一、端口扫描:摸清目标“门户”状态

端口是网络服务的“门户”,开放的端口直接关联目标提供的服务(如HTTP、数据库、远程控制),是漏洞探测的关键入口。本节涵盖在线便捷扫描(http://coolaf.com/tool/port)与本地深度扫描(nc、masscan、nmap),兼顾快速排查与精准探测。

1.1 在线端口扫描:http://coolaf.com/tool/port(快速便捷,零部署)

该工具无需安装本地软件,支持域名/IP的端口检测,适合初步排查目标常用端口,尤其适合无法部署本地工具的场景(如临时测试、非授权初步评估)。

1.1.1 核心功能与限制(基于文档信息)
  • 支持输入:域名(如hao.360.cn)或IP(如192.168.1.1);
  • 端口格式:多个端口用英文逗号分隔,支持范围书写(如80,443,10-20,3306),单次最多输入50个端口;
  • 可配置参数:
    • 超时时间:默认2秒/端口,超过时间判定为“不可用”,避免无限等待;
    • 并发数:默认10线程,最多支持100线程,并发越高扫描越快(需注意目标防护可能拦截高频请求);
  • 端口知识:明确端口范围(165535),其中11024为RFC 3232定义的“知名端口”(如80=HTTP、443=HTTPS),1025~65535为动态端口。
1.1.2 实战操作步骤(以扫描vivo.com.cn为例)
  1. 访问工具页面:打开http://coolaf.com/tool/port,进入“在线检测域名或者ip的端口是否开放”功能区;
  2. 输入目标信息:
    • 目标框:填写vivo.com.cn(或其任意子域名,如www.vivo.com.cn);
    • 端口框:输入常用业务端口+高危端口,参考文档中的常见端口列表,建议填写80,443,21,22,3306,1433,3389,8080(覆盖Web、FTP、SSH、数据库、远程桌面);
  3. 配置扫描参数:
    • 超时时间:保持默认2秒(若目标网络不稳定,可调整为3~5秒);
    • 并发数:设置为20(兼顾速度与避免触发目标防护);
  4. 执行扫描与解读结果:
    • 点击“端口扫描”,工具会逐一检测端口状态,输出“域名-端口-端口状态-IP”列表;
    • 结果解读:
      • 开放(成功连接):如www.vivo.com.cn:80显示“与服务器连接成功”,说明目标开放HTTP服务;
      • 关闭/超时:如vivo.com.cn:22显示“连接失败”,说明SSH端口未开放或被防火墙拦截。
1.1.3 优缺点分析
优点缺点
零部署:打开网页即可使用,无需安装工具端口数量限制:单次最多50个,无法扫描全端口(1~65535)
配置简单:仅需输入目标与端口,参数少依赖网络:工具服务器IP可能被目标防火墙拦截,导致误判
自带常见端口提示:降低新手学习成本无深度探测:仅判断“开放/关闭”,无法获取服务版本(如Apache 2.4)

1.2 本地端口扫描工具:nc、masscan、nmap(深度灵活,覆盖复杂场景)

在线工具适合初步排查,本地工具则能实现全端口扫描、服务版本探测、协议识别等深度功能,是渗透测试的核心选择。以下按“轻量→高速→全能”的顺序讲解三款工具的实战用法。

1.2.1 Netcat(nc):轻量“瑞士军刀”,适合精准小范围扫描

nc是渗透测试的基础工具,支持TCP/UDP扫描、Banner探测,适合对特定端口(如在线工具发现的开放端口)做进一步验证。

核心实战命令(结合vivo.com.cn子域名示例)
扫描目标命令参数解读预期结果
TCP端口验证(80/443)nc -zv www.vivo.com.cn 80 443-z:仅扫描不建立连接;-v:详细输出显示“Connection to www.vivo.com.cn 80 port [tcp/http] succeeded!”(端口开放)
UDP端口探测(53 DNS)nc -zuv dns.vivo.com.cn 53-u:启用UDP协议若显示“succeeded!”,说明DNS服务正常
服务Banner获取(80端口)nc www.vivo.com.cn 80,然后输入GET / HTTP/1.1\r\nHost: www.vivo.com.cn\r\n\r\n(回车)手动发送HTTP请求,触发服务返回Banner输出“Server: Tengine”(获取Web服务器版本)
端口范围扫描(1~1000)nc -zv www.vivo.com.cn 1-1000批量扫描知名端口快速定位21(FTP)、22(SSH)、80(HTTP)等开放端口
适用场景:小范围端口验证、Banner探测,适合新手入门(命令简单,易理解)。
1.2.2 Masscan:高速全端口扫描,秒级覆盖1~65535

Masscan基于“异步传输”技术,扫描速度远超nmap(单台主机全端口扫描仅需几秒),适合需要快速获取目标全端口开放状态的场景(如大范围资产探测)。

核心实战命令(以vivo.com.cn某子域名gamestatic.vivo.com.cn为例)
  1. 全端口快速扫描(TCP):

    masscan -p 1-65535 gamestatic.vivo.com.cn --rate=10000
    
    • 参数解读:
      • -p 1-65535:扫描所有端口;
      • --rate=10000:每秒发送10000个数据包(速度可调,越高越快,注意避免触发目标防护);
    • 预期结果:输出开放端口列表,如Discovered open port 80/tcp on 112.90.144.xxx。
  2. 指定端口扫描(结合coolaf文档中的常见端口):

    masscan -p 21,22,23,25,53,80,443,1433,3306,3389 gamestatic.vivo.com.cn --rate=5000
    
    • 优势:聚焦高危端口,减少扫描时间,降低被拦截概率。
  3. 导出结果到文件(便于后续分析):

    masscan -p 1-65535 gamestatic.vivo.com.cn --rate=10000 -oG masscan-vivo.txt
    
    • -oG:导出为“grepable”格式,可用grep "open" masscan-vivo.txt快速筛选开放端口。
适用场景:全端口快速扫描、大范围资产排查,适合需要高效获取端口全景的场景。
1.2.3 Nmap:全能端口扫描工具,支持深度服务探测

Nmap是渗透测试的“全能工具”,不仅能扫描端口,还能识别服务版本、操作系统、运行脚本(如漏洞探测),适合对开放端口做深度信息挖掘。

核心实战命令(以developer-api.vivo.com.cn为例)
  1. 基础端口扫描+服务版本探测:

    nmap -sV developer-api.vivo.com.cn -p 80,443,3306
    
    • 参数解读:
      • -sV:启用服务版本探测(精准识别如“Apache 2.4.49”“MySQL 5.7.36”);
      • -p:指定扫描端口;
    • 预期结果:输出“PORT STATE SERVICE VERSION”,如443/tcp open https nginx 1.20.1。
  2. SYN半开放扫描(隐蔽性高,避免触发目标日志):

    nmap -sS developer-api.vivo.com.cn -p 1-10000
    
    • -sS:发送SYN包(连接请求),收到ACK后不建立完整连接,减少被目标检测到的概率。
  3. 脚本扫描(漏洞探测):

    nmap --script=http-vuln-cve2017-5638 developer-api.vivo.com.cn -p 80
    
    • --script=http-vuln-cve2017-5638:运行检测Struts2 S2-045漏洞的脚本;
    • 适用场景:针对开放端口的服务,快速排查已知漏洞。
  4. 操作系统探测:

    nmap -O developer-api.vivo.com.cn
    
    • -O:通过端口、服务特征推测操作系统(如“Linux 3.10-5.4”)。
适用场景:深度服务探测、漏洞预扫描、操作系统识别,是端口扫描后的核心分析工具。
1.2.4 三款本地工具对比(选择指南)
工具扫描速度核心功能隐蔽性适用场景
nc慢(单线程)基础TCP/UDP扫描、Banner探测低(建立完整连接)小范围端口验证、新手入门
masscan极快(异步)全端口快速扫描、高并发中(可调整速率)大范围资产排查、全端口全景获取
nmap中(多线程)服务版本、操作系统、脚本漏洞探测高(支持SYN半开放扫描)深度信息挖掘、漏洞预探测

二、域名收集:梳理目标“资产版图”

域名收集的核心是发现目标的“子域名资产”(如gamestatic.vivo.com.cn是vivo.com.cn的子域名),这些子域名可能对应未公开的测试环境、后台系统、业务接口,是渗透测试的重要突破口。本节基于指定的三个工具(chaziyu、ip138、chinaz),讲解子域名收集的实战流程。

2.1 核心工具实战:从“多源采集”到“资产梳理”

域名收集的关键是“多工具互补”——不同平台的子域名数据库不同,需结合多个工具获取更全面的资产列表。以下按工具逐一讲解操作步骤与结果解读。

2.1.1 工具1:chaziyu(https://chaziyu.com/vivo.com.cn/)——精准业务子域名采集

该工具聚焦目标域名的“业务相关子域名”,输出结果按序号排列,便于快速识别核心业务资产。

实战操作步骤
  1. 访问工具页面:打开https://chaziyu.com/vivo.com.cn/,页面直接展示vivo.com.cn的子域名列表(无需手动输入,部分工具需搜索);
  2. 解读子域名列表(基于文档数据):
    • 核心业务子域名:
      • main1.appstore.vivo.com.cn:对应vivo应用商店(核心业务,可能存在开发者接口漏洞);
      • gamestatic.vivo.com.cn:对应游戏静态资源服务(可能存储用户游戏数据);
      • iot-peripheral.vivo.com.cn:对应IoT设备周边服务(智能家居相关,可能存在设备管理漏洞);
    • 测试环境子域名:
      • club-test.vivo.com.cn:带“test”标识,属于测试环境(通常防护较弱,可能存在未授权访问);
      • fcopenimagestatic-test.vivo.com.cn:测试环境的图片静态服务;
  3. 导出与整理:手动复制子域名列表到Excel,标注业务类型(如“应用商店”“测试环境”“IoT”),便于后续存活验证。
2.1.2 工具2:ip138(https://site.ip138.com/vivo.com.cn/domain.htm)——全量子域名覆盖

ip138的子域名数据库更全面,除了核心业务子域名,还能发现更多边缘资产(如CDN、接口服务)。

实战操作步骤
  1. 访问工具页面:打开https://site.ip138.com/vivo.com.cn/domain.htm,工具自动加载vivo.com.cn的子域名;
  2. 对比chaziyu的新增子域名(基于文档数据):
    • CDN相关:wlangameapkobbcdn2dl.vivo.com.cn(游戏APK的CDN分发服务,可能存在文件遍历漏洞);
    • 接口服务:ai-painting-image.vivo.com.cn(AI绘画图片服务,可能存在接口未授权);
    • 监控相关:sentry.vivo.com.cn(Sentry错误监控服务,若未授权可能泄露系统日志);
  3. 解析IP关联:工具部分子域名会显示对应IP(如www.vivo.com.cn对应112.90.144.xxx),可标注同一IP段的子域名(可能属于同一服务器,漏洞可横向扩散)。
2.1.3 工具3:chinaz(https://tool.chinaz.com/subdomain/vivo.com.cn)——安全导向型子域名收集

chinaz不仅提供子域名列表,还强调“安全应用场景”(风险识别、数据泄漏预防),适合从渗透测试视角梳理资产风险。

实战操作步骤
  1. 访问工具页面:打开https://tool.chinaz.com/subdomain/vivo.com.cn,输入vivo.com.cn后点击“查询”,工具输出子域名列表与统计信息;
  2. 核心功能解读:
    • 数据量:累积4.88亿份独特子域名信息,确保覆盖边缘资产;
    • 安全场景提示:
      • 风险识别:如remote-desktop-backend-prd.vivo.com.cn(远程桌面后端,若开放3389端口可能存在弱口令);
      • 品牌保护:检查是否有非法子域名(如vivo-phishing.com.cn,工具暂未发现,需手动排查);
  3. 存活验证:工具提供“存活检测”按钮,可一键验证子域名是否可访问(避免分析无效资产)。

2.2 子域名收集后处理:从“列表”到“可渗透资产”

收集到子域名列表后,需进行“存活验证→资产分类→风险标记”,才能转化为可渗透的目标。

2.2.1 存活验证(关键步骤,避免无效分析)
  • 工具选择:使用ping(基础连通性)、curl(HTTP/HTTPS服务验证)、nmap(端口开放验证);
  • 实战命令:
    1. 批量ping验证(Linux/macOS):
      for domain in $(cat vivo-subdomains.txt); do ping -c 1 $domain > /dev/null && echo "$domain is alive"; done
      
      • vivo-subdomains.txt:存放收集到的子域名列表;
      • -c 1:发送1个ping包,快速验证;
    2. HTTP服务验证:
      for domain in $(cat vivo-alive.txt); do curl -I -m 3 $domain > /dev/null && echo "$domain has HTTP service"; done
      
      • -I:仅获取HTTP头,不下载内容;
      • -m 3:3秒超时,避免等待。
2.2.2 资产分类(按业务场景标记)

根据子域名的名称、服务类型,将存活资产分类,便于后续针对性渗透:

业务类型子域名示例渗透关注点
核心业务www.vivo.com.cn(官网)、shop.vivo.com.cn(商城)XSS、SQL注入、逻辑漏洞(如支付、登录)
测试环境club-test.vivo.com.cn、fcopenimagestatic-test.vivo.com.cn未授权访问、弱口令、调试模式开启
接口服务developer-api.vivo.com.cn、iot-car-api.vivo.com.cn接口未授权、参数篡改、API漏洞(如越权)
静态资源gamestatic.vivo.com.cn、smartsmsstatic.vivo.com.cn文件遍历、存储型XSS、CDN配置漏洞
管理后台remote-desktop-backend-prd.vivo.com.cn远程桌面弱口令、后台登录漏洞
2.2.3 风险标记(优先渗透高风险资产)

对分类后的资产标注风险等级,优先渗透高风险目标:

  • 高风险:测试环境子域名、管理后台、数据库接口(如3306端口开放的子域名);
  • 中风险:核心业务接口、用户数据相关服务(如photo-storage-bj.vivo.com.cn);
  • 低风险:静态资源服务、无交互的展示型子域名。

三、目录收集:挖掘目标“隐藏入口”

目录收集(又称“目录扫描”)的核心是发现目标Web服务的“隐藏路径”(如/admin后台、/api接口、/backup备份文件),这些路径可能未在前端展示,但存在未授权访问、敏感信息泄露等漏洞。本节基于指定的两款工具(御剑、7kbscan),讲解目录扫描的实战流程。

3.1 工具1:御剑后台扫描工具(Windows,易用型)

御剑是Windows下经典的目录扫描工具,以“操作简单、字典丰富”著称,适合新手入门与快速扫描。

3.1.1 核心功能与准备工作
  • 支持协议:HTTP、HTTPS;
  • 核心特性:多线程扫描、自定义字典、状态码过滤;
  • 准备工作:
    1. 下载工具:从官方或可信渠道下载“御剑后台扫描工具”(注意避免恶意版本);
    2. 字典选择:工具自带默认字典(如后台目录.txt、数据库备份.txt),也可导入自定义字典(如针对API的api-dict.txt);
    3. 目标准备:选择已存活的Web子域名(如developer-api.vivo.com.cn)。
3.1.2 实战操作步骤
  1. 启动工具:运行“御剑.exe”,进入主界面;
  2. 配置扫描参数:
    • 目标URL:输入http://developer-api.vivo.com.cn(或https://,需勾选“HTTPS”选项);
    • 线程设置:默认10线程,若目标防护较弱可调整为20~30线程(过高可能被封IP);
    • 字典选择:
      • 基础扫描:勾选“后台目录.txt”“常见文件.txt”;
      • 深度扫描:额外勾选“API接口.txt”“备份文件.txt”;
    • 过滤设置:勾选“只显示200/302/403状态码”(200=正常访问,302=跳转,403=权限拒绝,均为重点关注);
  3. 启动扫描与结果解读:
    • 点击“开始扫描”,工具实时显示扫描进度与结果;
    • 结果分析:
      • 200状态码:如/admin(后台登录页,需尝试弱口令)、/api/user/list(用户列表接口,可能未授权);
      • 302状态码:如/login(跳转至登录页,说明存在认证,但可能有绕过漏洞);
      • 403状态码:如/backup(权限拒绝,可尝试绕过方法,如添加X-Forwarded-For头);
  4. 后续验证:复制扫描结果中的URL,在浏览器或Burp Suite中访问,确认是否为有效路径(避免工具误判)。
3.1.3 优缺点分析
优点缺点
操作简单:图形化界面,无需命令行仅支持Windows:无法在Linux/macOS下运行
字典丰富:自带多种场景字典,满足基础需求扫描速度较慢:多线程优化一般,不适合大规模扫描
状态码过滤:快速聚焦有效结果功能单一:无漏洞探测能力,仅能发现路径

3.2 工具2:7kbscan(在线+本地,进阶型)

7kbscan是新一代目录扫描工具,支持在线版(https://www.7kbscan.com/)与本地版(Linux/macOS/Windows),核心优势是“动态字典、漏洞探测、断点续传”,适合深度扫描与漏洞预探测。

3.2.1 本地版实战(以Linux为例)
准备工作
  1. 下载工具:从GitHub下载7kbscan本地版(7kbscan-linux-amd64);
  2. 赋予权限:chmod +x 7kbscan-linux-amd64;
  3. 目标选择:以admin.vivo.com.cn(假设为后台子域名)为例。
核心实战命令
  1. 基础目录扫描:

    ./7kbscan-linux-amd64 -u http://admin.vivo.com.cn -t 20
    
    • 参数解读:
      • -u:指定目标URL;
      • -t 20:20线程扫描;
    • 预期结果:输出“URL-状态码-大小-标题”,如http://admin.vivo.com.cn/backend 200 1234 "vivo后台管理系统"。
  2. 深度API扫描(自定义字典):

    ./7kbscan-linux-amd64 -u http://developer-api.vivo.com.cn -d ./api-dict.txt -t 30
    
    • -d ./api-dict.txt:导入自定义API字典(含/api/v1/login、/api/v2/user/info等路径);
    • 适用场景:针对接口服务子域名,挖掘未公开的API接口。
  3. 漏洞探测(集成POC):

    ./7kbscan-linux-amd64 -u http://test.vivo.com.cn -p all -t 15
    
    • -p all:启用所有内置漏洞POC(如SQL注入、XSS、文件上传漏洞);
    • 预期结果:若发现漏洞,会标注“VULN”,如http://test.vivo.com.cn/login.php SQL注入漏洞(POC验证成功)。
  4. 断点续传(避免重复扫描):

    ./7kbscan-linux-amd64 -u http://admin.vivo.com.cn -resume ./last-scan.res
    
    • -resume ./last-scan.res:加载上次未完成的扫描进度文件,适合大规模扫描中断后继续。
3.2.2 在线版实战(https://www.7kbscan.com/)
  1. 访问在线平台:打开https://www.7kbscan.com/,进入“目录扫描”功能区;
  2. 配置参数:
    • 目标URL:输入https://shop.vivo.com.cn;
    • 扫描模式:选择“基础扫描”(快速)或“深度扫描”(含漏洞探测);
    • 验证码:完成人机验证(避免恶意扫描);
  3. 查看结果:扫描完成后,平台生成在线报告,可下载为PDF,包含路径列表、漏洞提示、状态码统计。
3.2.3 优缺点分析
优点缺点
跨平台:支持Linux/macOS/Windows/在线版在线版限制:扫描速度、次数受平台限制
功能全面:目录扫描+漏洞探测+断点续传本地版需命令行:新手学习成本略高
动态字典:可根据目标自动调整字典,减少误判部分高级功能需付费:如批量扫描、自定义POC

3.3 目录收集注意事项(避免踩坑)

  1. 控制扫描频率:避免单IP高频请求(如线程>50),可使用代理池(如proxychains)分散IP,防止被目标WAF拦截;
  2. 选择合适字典:
    • 后台扫描:用后台目录.txt(含/admin、/manage、/login);
    • API扫描:用api-dict.txt(含/api、/v1、/interface);
    • 备份文件:用backup-dict.txt(含/backup.sql、/wwwroot.zip);
  3. 验证结果有效性:工具可能误判(如403状态码可能是“路径不存在”而非“权限拒绝”),需手动访问确认;
  4. 关注敏感文件:如/robots.txt(可能泄露禁止访问的路径)、/phpinfo.php(泄露PHP配置信息)、/config.ini(数据库配置文件)。

三、信息收集总结:从“碎片化”到“体系化”

渗透测试信息收集的核心不是“工具堆砌”,而是“体系化梳理”——通过端口扫描摸清“门户”,通过域名收集梳理“资产版图”,通过目录收集挖掘“隐藏入口”,最终形成“目标资产清单→风险等级标注→渗透优先级排序”的完整流程。

3.1 工具组合建议(实战流程)

  1. 初步排查:用http://coolaf.com/tool/port(端口)+ chinaz(域名)快速获取基础资产;
  2. 深度探测:用masscan(全端口)+ ip138(子域名)+ 7kbscan(目录+漏洞)挖掘边缘资产;
  3. 验证分析:用nmap(服务版本)+ curl(存活验证)+ 手动访问(目录有效性)确认漏洞入口。
Logo

北京人形旗下天工造物具身智能开源社区,聚焦具身天工与慧思开物两大平台

更多推荐