域名、冷门方法APK 逆向、SNI 握手探测、邮件头分析、WHOIS 反向查询。阶段 5DNS 清洗做什么把前四个阶段收集的原始子域名列表清洗为可信的子域名 IP 列表。为什么在 HTTP 前面原始列表里有假阳性通配符 DNS 制造的假子域、过时数据已下线的子域仍解析到旧 IP、重复项。拿垃圾数据做 HTTP 探测浪费时间和请求配额。主要环节多 DNS 轮询解析避免单 DNS 服务器缓存偏差、通配符检测与过滤随机子域验证、CNAME 链跟踪识别 CDN、第三方服务、接管风险、输入输出校验数量对比防丢包。阶段 6HTTP 探测与价值评估做什么对清洗后的子域名做 HTTP 请求判断哪些存活且有价值。为什么在最后前面五个阶段只管有没有这个子域名这一步管这个子域名背后有没有服务、服务值不值得打。DNS 存在不等于有价值——可能是个空域名、可能是个 404、可能是 CDN 背后的死站。主要环节状态码语义200/401/403/404 的挖掘意义、重定向链跟踪可能暴露新子域、TLS 证书二次分析SAN 可能藏着更多子域、价值分级高/中/低/信息/CDN 后资产。阶段 7输出与监控做什么把探测结果归档为资产清单定期复扫发现新增子域。为什么不是终点子域名不是静态的——目标天天在上线新服务、下线旧服务。一次挖掘的成果会过期。定期复扫 差异对比才能持续跟踪目标的攻击面变化。主要环节字段规范子域名、IP、CNAME、状态码、价值等级、发现来源、发现时间、定期扫描周/月级、差异对比新增子域 → 回到阶段 2 递归、递归回路新发现触发新一轮挖掘。四、章节地图流程阶段阶段1准备阶段2被动发现阶段3主动探测阶段4进阶发现阶段5DNS清洗阶段6HTTP探测阶段7输出与监控第3章被动发现第4章主动探测第5章进阶发现第6章DNS解析与清洗第7章HTTP探测与价值评估第8章踩坑实录阶段对应章节解决什么问题覆盖维度1 准备第 2 章范围、字典、环境目标范围2 被动第 3 章零风险覆盖 60-80%域名与子域名3 主动第 4 章覆盖被动盲区域名与子域名4 进阶第 5 章以子域为跳板递归扩大域名与子域名 IP 与端口 基础设施5 清洗第 6 章假阳性过滤、数据可信化域名与子域名6 HTTP第 7 章存活判断 价值分级Web 应用入口 技术栈7 输出第 8 章实战中的陷阱与预防全维度— 总结流程总结全链路复盘全维度阅读顺序建议新手按顺序读第 3 章到第 8 章老手跳到需要的阶段看各章方法分类快速查阅看本篇 3.2 各阶段速览 流程总结的速查表五、阶段间的衔接逻辑为什么是这个顺序衔接逻辑被动 → 主动被动零风险先覆盖 60-80%再让主动探测补盲区——风险后置主动 → 进阶先穷尽常规方法再以已发现的子域为种子做递归——没种子没法递归进阶 → 清洗前三步收集的原始数据有假阳性、重复、过时——不清洗直接用会浪费时间清洗 → HTTP垃圾数据做 HTTP 探测浪费请求配额——先确保每个子域都是可信的HTTP → 输出前面只管有没有HTTP 管有没有价值——没价值的标记后跳过输出 → 被动回路新发现子域触发递归回路回到阶段 2 重新跑被动——挖掘是迭代的关键认知这个流程不是一次性的——进阶发现的新子域会回到阶段 2 重新跑被动定期复扫也会回到阶段 2。流程是循环的不是线性的。六、关键决策点流程中不是每一步都走直线有几个地方需要做选择决策点要决定什么影响被动覆盖率够不够60-80% 够不够要不要上主动上主动有风险但能补盲区通配符检测发现通配符怎么处理假阳性不过滤 → 假子域污染数据过滤 → 可能漏掉真子域CDN 节点 IP要不要绕过找源站绕过耗时且不一定成功不绕过 → 端口扫描打在 CDN 上HTTP 403是 WAF 拦截还是真管理后台判断错 → 浪费时间或错过高价值目标进阶递归深度到哪停太浅 → 遗漏太深 → 资源耗尽这些决策点的详细处理方法在后续各章和踩坑实录里讲。七、与基础知识的衔接每个阶段用到哪些基础知识阶段用到的基础知识回指1 准备URL 结构、域名级别基础 012 被动DNS 记录类型、CNAME 链基础 043 主动DNS 查询UDP/TCP、本地与公共 DNS基础 024 进阶ASN、CIDR、CDN 调度基础 06、055 清洗DNS 解析流程、通配符 DNS基础 02、046 HTTPHTTP/HTTPS、TLS 证书、SNI/SAN、状态码基础 057 输出网络架构CDN/LB/WAF基础 05、06如果某个阶段用到的概念你不熟回到对应的基础知识文档复习。八、阅读建议读者类型路径新手按顺序读第 3 → 4 → 5 → 6 → 7 → 8 章每章读完做一遍老手跳到需要的阶段看各章方法分类和踩坑实录快速查阅看本篇各阶段速览 流程总结的速查表下一篇第 3 章——被动发现从零接触目标的信息收集开始。
返回列表