渗透测试 · 信息收集

系统整理被动、主动与辅助性信息收集手段,并附常用平台与查询入口。

前言

在渗透测试中,信息收集是非常关键的一步,它为后续的漏洞发现和利用提供了重要的基础。以下是系统化的信息收集方法论。


一、被动信息收集

被动信息收集是指在不与目标系统直接交互的情况下,通过公开渠道获取目标系统的相关信息。这种方式通常不会留下痕迹,具有较高的隐蔽性。

1.1 搜索引擎

  • 使用 Google、Bing 等搜索引擎,通过输入特定的关键词(如公司名称、域名、产品名称等)来搜索与目标系统相关的信息。这些信息可能包括网站公开的信息、新闻报道、用户评论、社交媒体帖子等。
  • 利用 Google Hacking 技巧,通过构造特定的搜索字符串来搜索互联网上的敏感信息,如数据库文件、配置文件、后台登录页面等。

1.2 网络空间搜索引擎

使用 FOFA、Shodan、ZoomEye、鹰图、360Quake 等网络空间搜索引擎,搜索互联网上的在线设备和服务,帮助发现目标系统的网络架构、开放的端口、使用的服务等敏感信息。

平台地址说明
FOFAhttps://fofa.info/网络空间资产测绘
Shodanhttps://www.shodan.io/联网设备与服务搜索
ZoomEyehttps://www.zoomeye.org/网络空间搜索引擎
鹰图https://hunter.qianxin.com/奇安信出品
360Quakehttps://quake.360.net/360出品

1.3 Whois 查询

通过 Whois 查询获取目标域名的注册信息,包括注册人姓名、邮箱、联系电话、注册商、注册日期和到期日期等。这些信息有助于了解目标系统的所有权和联系方式,甚至可能通过邮箱反查找到管理员的个人信息。

常用平台:

平台地址
站长之家 Whoishttps://whois.chinaz.com/
爱站 Whoishttps://whois.aizhan.com/
全球 Whoishttps://www.whois365.com/cn/
ViewDNShttps://viewdns.info/

1.4 ICP 备案查询

如果目标网站搭建在国内,则需要进行 ICP 备案。ICP 备案是指网站所有者向工信部的备案管理系统登记网站域名、IP 地址、服务器位置、运营主体信息(企业/个人)等内容的登记手续。

不备案的影响:网站被关闭、受到行政处罚、影响网站运营、信誉受损等。

查询地址:

1.5 企业信息查询

通过企业信息平台查询目标公司的工商信息、股权结构、分支机构等。

平台地址
天眼查https://www.tianyancha.com/
企查查https://www.qcc.com/
爱企查https://aiqicha.baidu.com/
小蓝本https://www.xiaolanben.com/

⚠️ 不要充会员,基础信息足够使用。

1.6 社交媒体和专业网络

  • 在 LinkedIn、微博等社交媒体上搜索目标公司的员工信息,可能获取到管理员的个人资料或联系方式。
  • 加入网络安全相关的专业网络或社区,与其他安全专家交流,获取最新的安全动态和技巧。

1.7 子域名查询

目的:扩大攻击面。主域名下的子域名对应不同的业务系统,这些子域名可能存在安全问题。

在线工具:

挖掘工具:

  • Layer 子域名挖掘机

1.8 IP 反查域名

目的:在仅提供 IP 地址的情况下(如 HW 行动中),通过 IP 地址反查域名,获取对应 IP 绑定的域名。

常用平台:

1.9 通过域名获取 IP

1.10 威胁情报平台

平台地址说明
VirusTotalhttps://www.virustotal.com/文件/URL 多引擎扫描
微步在线https://x.threatbook.com/威胁情报分析

二、主动信息收集

主动信息收集是指通过直接与目标系统交互来获取信息,这种方式可能会留下痕迹,需要谨慎操作。

2.1 端口扫描

使用 Nmap 等端口扫描工具对目标系统进行扫描,识别开放的端口和服务。Nmap 支持多种扫描技术,如 TCP SYN 扫描、UDP 扫描、ICMP 扫描等。

常见端口速查表

Web 类:

端口服务
80HTTP
443HTTPS
8080HTTP 代理
8443HTTPS 备用
9090Web 管理

数据库类:

端口服务
3306MySQL(默认禁用远程连接)
1433MSSQL / SQL Server
1521Oracle
5432PostgreSQL
6379Redis
27017, 27018MongoDB

常用服务类:

端口服务
21FTP 文件共享
22SSH
23Telnet
25SMTP
53DNS
110POP3
139Samba
873Rsync(可能存在未授权)
3389远程桌面 RDP
5900VNC

2.2 网络映射

通过网络映射工具(如 Wireshark)分析目标网络的流量模式和网络结构,构建网络拓扑图,了解目标网络中的关键节点和流量分布。

2.3 DNS 枚举

对目标域名进行 DNS 枚举,发现与目标域名相关的其他域名或子域名,扩大攻击范围。

常用工具:

  • DNSRecon
  • Layer 子域名挖掘机

2.4 敏感目录和文件扫描

向目标网站发送大量 HTTP 请求,尝试访问可能存在的敏感目录和文件(如后台登录页面、数据库文件、配置文件等)。

常用工具:

  • 御剑(支持指定网站类型)
  • DirBuster
  • Dirsearch
  • 7kbscan

2.5 CMS 指纹识别

识别目标网站使用的 CMS(内容管理系统)类型,可据此查找针对该 CMS 的已知漏洞和攻击方法。

常用工具:

  • WhatCMS
  • BuiltWith
  • 手动分析 HTML 源代码

2.6 绕过 CDN 获取真实 IP

如果目标网站使用了 CDN,可通过以下方式获取真实 IP:

  • 多地 ping(如 itdog 等平台)
  • 查询子域名对应的 IP 地址
  • 查看邮件头中的邮件服务器域名 IP
  • 历史 DNS 记录查询

三、其他信息收集方式

3.1 旁站

概述:同 IP 下不同服务器上的不同站点(如同一栋楼里的不同楼层)。

目的:与子域名枚举一致——扩大攻击面。同一服务器上的系统可能共享服务配置、权限或存在关联漏洞,通过渗透旁站可能间接获取目标网站的权限。

3.2 C 段扫描

概述:C 段指 IP 地址前三个字节相同的一组 IP 地址,如 111.222.333.1111.222.333.2 等都属于 111.222.333.0/24 这个 C 段。

目的:扩大攻击面。很多企业网络中,除了公开服务(如官网),还可能存在未公开的内部系统、测试服务器等,这些资产可能未被纳入安全防护体系,存在漏洞风险。

常用工具:

3.3 社会工程学

通过电话、邮件等方式与目标公司的员工进行交流,尝试获取敏感信息或建立信任关系。社会工程学是一种非常有效的信息收集方式,但需要谨慎操作以避免违法行为。

*不要随意点击不明链接,不要在未核实的网站上输入个人信息,定期更换密码,开启双重验证功能。


四、工具平台速查汇总

域名/Whois 类

工具地址
站长之家 Whoishttps://whois.chinaz.com/
爱站 Whoishttps://whois.aizhan.com/
全球 Whoishttps://www.whois365.com/cn/
ViewDNShttps://viewdns.info/
爱站工具网https://www.aizhan.com/

资产测绘类

工具地址
FOFAhttps://fofa.info/
Shodanhttps://www.shodan.io/
鹰图https://hunter.qianxin.com/
360Quakehttps://quake.360.net/

威胁情报类

工具地址
VirusTotalhttps://www.virustotal.com/
微步在线https://x.threatbook.com/

企业信息类

工具地址
天眼查https://www.tianyancha.com/
企查查https://www.qcc.com/
爱企查https://aiqicha.baidu.com/
小蓝本https://www.xiaolanben.com/

IP/备案类

工具地址
ICP 备案查询(官方)https://beian.miit.gov.cn/
备案查询https://www.beianx.cn/
IP 反查域名https://dns.aizhan.com/
多地 Pinghttps://ping.chinaz.com/
IP138https://site.ip138.com/

评论区

评论加载中...