
1. 网站信息收集的攻防价值与基础认知在网络安全领域信息收集永远是攻防对抗的第一步棋。我见过太多案例——防守方因为遗漏了一个子域名攻击者就通过这个入口撕开了整个防御体系。这就像古代攻城战侦察兵画错了一张城墙布防图整支军队就可能陷入埋伏。被动收集和主动扫描是两种根本不同的技术路线。被动收集像考古学家研究化石——只分析公开的历史数据DNS记录、证书透明度日志、Wayback Machine存档等完全不与目标服务器产生直接交互。这种方式零风险且完全合法但信息时效性较差。而主动扫描则像地质勘探队通过发送探测包获取实时响应端口扫描、目录爆破、指纹识别等能获取最新数据但会留下访问日志。2. 被动信息收集技术详解2.1 证书透明度日志挖掘所有正规HTTPS网站的SSL证书都会被记录在Certificate Transparency Log中。使用crt.sh这个神器输入%.example.com就能发现目标所有子域名包括已弃用但证书未过期的。我去年帮客户做渗透测试时就通过这个方法找到一个被遗忘的test.xxx.com子域上面居然还跑着带漏洞的Jenkins服务。实操命令示例curl -s https://crt.sh/?q%.example.comoutputjson | jq -r .[].name_value | sort -u2.2 DNS历史记录追踪DNSDB和SecurityTrails保存着多年的DNS解析历史。通过时间轴对比能发现开发人员临时创建又删除的敏感子域如api-staging.xxx.com。有个经典案例某电商的vpn.xxx.com子域在三个月前存在虽然现在解析已删除但服务器仍在运行且存在未授权访问漏洞。2.3 第三方代码仓库扫描GitHub搜索技巧决定你能挖到多少宝藏搜索公司邮箱后缀example.com password搜索API密钥filename:.env DB_PASSWORD搜索配置文件filename:application.properties重要提示发现敏感信息后应依据《网络安全法》立即通知相关企业切勿擅自利用3. 主动信息收集的隐蔽技巧3.1 延迟扫描技术使用arachni或nmap时通过--max-scan-delay参数设置随机延迟建议5-30秒能让扫描流量混入正常业务请求。去年某次红队行动中我们通过以下配置成功绕过WAF检测nmap -T2 --scan-delay 15s --max-retries 1 -Pn -sS -p 80,443,8000-9000 target.com3.2 分布式扫描架构自建包含20个云函数的扫描集群每个函数只执行1-2次请求后就销毁。实测表明这种架构能使请求IP分布在多个云服务商ASN极大降低封禁风险。关键是要预先生成所有扫描任务队列通过消息服务动态分配。3.3 流量伪装方案将扫描流量伪装成主流爬虫User-Agent使用Googlebot/2.1请求间隔模拟百度蜘蛛约8秒/次优先访问robots.txt中允许的路径4. 高阶工具链组合技4.1 子域名爆破的黄金组合amass subfinder assetfinder三重验证amass enum -passive -d example.com -o amass.txt subfinder -d example.com -o subfinder.txt assetfinder --subs-only example.com asset.txt sort -u *.txt final_subdomains.txt4.2 指纹识别的智能去重使用wappalyzer识别基础框架后再用自定义规则过滤误报# 过滤CDN导致的误判 if Cloudflare in headers and WordPress in technologies: confirm_by_checking(/wp-login.php)4.3 自动化漏洞关联将收集到的信息输入到类似reNgine的自动化平台自动关联已知漏洞。例如检测到Tomcat 8.5.4版本时立即提示CVE-2017-12615漏洞验证方案。5. 防守方的反制策略5.1 蜜罐数据污染在非业务子域部署OpenCanary等蜜罐当检测到扫描行为时返回特制虚假API文档包含错误参数生成大量垃圾子域名记录如random123.xxx.com在虚假登录页面埋藏追踪像素5.2 扫描特征混淆修改Nginx配置对非常规User-Agent返回随机响应if ($http_user_agent ~* (nikto|sqlmap)) { return 444; # 或者返回200但加载无意义的JS代码 }5.3 资产梳理的四个维度建立完整资产清单需要覆盖数字资产域名/IP/证书云资源AWS S3桶/Azure存储人员资产员工社交账号供应链资产第三方服务商6. 法律合规边界所有技术操作必须遵守以下原则仅对授权目标进行测试禁止使用收集到的信息进行未授权访问发现高危漏洞后立即通过CNVD等平台上报保留完整的操作日志备查某安全团队曾因过度扫描每秒200请求导致客户业务中断最终被追究法律责任。建议始终将并发控制在5请求/秒以下并避开业务高峰时段。7. 实战案例某电商平台的信息收集路径第一阶段被动通过证书日志发现api.shop.xxx.comGitHub搜索找到旧的AWS密钥已撤销Wayback Machine发现2018年的/admin路径存档第二阶段主动对api子域进行低速端口扫描每端口间隔3分钟识别出Spring Boot Actuator端点从/actuator/env获取到内网数据库IP关键转折点是通过JS文件发现未文档化的GraphQL端点最终找到数据泄露漏洞。整个过程耗时6天但实际发送的探测请求不足100次。