大规模侦察
自动化发现
大规模侦察 是 CoddyKit 上的免费 Ethical Hacking Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Ethical Hacking Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Ethical Hacking Academy 课程共包含 4 节课。
侦察为何能赢得赏金
在漏洞赏金狩猎中,侦察往往决定谁能最先发现漏洞。发现的攻击面越多,就越有可能找到其他人遗漏的问题。
- 被遗忘的子域名可能运行着陈旧且易受攻击的代码
- 隐藏的 API 和开发环境可能泄露数据
- 最广泛的侦察通常能发现最新的漏洞
大规模侦察意味着要自动化发现大范围内的目标。
子域名枚举:被动方式
被动枚举从公开数据源收集子域名,不会直接接触目标:证书透明度日志、搜索索引和威胁情报源。
工具可以一次汇总数十个这样的来源。
# Aggregate subdomains from many passive sources
subfinder -d example.com -all -o subs_passive.txt
# Amass in passive mode
amass enum -passive -d example.com子域名枚举:主动方式
主动枚举使用词表针对 DNS 进行名称暴力枚举,从而找到任何公开来源中都没有记录的主机。
将快速解析器与优质词表配合使用,可以获得最佳结果。
# Brute-force subdomains with massdns-style resolution
puredns bruteforce wordlist.txt example.com -r resolvers.txt
# Permutation-based discovery from known subdomains
dnsgen subs.txt | puredns resolve -r resolvers.txt解析并筛选存活主机
原始子域名列表中包含很多噪声。请解析每个名称,确认其确实指向某处,然后探测哪些主机通过 HTTP/HTTPS 响应。
这样可以删除无效条目,并得到一份值得测试的存活 Web 服务器列表。
# Probe which hosts serve HTTP/HTTPS and capture status/title
cat subs.txt | httpx -sc -title -tech-detect -o live.txt
# Example line
# https://api.example.com [200] [API Gateway] [nginx]大规模端口扫描
Web 端口并不是全部。大规模端口扫描可以发现数千台主机上的非标准端口服务。
使用快速扫描器进行发现,然后使用详细扫描器识别服务特征。
# Fast internet-scale port discovery
naabu -list resolved_ips.txt -top-ports 1000 -o ports.txt
# Detailed service/version detection on found ports
nmap -sV -iL ports.txt -oA nmap_detail内容发现
在每台存活主机中,隐藏路径可能暴露管理面板、备份文件和 API。内容发现会使用词表对路径进行模糊测试。
根据状态代码和响应大小进行筛选,可以减少噪声。
# Directory and file fuzzing
ffuf -u https://app.example.com/FUZZ \
-w wordlist.txt -mc 200,301,403 -o ffuf.json
# Alternative
feroxbuster -u https://app.example.com -w wordlist.txt挖掘 JavaScript 文件
现代应用会将逻辑放在 JavaScript 中。这些文件可能泄露 API 端点、参数名称、秘密信息,甚至是硬编码密钥。
- 收集主机上的所有 JS 文件
- 提取 URL、端点和令牌
# Pull endpoints from a JS file
curl -s https://app.example.com/main.js | grep -Eo 'https?://[^"]+'
# Dedicated link/endpoint extractor
cat js_urls.txt | gau | grep '\.js$' | sort -u历史 URL 与存档
不再出现在当前网站上的旧 URL 仍可能可以访问,并且可能存在漏洞。Wayback Machine 等存档服务会保留这些 URL。
这些 URL 通常会暴露已弃用且安全性较弱的端点。
# Pull historical URLs from multiple archives
gau example.com > urls.txt
waybackurls example.com >> urls.txt
# Keep ones with interesting parameters
sort -u urls.txt | grep '?' | tee params.txt构建自动化流水线
大规模侦察意味着将这些工具串联起来,让一个工具的输出成为下一个工具的输入。流水线可以通过一条命令端到端运行。
框架可以让您安排侦察任务重复运行,并在出现新资产时向您发出提醒。
# A minimal chained pipeline
subfinder -d example.com -silent \
| httpx -silent \
| nuclei -t cves/ -o findings.txt
# Continuous recon frameworks: reconftw, axiom基于模板的漏洞扫描
有了活动主机列表后,基于模板的扫描器会逐一检查已知问题:暴露的管理面板、默认凭据、已知的 CVE 以及错误配置。
这样可以快速发现容易获取的成果,让您将手动精力集中到其他地方。
# Run community templates against live hosts
nuclei -list live.txt -t exposures/ -t misconfiguration/ -o nuclei.txt
# Tune severity to reduce noise
nuclei -list live.txt -severity high,critical负责任地进行侦察
自动化可能会对目标发起大量请求。请遵守项目规则:
- 遵守速率限制,对激进的扫描器进行限速
- 仅解析和扫描范围内的资产,通配符可能会解析到第三方
- 在纯粹的发现阶段避免使用侵入性载荷
在测试发现的主机之前,请确认它确实属于范围。
快速检查
哪种技术可以在不直接向目标基础设施发送流量的情况下发现子域名?
回顾:大规模侦察
您已经学会了如何高效绘制大型攻击面的地图。
- 被动枚举使用公开来源;主动枚举会对 DNS 进行暴力探测
- 解析并探测主机,只保留活动主机
- 从 JavaScript 和已存档的 URL 中挖掘隐藏端点
- 将工具串联成自动化流水线,并将结果传给模板扫描器
- 扫描前始终限速并确认范围
下一步:将攻击面转化为实际漏洞,包括 IDOR、XSS 和 SSRF。
常见问题解答
「大规模侦察」课时是免费的吗?
是的 — 「大规模侦察」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Ethical Hacking Academy 课程的其余内容,请升级到 CoddyKit PRO。 Ethical Hacking Academy 课程共包含 4 节课。
「大规模侦察」这节课中我会学到什么?
自动化发现 你通过在浏览器中直接运行的动手代码来练习 Ethical Hacking Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Ethical Hacking Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Ethical Hacking Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「大规模侦察」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Ethical Hacking Academy 课中编写并运行代码吗?
能。每节 Ethical Hacking Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。