新手挖洞信息收集全流程:子域名、端口、敏感文件探测实战
前言
很多新手挖洞时存在一个误区:拿到一个目标站点,直接打开 Burp 抓包,疯狂往参数里丢 Payload,折腾大半天一无所获。
实际上,信息收集才是漏洞挖掘的第一步,也是最重要的一步。大部分漏洞,都是在信息收集阶段发现的。很多高危漏洞藏在子域名、开放端口、备份文件、源码泄露里面,主站反而防护严密很难突破。
我零基础挖洞前期,最开始也跳过信息收集直接测试参数,白白浪费大量时间。后面慢慢养成习惯:信息收集占 70% 时间,漏洞测试只占 30%。本文分享一套新手友好、可以直接上手的信息收集流程,包含子域名、端口、敏感文件探测思路、工具与踩坑要点,适合 SRC 漏洞挖掘。
⚠️法律声明:本文仅用于授权环境内安全学习。所有探测、扫描操作,必须在厂商 SRC 规定的资产范围之内,严禁对未授权网站、IP 进行扫描探测,违规操作需要承担法律责任。
一、信息收集整体思路
信息收集目标:尽可能拿到目标所有关联资产,扩大攻击面。
整体顺序:
- 域名基础信息收集(主域名、备案、关联公司)
- 子域名探测(重点!很多漏洞都在子站)
- IP 与端口探测
- 目录、敏感文件、备份文件扫描
- 技术栈识别(中间件、框架、版本)
- 历史存档、Github、公开泄露信息检索
核心思想:主站往往 WAF、安全防护完善;子域名、后台站点、测试站、旧版本系统,安全意识薄弱,更容易存在漏洞。
二、子域名探测
子域名是新手挖洞的金矿。比如shturl.cc/sHh、shturl.cc/fp、shturl.cc/M、shturl.cc/3这类站点,大多是测试环境、后台管理、API 服务,安全配置经常不完善。
1. 子域名查询方式
① 被动收集(推荐新手优先用,无流量,不容易触发 WAF)
被动收集不会发送数据包给目标服务器,只是查询互联网已经公开的记录,相对安全。
- 证书透明度查询:SSL 证书会记录域名,很多子域名在这里泄露
- 域名解析历史记录:查询域名历史解析 IP,发现下线旧资产
- 搜索引擎语法:
site:shturl.,搜索引擎收录的子域名
② 主动爆破
被动收集不全时,使用字典爆破子域名。
常用工具:Subfinder、OneForAll、Sublist3r
新手小技巧:不要直接用超大字典暴力狂扫,容易被封禁 IP。优先被动收集,补充少量爆破。
2. 拿到子域名列表之后,做什么?
- 域名存活探测:筛选可以正常访问的域名,过滤已经失效的;
- 区分资产:测试环境 dev/test、后台 admin、API 接口、文档站点;
- 优先标记测试站、后台站点,这类资产是重点测试对象;
- 查看每个站点的首页,快速识别是什么业务。
踩坑提醒
- 子域名不一定都在 SRC 范围内!拿到子域名第一件事,核对 SRC 资产范围,不在范围的资产,直接跳过,不要扫描;
- 很多泛解析域名,会爆出大量无效随机子域名,需要做存活筛选;
- 同一个 IP 可能绑定几十个子域名,逐个访问,不要只看第一个。
三、IP 与端口探测
拿到域名之后,解析获取 IP,再探测开放端口。
很多 Web 以外的漏洞都在端口上:
- 80/443:Web 网站
- 22:SSH 服务,弱口令
- 3389:Windows 远程桌面
- 3306:MySQL 数据库,外部可访问 + 弱口令
- 6379:Redis 未授权访问(经典高危)
- 8080、8081、9090:后台管理、测试 Web 服务
工具与用法
常用端口扫描工具:Nmap,新手优先用基础扫描参数。
# 基础端口扫描示例(仅授权资产测试) nmap -sV IP地址-sV参数作用:探测端口对应的服务和版本号。拿到版本号,可以去查对应版本的已知 CVE 漏洞。
新手注意事项
- 端口扫描发包量大,高频扫描容易触发告警,SRC 里尽量控制扫描速率;
- 不要对 IP 段进行大规模全网扫描,很容易越界;
- 云服务器很多高端口是内网端口,公网无法访问,不用纠结;
- 发现 Redis、MongoDB、Elasticsearch 这类中间件对外开放,优先测试未授权访问。
四、敏感文件与目录探测(新手最容易挖到漏洞的地方)
这一步是新手出成果最高的环节,目录扫描用来寻找网站遗留文件、备份文件、后台地址。
很多开发上线时,忘记删除备份包、源码压缩包、数据库备份文件,直接放在 web 目录下,访问即可下载。
常见敏感文件后缀(字典重点包含)
.bak、.zip、.rar、.tar、.tar.gz、.sql、.swp、.old、.backup、.env常见敏感文件名称:web.zip、backup.sql、config.php.bak、.git源码泄露、.svn、phpinfo.php、robots.txt
robots.txt:网站给搜索引擎的爬虫规则,经常会泄露后台路径、隐藏目录,第一步一定要访问 robots.txt。
工具推荐
dirsearch、dirmap,都是目录扫描工具。
核心原理:使用字典,批量请求shturl./xxx.zip这类地址,看服务器是否返回 200 状态码。
- 200:文件存在,可以访问
- 404:不存在
- 403:目录存在,禁止访问(403 也值得留意,尝试绕过)
重点漏洞场景
- 备份压缩包下载,拿到网站源码,在源码中寻找 SQL 注入、文件上传漏洞;
- .git 目录泄露,直接获取完整项目源代码;
- env 配置文件泄露,泄露数据库账号密码、API 密钥;
- phpinfo 文件泄露,泄露服务器路径、环境信息,辅助后续漏洞利用。
踩坑提醒
- 目录扫描不要开最高线程,高频大量请求容易造成服务器压力,违反 SRC 规则;
- 部分 WAF 会拦截目录扫描的 payload,导致漏报;
- 扫描到备份文件,不要下载超大的数据库备份,禁止导出大量用户隐私数据,验证文件存在即可截图证明漏洞。
五、网站技术栈识别
探测网站使用什么 Web 框架、中间件、编程语言、版本,帮助快速定位对应漏洞。
识别内容:
- 中间件:Nginx、Apache、IIS
- 语言:PHP、Java、Python、NodeJS
- Web 框架:SpringBoot、ThinkPHP、Laravel、Django
- CMS:织梦、Discuz、Joomla 等
工具:Wappalyzer(浏览器插件,最适合新手)、whatweb。
举例:识别到 ThinkPHP 5.0,就可以去查找该版本对应的已知远程代码执行漏洞。
提示:CMS、框架历史漏洞,是新手快速上手的突破口,但要注意很多厂商已经打补丁,不要直接默认存在漏洞,需要验证。
六、公开历史信息检索
很多信息不在当前网站,而在互联网历史存档中。
- 网页历史存档:查看网站旧页面、旧接口,很多旧页面下线了但资产还保留漏洞;
- Github/Gitee 检索:搜索公司名称、域名,查找员工意外上传到代码仓库的配置文件、密钥;
- 公开漏洞平台:查询该公司历史 SRC 漏洞,参考前人挖掘思路。
七、一套完整信息收集操作顺序(可直接照着执行)
- 拿到目标域名,先确认 SRC 资产范围;
- 被动收集子域名,做存活检测;
- 逐个访问存活子域名,Wappalyzer 识别技术栈;
- 对子域名做端口扫描(控制速率);
- 目录扫描,查找 robots.txt、备份文件、.git 等敏感文件;
- 检索历史存档、Github 泄露;
- 整理资产清单,标记高价值资产:dev、test、admin、API 站点;
- 针对高价值站点,再开始手动测试 XSS、注入、越权等漏洞。
八、新手信息收集高频踩坑清单
- 只看主站,忽略子域名,漏掉大部分攻击面;
- 扫描不看范围,扫到 SRC 外资产,触碰红线;
- 字典过于简单,很多备份文件名探测不到;
- 扫描线程拉满,大量发包,导致业务异常,被厂商投诉;
- 找到备份文件,直接下载几十 G 数据库,违规获取用户数据;
- 完全依赖工具,工具扫不到就放弃,忽略人工手动查看页面、js 源码;
补充:手动查看网页 JS 代码,很多接口、后台地址写在 JS 里面,扫描器抓不到。
九、写在最后
信息收集不是一次性工作,是贯穿整个挖洞全程的。
很多新手把挖洞等同于找注入、XSS,但是实战中,信息收集发现的文件泄露、未授权访问、备份文件下载,往往是最容易提交成功的漏洞。
信息收集的核心目标,就是不断扩大攻击面,找到防护薄弱的资产。先做好资产测绘,再针对性测试漏洞,你的挖洞产出会明显提升。
记住:工具只是辅助,学会人工分析资产,才是信息收集的核心能力。
免责声明:本文仅用于授权环境安全学习。任何扫描、探测操作必须获得授权,未经授权探测互联网资产属于违法行为。
以上就是今天的分享,觉得有帮助,记得点赞+收藏,以上所说到的漏洞扫描工具都整理成压缩包了,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
同时还为准备学习网络安全(黑客)或者正在学习,整理了一套360独家内部资料,包含以下内容,如有需要也可文末获取:
①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
一、网络安全(黑客)学习路线
网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。
二、网络安全教程视频
我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。
三、网络安全CTF实战案例
光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~
四、网络安全面试题
最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。
网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。
机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!
这份完整版的网络安全学习资料已经上传CSDN,朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】