0Pricing
Ethical Hacking Academy · Lezione

Ricognizione su larga scala

Automatizzare la scoperta

Ricognizione su larga scala è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Perché la ricognizione fa vincere le ricompense

Nel bug bounty hunting, la ricognizione spesso determina chi trova per primo la vulnerabilità. Più superficie d'attacco scopre, maggiori sono le probabilità di trovare qualcosa che altri non hanno notato.

  • I sottodomini dimenticati eseguono codice obsoleto e vulnerabile
  • Le API nascoste e gli ambienti di sviluppo possono esporre dati
  • Una ricognizione più ampia trova generalmente le vulnerabilità più recenti

La ricognizione su larga scala consiste nell'automatizzare la scoperta su scope estesi.

Enumerazione dei sottodomini: passiva

L'enumerazione passiva raccoglie sottodomini da fonti di dati pubbliche senza contattare direttamente l'obiettivo: log di trasparenza dei certificati, indici dei motori di ricerca e feed di threat intelligence.

Gli strumenti aggregano contemporaneamente decine di queste fonti.

# Aggregate subdomains from many passive sources
subfinder -d example.com -all -o subs_passive.txt

# Amass in passive mode
amass enum -passive -d example.com

Enumerazione dei sottodomini: attiva

L'enumerazione attiva forza nomi contro il DNS utilizzando wordlist e individua host che non compaiono in alcuna fonte pubblica.

Per ottenere i risultati migliori, abbini un resolver veloce a una wordlist efficace.

# Brute-force subdomains with massdns-style resolution
puredns bruteforce wordlist.txt example.com -r resolvers.txt

# Permutation-based discovery from known subdomains
dnsgen subs.txt | puredns resolve -r resolvers.txt

Risoluzione e filtraggio degli host attivi

Un elenco grezzo di sottodomini contiene molto rumore. Risolva ogni nome per verificare che punti a una destinazione, quindi analizzi quali rispondono tramite HTTP/HTTPS.

In questo modo elimina le voci inattive e ottiene un elenco di server web attivi che vale la pena testare.

# Probe which hosts serve HTTP/HTTPS and capture status/title
cat subs.txt | httpx -sc -title -tech-detect -o live.txt

# Example line
# https://api.example.com [200] [API Gateway] [nginx]

Scansione delle porte su larga scala

Le porte web non raccontano tutta la storia. La scansione massiva delle porte individua servizi su porte non standard distribuiti su migliaia di host.

Utilizzi uno scanner veloce per la fase di scoperta, quindi uno scanner dettagliato per identificare le caratteristiche dei servizi.

# Fast internet-scale port discovery
naabu -list resolved_ips.txt -top-ports 1000 -o ports.txt

# Detailed service/version detection on found ports
nmap -sV -iL ports.txt -oA nmap_detail

Scoperta dei contenuti

All'interno di ogni host attivo, i percorsi nascosti rivelano pannelli di amministrazione, backup e API. La scoperta dei contenuti esegue il fuzzing dei percorsi utilizzando una wordlist.

Filtri in base al codice di stato e alle dimensioni della risposta per ridurre il rumore.

# Directory and file fuzzing
ffuf -u https://app.example.com/FUZZ \
  -w wordlist.txt -mc 200,301,403 -o ffuf.json

# Alternative
feroxbuster -u https://app.example.com -w wordlist.txt

Analisi dei file JavaScript

Le applicazioni moderne inseriscono la logica in JavaScript. Questi file possono rivelare endpoint API, nomi dei parametri, segreti e persino chiavi codificate direttamente nel codice.

  • Raccolga tutti i file JS di un host
  • Estragga URL, endpoint e token
# Pull endpoints from a JS file
curl -s https://app.example.com/main.js | grep -Eo 'https?://[^"]+'

# Dedicated link/endpoint extractor
cat js_urls.txt | gau | grep '\.js$' | sort -u

URL storici e archivi

I vecchi URL che non compaiono più sul sito online potrebbero essere ancora raggiungibili e vulnerabili. Archivi come la Wayback Machine li conservano.

Spesso espongono endpoint deprecati con una sicurezza più debole.

# Pull historical URLs from multiple archives
gau example.com > urls.txt
waybackurls example.com >> urls.txt

# Keep ones with interesting parameters
sort -u urls.txt | grep '?' | tee params.txt

Creazione di una pipeline automatizzata

La ricognizione su larga scala consiste nel concatenare questi strumenti, in modo che l'output di uno alimenti il successivo. Una pipeline viene eseguita dall'inizio alla fine con un solo comando.

I framework consentono di pianificare l'esecuzione ricorrente della ricognizione e di ricevere avvisi quando compaiono nuovi asset.

# A minimal chained pipeline
subfinder -d example.com -silent \
  | httpx -silent \
  | nuclei -t cves/ -o findings.txt

# Continuous recon frameworks: reconftw, axiom

Scansione delle vulnerabilità basata su template

Una volta ottenuto un elenco di host attivi, gli scanner basati su template controllano ciascuno di essi alla ricerca di problemi noti: pannelli esposti, credenziali predefinite, CVE note e configurazioni errate.

In questo modo individuate rapidamente le vulnerabilità più facili da trovare e potete concentrare altrove il lavoro manuale.

# Run community templates against live hosts
nuclei -list live.txt -t exposures/ -t misconfiguration/ -o nuclei.txt

# Tune severity to reduce noise
nuclei -list live.txt -severity high,critical

Eseguire la ricognizione in modo responsabile

L'automazione può sovraccaricare un obiettivo. Rispettate le regole del programma:

  • Rispettate i limiti di frequenza e rallentate gli scanner aggressivi
  • Risolvete e sottoponete a scansione solo gli asset inclusi nell'ambito; i wildcard possono risolversi verso terze parti
  • Evitate payload intrusivi durante la sola fase di discovery

Confermate che un host individuato rientri effettivamente nell'ambito prima di testarlo.

Verifica rapida

Quale tecnica individua i sottodomini SENZA inviare traffico direttamente all'infrastruttura dell'obiettivo?

Riepilogo: ricognizione su larga scala

Avete imparato a mappare in modo efficiente superfici d'attacco estese.

  • L'enumerazione passiva usa fonti pubbliche; quella attiva forza le richieste DNS
  • Risolvete e sondate gli host per mantenere solo quelli attivi
  • Analizzate JavaScript e URL archiviati alla ricerca di endpoint nascosti
  • Collegate gli strumenti in una pipeline automatizzata che alimenta uno scanner basato su template
  • Rallentate sempre le scansioni e verificate l'ambito prima di eseguirle

Prossimo argomento: trasformare questa superficie in vere vulnerabilità, IDOR, XSS e SSRF.

Domande Frequenti

La lezione «Ricognizione su larga scala» è gratuita?

Sì — il testo completo di «Ricognizione su larga scala» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Ricognizione su larga scala»?

Automatizzare la scoperta Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Ricognizione su larga scala»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Scelta degli obiettivi
  2. Ricognizione su larga scala
  3. Individuazione dei bug comuni
  4. Scrivere report eccellenti
← Torna a Ethical Hacking Academy