渗透测试信息收集全流程指南:从端口、域名到目录的实战工具与操作
一、端口扫描:摸清目标“门户”状态
端口是网络服务的“门户”,开放的端口直接关联目标提供的服务(如HTTP、数据库、远程控制),是漏洞探测的关键入口。本节涵盖在线便捷扫描(http://coolaf.com/tool/port)与本地深度扫描(nc、masscan、nmap),兼顾快速排查与精准探测。
1.1 在线端口扫描:http://coolaf.com/tool/port(快速便捷,零部署)
该工具无需安装本地软件,支持域名/IP的端口检测,适合初步排查目标常用端口,尤其适合无法部署本地工具的场景(如临时测试、非授权初步评估)。
1.1.1 核心功能与限制(基于文档信息)
- 支持输入:域名(如hao.360.cn)或IP(如192.168.1.1);
- 端口格式:多个端口用英文逗号分隔,支持范围书写(如
80,443,10-20,3306),单次最多输入50个端口; - 可配置参数:
- 超时时间:默认2秒/端口,超过时间判定为“不可用”,避免无限等待;
- 并发数:默认10线程,最多支持100线程,并发越高扫描越快(需注意目标防护可能拦截高频请求);
- 端口知识:明确端口范围(165535),其中11024为RFC 3232定义的“知名端口”(如80=HTTP、443=HTTPS),1025~65535为动态端口。
1.1.2 实战操作步骤(以扫描vivo.com.cn为例)
- 访问工具页面:打开http://coolaf.com/tool/port,进入“在线检测域名或者ip的端口是否开放”功能区;
- 输入目标信息:
- 目标框:填写
vivo.com.cn(或其任意子域名,如www.vivo.com.cn); - 端口框:输入常用业务端口+高危端口,参考文档中的常见端口列表,建议填写
80,443,21,22,3306,1433,3389,8080(覆盖Web、FTP、SSH、数据库、远程桌面);
- 目标框:填写
- 配置扫描参数:
- 超时时间:保持默认2秒(若目标网络不稳定,可调整为3~5秒);
- 并发数:设置为20(兼顾速度与避免触发目标防护);
- 执行扫描与解读结果:
- 点击“端口扫描”,工具会逐一检测端口状态,输出“域名-端口-端口状态-IP”列表;
- 结果解读:
- 开放(成功连接):如
www.vivo.com.cn:80显示“与服务器连接成功”,说明目标开放HTTP服务; - 关闭/超时:如
vivo.com.cn:22显示“连接失败”,说明SSH端口未开放或被防火墙拦截。
- 开放(成功连接):如
1.1.3 优缺点分析
| 优点 | 缺点 |
|---|---|
| 零部署:打开网页即可使用,无需安装工具 | 端口数量限制:单次最多50个,无法扫描全端口(1~65535) |
| 配置简单:仅需输入目标与端口,参数少 | 依赖网络:工具服务器IP可能被目标防火墙拦截,导致误判 |
| 自带常见端口提示:降低新手学习成本 | 无深度探测:仅判断“开放/关闭”,无法获取服务版本(如Apache 2.4) |
1.2 本地端口扫描工具:nc、masscan、nmap(深度灵活,覆盖复杂场景)
在线工具适合初步排查,本地工具则能实现全端口扫描、服务版本探测、协议识别等深度功能,是渗透测试的核心选择。以下按“轻量→高速→全能”的顺序讲解三款工具的实战用法。
1.2.1 Netcat(nc):轻量“瑞士军刀”,适合精准小范围扫描
nc是渗透测试的基础工具,支持TCP/UDP扫描、Banner探测,适合对特定端口(如在线工具发现的开放端口)做进一步验证。
核心实战命令(结合vivo.com.cn子域名示例)
| 扫描目标 | 命令 | 参数解读 | 预期结果 |
|---|---|---|---|
| TCP端口验证(80/443) | nc -zv www.vivo.com.cn 80 443 | -z:仅扫描不建立连接;-v:详细输出 | 显示“Connection to www.vivo.com.cn 80 port [tcp/http] succeeded!”(端口开放) |
| UDP端口探测(53 DNS) | nc -zuv dns.vivo.com.cn 53 | -u:启用UDP协议 | 若显示“succeeded!”,说明DNS服务正常 |
| 服务Banner获取(80端口) | nc www.vivo.com.cn 80,然后输入GET / HTTP/1.1\r\nHost: www.vivo.com.cn\r\n\r\n(回车) | 手动发送HTTP请求,触发服务返回Banner | 输出“Server: Tengine”(获取Web服务器版本) |
| 端口范围扫描(1~1000) | nc -zv www.vivo.com.cn 1-1000 | 批量扫描知名端口 | 快速定位21(FTP)、22(SSH)、80(HTTP)等开放端口 |
适用场景:小范围端口验证、Banner探测,适合新手入门(命令简单,易理解)。
1.2.2 Masscan:高速全端口扫描,秒级覆盖1~65535
Masscan基于“异步传输”技术,扫描速度远超nmap(单台主机全端口扫描仅需几秒),适合需要快速获取目标全端口开放状态的场景(如大范围资产探测)。
核心实战命令(以vivo.com.cn某子域名gamestatic.vivo.com.cn为例)
-
全端口快速扫描(TCP):
masscan -p 1-65535 gamestatic.vivo.com.cn --rate=10000- 参数解读:
-p 1-65535:扫描所有端口;--rate=10000:每秒发送10000个数据包(速度可调,越高越快,注意避免触发目标防护);
- 预期结果:输出开放端口列表,如
Discovered open port 80/tcp on 112.90.144.xxx。
- 参数解读:
-
指定端口扫描(结合coolaf文档中的常见端口):
masscan -p 21,22,23,25,53,80,443,1433,3306,3389 gamestatic.vivo.com.cn --rate=5000- 优势:聚焦高危端口,减少扫描时间,降低被拦截概率。
-
导出结果到文件(便于后续分析):
masscan -p 1-65535 gamestatic.vivo.com.cn --rate=10000 -oG masscan-vivo.txt-oG:导出为“grepable”格式,可用grep "open" masscan-vivo.txt快速筛选开放端口。
适用场景:全端口快速扫描、大范围资产排查,适合需要高效获取端口全景的场景。
1.2.3 Nmap:全能端口扫描工具,支持深度服务探测
Nmap是渗透测试的“全能工具”,不仅能扫描端口,还能识别服务版本、操作系统、运行脚本(如漏洞探测),适合对开放端口做深度信息挖掘。
核心实战命令(以developer-api.vivo.com.cn为例)
-
基础端口扫描+服务版本探测:
nmap -sV developer-api.vivo.com.cn -p 80,443,3306- 参数解读:
-sV:启用服务版本探测(精准识别如“Apache 2.4.49”“MySQL 5.7.36”);-p:指定扫描端口;
- 预期结果:输出“PORT STATE SERVICE VERSION”,如
443/tcp open https nginx 1.20.1。
- 参数解读:
-
SYN半开放扫描(隐蔽性高,避免触发目标日志):
nmap -sS developer-api.vivo.com.cn -p 1-10000-sS:发送SYN包(连接请求),收到ACK后不建立完整连接,减少被目标检测到的概率。
-
脚本扫描(漏洞探测):
nmap --script=http-vuln-cve2017-5638 developer-api.vivo.com.cn -p 80--script=http-vuln-cve2017-5638:运行检测Struts2 S2-045漏洞的脚本;- 适用场景:针对开放端口的服务,快速排查已知漏洞。
-
操作系统探测:
nmap -O developer-api.vivo.com.cn-O:通过端口、服务特征推测操作系统(如“Linux 3.10-5.4”)。
适用场景:深度服务探测、漏洞预扫描、操作系统识别,是端口扫描后的核心分析工具。
1.2.4 三款本地工具对比(选择指南)
| 工具 | 扫描速度 | 核心功能 | 隐蔽性 | 适用场景 |
|---|---|---|---|---|
| nc | 慢(单线程) | 基础TCP/UDP扫描、Banner探测 | 低(建立完整连接) | 小范围端口验证、新手入门 |
| masscan | 极快(异步) | 全端口快速扫描、高并发 | 中(可调整速率) | 大范围资产排查、全端口全景获取 |
| nmap | 中(多线程) | 服务版本、操作系统、脚本漏洞探测 | 高(支持SYN半开放扫描) | 深度信息挖掘、漏洞预探测 |
二、域名收集:梳理目标“资产版图”
域名收集的核心是发现目标的“子域名资产”(如gamestatic.vivo.com.cn是vivo.com.cn的子域名),这些子域名可能对应未公开的测试环境、后台系统、业务接口,是渗透测试的重要突破口。本节基于指定的三个工具(chaziyu、ip138、chinaz),讲解子域名收集的实战流程。
2.1 核心工具实战:从“多源采集”到“资产梳理”
域名收集的关键是“多工具互补”——不同平台的子域名数据库不同,需结合多个工具获取更全面的资产列表。以下按工具逐一讲解操作步骤与结果解读。
2.1.1 工具1:chaziyu(https://chaziyu.com/vivo.com.cn/)——精准业务子域名采集
该工具聚焦目标域名的“业务相关子域名”,输出结果按序号排列,便于快速识别核心业务资产。
实战操作步骤
- 访问工具页面:打开https://chaziyu.com/vivo.com.cn/,页面直接展示
vivo.com.cn的子域名列表(无需手动输入,部分工具需搜索); - 解读子域名列表(基于文档数据):
- 核心业务子域名:
main1.appstore.vivo.com.cn:对应vivo应用商店(核心业务,可能存在开发者接口漏洞);gamestatic.vivo.com.cn:对应游戏静态资源服务(可能存储用户游戏数据);iot-peripheral.vivo.com.cn:对应IoT设备周边服务(智能家居相关,可能存在设备管理漏洞);
- 测试环境子域名:
club-test.vivo.com.cn:带“test”标识,属于测试环境(通常防护较弱,可能存在未授权访问);fcopenimagestatic-test.vivo.com.cn:测试环境的图片静态服务;
- 核心业务子域名:
- 导出与整理:手动复制子域名列表到Excel,标注业务类型(如“应用商店”“测试环境”“IoT”),便于后续存活验证。
2.1.2 工具2:ip138(https://site.ip138.com/vivo.com.cn/domain.htm)——全量子域名覆盖
ip138的子域名数据库更全面,除了核心业务子域名,还能发现更多边缘资产(如CDN、接口服务)。
实战操作步骤
- 访问工具页面:打开https://site.ip138.com/vivo.com.cn/domain.htm,工具自动加载
vivo.com.cn的子域名; - 对比chaziyu的新增子域名(基于文档数据):
- CDN相关:
wlangameapkobbcdn2dl.vivo.com.cn(游戏APK的CDN分发服务,可能存在文件遍历漏洞); - 接口服务:
ai-painting-image.vivo.com.cn(AI绘画图片服务,可能存在接口未授权); - 监控相关:
sentry.vivo.com.cn(Sentry错误监控服务,若未授权可能泄露系统日志);
- CDN相关:
- 解析IP关联:工具部分子域名会显示对应IP(如
www.vivo.com.cn对应112.90.144.xxx),可标注同一IP段的子域名(可能属于同一服务器,漏洞可横向扩散)。
2.1.3 工具3:chinaz(https://tool.chinaz.com/subdomain/vivo.com.cn)——安全导向型子域名收集
chinaz不仅提供子域名列表,还强调“安全应用场景”(风险识别、数据泄漏预防),适合从渗透测试视角梳理资产风险。
实战操作步骤
- 访问工具页面:打开https://tool.chinaz.com/subdomain/vivo.com.cn,输入
vivo.com.cn后点击“查询”,工具输出子域名列表与统计信息; - 核心功能解读:
- 数据量:累积4.88亿份独特子域名信息,确保覆盖边缘资产;
- 安全场景提示:
- 风险识别:如
remote-desktop-backend-prd.vivo.com.cn(远程桌面后端,若开放3389端口可能存在弱口令); - 品牌保护:检查是否有非法子域名(如
vivo-phishing.com.cn,工具暂未发现,需手动排查);
- 风险识别:如
- 存活验证:工具提供“存活检测”按钮,可一键验证子域名是否可访问(避免分析无效资产)。
2.2 子域名收集后处理:从“列表”到“可渗透资产”
收集到子域名列表后,需进行“存活验证→资产分类→风险标记”,才能转化为可渗透的目标。
2.2.1 存活验证(关键步骤,避免无效分析)
- 工具选择:使用
ping(基础连通性)、curl(HTTP/HTTPS服务验证)、nmap(端口开放验证); - 实战命令:
- 批量ping验证(Linux/macOS):
for domain in $(cat vivo-subdomains.txt); do ping -c 1 $domain > /dev/null && echo "$domain is alive"; donevivo-subdomains.txt:存放收集到的子域名列表;-c 1:发送1个ping包,快速验证;
- HTTP服务验证:
for domain in $(cat vivo-alive.txt); do curl -I -m 3 $domain > /dev/null && echo "$domain has HTTP service"; done-I:仅获取HTTP头,不下载内容;-m 3:3秒超时,避免等待。
- 批量ping验证(Linux/macOS):
2.2.2 资产分类(按业务场景标记)
根据子域名的名称、服务类型,将存活资产分类,便于后续针对性渗透:
| 业务类型 | 子域名示例 | 渗透关注点 |
|---|---|---|
| 核心业务 | www.vivo.com.cn(官网)、shop.vivo.com.cn(商城) | XSS、SQL注入、逻辑漏洞(如支付、登录) |
| 测试环境 | club-test.vivo.com.cn、fcopenimagestatic-test.vivo.com.cn | 未授权访问、弱口令、调试模式开启 |
| 接口服务 | developer-api.vivo.com.cn、iot-car-api.vivo.com.cn | 接口未授权、参数篡改、API漏洞(如越权) |
| 静态资源 | gamestatic.vivo.com.cn、smartsmsstatic.vivo.com.cn | 文件遍历、存储型XSS、CDN配置漏洞 |
| 管理后台 | remote-desktop-backend-prd.vivo.com.cn | 远程桌面弱口令、后台登录漏洞 |
2.2.3 风险标记(优先渗透高风险资产)
对分类后的资产标注风险等级,优先渗透高风险目标:
- 高风险:测试环境子域名、管理后台、数据库接口(如
3306端口开放的子域名); - 中风险:核心业务接口、用户数据相关服务(如
photo-storage-bj.vivo.com.cn); - 低风险:静态资源服务、无交互的展示型子域名。
三、目录收集:挖掘目标“隐藏入口”
目录收集(又称“目录扫描”)的核心是发现目标Web服务的“隐藏路径”(如/admin后台、/api接口、/backup备份文件),这些路径可能未在前端展示,但存在未授权访问、敏感信息泄露等漏洞。本节基于指定的两款工具(御剑、7kbscan),讲解目录扫描的实战流程。
3.1 工具1:御剑后台扫描工具(Windows,易用型)
御剑是Windows下经典的目录扫描工具,以“操作简单、字典丰富”著称,适合新手入门与快速扫描。
3.1.1 核心功能与准备工作
- 支持协议:HTTP、HTTPS;
- 核心特性:多线程扫描、自定义字典、状态码过滤;
- 准备工作:
- 下载工具:从官方或可信渠道下载“御剑后台扫描工具”(注意避免恶意版本);
- 字典选择:工具自带默认字典(如
后台目录.txt、数据库备份.txt),也可导入自定义字典(如针对API的api-dict.txt); - 目标准备:选择已存活的Web子域名(如
developer-api.vivo.com.cn)。
3.1.2 实战操作步骤
- 启动工具:运行“御剑.exe”,进入主界面;
- 配置扫描参数:
- 目标URL:输入
http://developer-api.vivo.com.cn(或https://,需勾选“HTTPS”选项); - 线程设置:默认10线程,若目标防护较弱可调整为20~30线程(过高可能被封IP);
- 字典选择:
- 基础扫描:勾选“后台目录.txt”“常见文件.txt”;
- 深度扫描:额外勾选“API接口.txt”“备份文件.txt”;
- 过滤设置:勾选“只显示200/302/403状态码”(200=正常访问,302=跳转,403=权限拒绝,均为重点关注);
- 目标URL:输入
- 启动扫描与结果解读:
- 点击“开始扫描”,工具实时显示扫描进度与结果;
- 结果分析:
- 200状态码:如
/admin(后台登录页,需尝试弱口令)、/api/user/list(用户列表接口,可能未授权); - 302状态码:如
/login(跳转至登录页,说明存在认证,但可能有绕过漏洞); - 403状态码:如
/backup(权限拒绝,可尝试绕过方法,如添加X-Forwarded-For头);
- 200状态码:如
- 后续验证:复制扫描结果中的URL,在浏览器或Burp Suite中访问,确认是否为有效路径(避免工具误判)。
3.1.3 优缺点分析
| 优点 | 缺点 |
|---|---|
| 操作简单:图形化界面,无需命令行 | 仅支持Windows:无法在Linux/macOS下运行 |
| 字典丰富:自带多种场景字典,满足基础需求 | 扫描速度较慢:多线程优化一般,不适合大规模扫描 |
| 状态码过滤:快速聚焦有效结果 | 功能单一:无漏洞探测能力,仅能发现路径 |
3.2 工具2:7kbscan(在线+本地,进阶型)
7kbscan是新一代目录扫描工具,支持在线版(https://www.7kbscan.com/)与本地版(Linux/macOS/Windows),核心优势是“动态字典、漏洞探测、断点续传”,适合深度扫描与漏洞预探测。
3.2.1 本地版实战(以Linux为例)
准备工作
- 下载工具:从GitHub下载7kbscan本地版(
7kbscan-linux-amd64); - 赋予权限:
chmod +x 7kbscan-linux-amd64; - 目标选择:以
admin.vivo.com.cn(假设为后台子域名)为例。
核心实战命令
-
基础目录扫描:
./7kbscan-linux-amd64 -u http://admin.vivo.com.cn -t 20- 参数解读:
-u:指定目标URL;-t 20:20线程扫描;
- 预期结果:输出“URL-状态码-大小-标题”,如
http://admin.vivo.com.cn/backend 200 1234 "vivo后台管理系统"。
- 参数解读:
-
深度API扫描(自定义字典):
./7kbscan-linux-amd64 -u http://developer-api.vivo.com.cn -d ./api-dict.txt -t 30-d ./api-dict.txt:导入自定义API字典(含/api/v1/login、/api/v2/user/info等路径);- 适用场景:针对接口服务子域名,挖掘未公开的API接口。
-
漏洞探测(集成POC):
./7kbscan-linux-amd64 -u http://test.vivo.com.cn -p all -t 15-p all:启用所有内置漏洞POC(如SQL注入、XSS、文件上传漏洞);- 预期结果:若发现漏洞,会标注“VULN”,如
http://test.vivo.com.cn/login.php SQL注入漏洞(POC验证成功)。
-
断点续传(避免重复扫描):
./7kbscan-linux-amd64 -u http://admin.vivo.com.cn -resume ./last-scan.res-resume ./last-scan.res:加载上次未完成的扫描进度文件,适合大规模扫描中断后继续。
3.2.2 在线版实战(https://www.7kbscan.com/)
- 访问在线平台:打开https://www.7kbscan.com/,进入“目录扫描”功能区;
- 配置参数:
- 目标URL:输入
https://shop.vivo.com.cn; - 扫描模式:选择“基础扫描”(快速)或“深度扫描”(含漏洞探测);
- 验证码:完成人机验证(避免恶意扫描);
- 目标URL:输入
- 查看结果:扫描完成后,平台生成在线报告,可下载为PDF,包含路径列表、漏洞提示、状态码统计。
3.2.3 优缺点分析
| 优点 | 缺点 |
|---|---|
| 跨平台:支持Linux/macOS/Windows/在线版 | 在线版限制:扫描速度、次数受平台限制 |
| 功能全面:目录扫描+漏洞探测+断点续传 | 本地版需命令行:新手学习成本略高 |
| 动态字典:可根据目标自动调整字典,减少误判 | 部分高级功能需付费:如批量扫描、自定义POC |
3.3 目录收集注意事项(避免踩坑)
- 控制扫描频率:避免单IP高频请求(如线程>50),可使用代理池(如
proxychains)分散IP,防止被目标WAF拦截; - 选择合适字典:
- 后台扫描:用
后台目录.txt(含/admin、/manage、/login); - API扫描:用
api-dict.txt(含/api、/v1、/interface); - 备份文件:用
backup-dict.txt(含/backup.sql、/wwwroot.zip);
- 后台扫描:用
- 验证结果有效性:工具可能误判(如403状态码可能是“路径不存在”而非“权限拒绝”),需手动访问确认;
- 关注敏感文件:如
/robots.txt(可能泄露禁止访问的路径)、/phpinfo.php(泄露PHP配置信息)、/config.ini(数据库配置文件)。
三、信息收集总结:从“碎片化”到“体系化”
渗透测试信息收集的核心不是“工具堆砌”,而是“体系化梳理”——通过端口扫描摸清“门户”,通过域名收集梳理“资产版图”,通过目录收集挖掘“隐藏入口”,最终形成“目标资产清单→风险等级标注→渗透优先级排序”的完整流程。
3.1 工具组合建议(实战流程)
- 初步排查:用http://coolaf.com/tool/port(端口)+ chinaz(域名)快速获取基础资产;
- 深度探测:用masscan(全端口)+ ip138(子域名)+ 7kbscan(目录+漏洞)挖掘边缘资产;
- 验证分析:用nmap(服务版本)+ curl(存活验证)+ 手动访问(目录有效性)确认漏洞入口。
更多推荐
所有评论(0)