子域名查找器

在为一个域名做资产盘点之前,第一个问题很简单:它最常见的子域名究竟能不能解析?这个基础子域名查找器接收你提供的域名,构造出 www 主机,并执行一次实时 DNS 查询(A、AAAA 和 CNAME),让你看到它是否已配置以及指向何处。这是一次快速的初步检查,而非完整的枚举。若要发现邮件网关、预发布环境、管理后台以及其他隐藏主机,你仍然需要 amass 或 subfinder 这类专用侦察工具,它们会从 Certificate Transparency 日志和被动 DNS 中提取数据。

检查的工作原理

  1. 1

    输入域名

    粘贴一个纯净的域名,例如 `example.com`。工具会去掉任何 `http://` 或 `https://` 前缀以及任何路径,然后检查剩下的部分是否像一个有效域名。

  2. 2

    执行查询

    工具会构造出你域名的 `www` 主机,并通过服务器的解析器执行一次 A / AAAA / CNAME 类型的实时 DNS 查询。

  3. 3

    读取记录

    如果 `www` 能解析,就会列出它的 IPv4(A)和 IPv6(AAAA)地址,或它的 CNAME 目标。如果什么都无法解析,则不显示任何结果。

  4. 4

    由此继续深入

    若想获得更完整的图景,可运行一次 Certificate Transparency 检索(crt.sh)或使用词表的侦察工具,然后在 Burp、Nmap 或截图工具中检查找到的主机。

这个基础检查做了什么

这个工具刻意保持最小化:它只查询一个众所周知的前缀 www,并报告返回的 DNS 记录。它不会对大词表进行暴力枚举,不读取 Certificate Transparency 日志,也不查询被动 DNS,因此不会挖出罕见或内部的主机名。请把正向结果视为该域名主 Web 主机在线的确认,把反向结果视为改用纯净域名或完整侦察工具的提示。

“基础”意味着什么

技术 本工具 完整侦察平台
对前缀 www 的实时 DNS 查询 是 是
大型暴力枚举前缀词表 否 是(1 万至 1000 万)
Certificate Transparency 日志 否 是
被动 DNS 历史 否 是
搜索引擎抓取 否 是
通配符 DNS 检测 否 是
数秒内完成 是 数分钟至数小时

负责任地使用

  • 只查询你拥有或获得授权评估的域名。 DNS 查询本身是被动的,但从查询结果进一步转向端口扫描或 HTTP 请求,在许多司法辖区可能被认定为未经授权的访问。
  • 尊重漏洞赏金计划的范围。 大多数计划将 *.internal、.corp 以及第三方预发布环境排除在奖励之外。
  • 一个在线的 www 只是起点。 一个能解析的主机并不能说明其余攻击面的情况,因此在下结论之前请使用完整的侦察工具。

如何解读 CNAME 结果

如果结果是 CNAME 而不是 IP 地址,说明该子域名是一个指向另一主机名的别名。像 *.cloudfront.net、*.azureedge.net、*.herokuapp.com 或 ghs.googlehosted.com 这样的目标,会告诉你是哪家 CDN 或 SaaS 供应商在托管它。而目标已不复存在的悬空 CNAME,是一种典型的子域名接管途径;如果该域名过去使用过已终止的服务,就值得深入调查。

常见问题

这个基础检查只查询一个前缀 www。邮件网关、api、staging、内部名称以及特定地区的主机永远不会出现。当你需要真正的覆盖面时,请把 Certificate Transparency 检索(crt.sh)与 amass 或 subfinder 这类更大词表的侦察工具结合使用。

DNS 查询是每个浏览器都会做的公开查询,因此就其本身而言并不具有侵入性。然而,利用查询结果去探测不属于你的系统,仍可能违反关于计算机访问的法律,所以只查询你获得授权评估的域名。

CNAME 记录是一个别名,它指向另一个主机名,而不是直接指向 IP 地址。工具会显示该目标,让你看清是哪家 CDN 或 SaaS 供应商在托管这个子域名。

要么是该域名没有配置 www,要么是上游 DNS 解析器速度较慢或做了速率限制。请在 DNS 查询工具中检查纯净域名;如果你原本期待有结果,请稍候片刻后重试。

查询通过我们的服务器实时执行,标准的匿名使用统计会记录发生过一次检查,其中包括所查询的域名以及找到的记录数量。DNS 结果本身不会在你的会话之外被存储。

相关工具

此工具还提供其他语言版本