“信息收集到底收集什么?”“用什么工具效率最高?”“收集到的信息怎么用?”
信息收集是渗透测试的第一步,也是最关键的一步。有句话说得好:“渗透测试70%的时间在信息收集,30%在利用”。信息收集做得越全面,找到漏洞的概率就越大。
我自己打HTB和做SRC的时候,最深的体会就是:高手和新手的差距,往往不在利用技术,而在信息收集的广度和深度。高手能从一堆信息中找到突破口,新手可能连入口都找不到。
今天我把信息收集的完整方法论整理出来,按维度分类,每个维度都讲清楚收集什么、用什么工具、怎么分析结果。看完这篇,你对信息收集会有一个系统化的认知。
⚠️ 注意:本文所有技术仅用于授权的安全测试。未经授权的信息收集可能违反法律法规。
一、信息收集总览
信息收集的六大维度
| 维度 | 收集内容 | 核心目标 |
|---|---|---|
| 域名/子域名 | 主域名、子域名、历史域名 | 扩大攻击面 |
| IP/端口 | IP段、开放端口、运行服务 | 找到入口点 |
| Web指纹 | CMS、框架、中间件版本 | 匹配已知漏洞 |
| 目录/文件 | 敏感路径、配置文件、备份文件 | 发现信息泄露 |
| 人员信息 | 员工、邮箱、社交账号 | 社会工程学 |
| 历史漏洞 | 已知CVE、历史漏洞报告 | 快速突破口 |
信息收集流程
1. 被动收集(不接触目标) ├── 域名/子域名收集 ├── 历史DNS记录 ├── 证书透明度查询 ├── 搜索引擎语法 └── 社交媒体信息 2. 主动收集(接触目标) ├── 端口扫描 ├── 服务指纹识别 ├── 目录扫描 ├── 漏洞扫描 └── 指纹识别💡 提示:先被动后主动。被动收集不会触发目标告警,能收集多少先收集多少。
二、子域名收集
被动子域名收集
| 工具/方法 | 说明 | 命令/URL |
|---|---|---|
| OneForAll | Python综合工具 | python3 oneforall.py --target example.com run |
| subfinder | Go编写的快速工具 | subfinder -d example.com -silent |
| amass | OWASP项目,最全面 | amass enum -d example.com |
| crt.sh | 证书透明度查询 | https://crt.sh/?q=example.com |
| VirusTotal | 利用API查询 | https://virustotal.com |
| SecurityTrails | DNS历史记录 | https://securitytrails.com |
| Censys | 互联网设备搜索 | https://censys.io |
| Shodan | 物联网设备搜索 | https://shodan.io |
| Fofa | 国内网络空间搜索 | https://fofa.info |
| 微步在线X情报社区 | 国内威胁情报 | https://x.threatbook.com |
主动子域名爆破
# subDomainsBrutepython3 subDomainsBrute.py example.com# gobuster子域名模式gobuster dns-dexample.com-wsubdomains.txt# massdns(高性能DNS解析)massdns-rresolvers.txt-tA subdomains.txt-oresults.txt# DNS枚举fierce-dnsexample.com dnsenum example.com子域名收集技巧
技巧1:利用证书透明度 → 访问 https://crt.sh/?q=%.example.com → 导出所有子域名 技巧2:搜索引擎语法 → Google: site:*.example.com → Bing: site:example.com → 搜索引擎会收录很多子域名 技巧3:DNS记录 → 查询CNAME、TXT、MX记录 → TXT记录可能包含验证信息 技巧4:DNS区域传送(很少见但值得试) → dig axfr @ns.example.com example.com 技巧5:DNS反查 → 拿到一个IP,反查该IP上的所有域名 → 用bing.com搜索:ip:1.2.3.4💡 提示:子域名收集要用多个工具交叉验证。单一工具可能遗漏,多个工具结果合并去重效果最好。
三、端口扫描与服务识别
Nmap扫描
# 基础扫描nmap192.168.1.10# 默认扫描1000个常用端口nmap -p-192.168.1.10# 扫描所有65535个端口nmap-p1-1000192.168.1.10# 扫描指定端口范围# 服务版本探测nmap-sV192.168.1.10# 探测服务版本nmap-sV-sC192.168.1.10# 服务版本+默认脚本nmap-A192.168.1.10# 综合扫描(服务+脚本+OS探测)# 隐蔽扫描nmap-sS192.168.1.10# SYN半开扫描(不完成三次握手)nmap-sN192.168.1.10# Null扫描nmap-f192.168.1.10# 分片扫描# 速度优化nmap-T4192.168.1.10# 加速(T0~T5,T4推荐)nmap --min-rate1000192.168.1.10# 最小速率# UDP扫描nmap-sU192.168.1.10# UDP端口扫描(慢)# 输出nmap-oNscan.txt192.168.1.10# 标准输出nmap-oXscan.xml192.168.1.10# XML输出nmap-oAscan192.168.1.10# 所有格式Masscan快速扫描
# 全端口快速扫描masscan -p1-65535192.168.1.10--rate=10000# 扫描网段masscan -p80,443,22,3389192.168.1.0/24--rate=1000# 输出JSONmasscan -p1-65535192.168.1.10--rate=10000-oJresults.json端口扫描策略
| 策略 | 说明 | 适用场景 |
|---|---|---|
| 先全端口快扫 | masscan快速扫全端口 | 找到开放端口 |
| 再精准服务识别 | nmap对开放端口做-sV | 确定服务版本 |
| UDP补充 | nmap -sU扫常见UDP端口 | DNS/SNMP/NTP等 |
| 对比分析 | 不同工具交叉验证 | 避免遗漏 |
常见端口与安全
| 端口 | 服务 | 安全关注点 |
|---|---|---|
| 21 | FTP | 匿名访问、弱口令 |
| 22 | SSH | 弱口令、密钥泄露 |
| 23 | Telnet | 明文传输 |
| 25 | SMTP | 开放中继、命令注入 |
| 53 | DNS | 区域传送、DNS劫持 |
| 80/443 | Web | Web漏洞 |
| 110/143 | POP3/IMAP | 弱口令 |
| 135/139/445 | SMB | 永恒之蓝、空会话 |
| 1433 | MSSQL | 弱口令、xp_cmdshell |
| 1521 | Oracle | 弱口令、TNS |
| 3306 | MySQL | 弱口令、UDF提权 |
| 3389 | RDP | 弱口令、BlueKeep |
| 5432 | PostgreSQL | 弱口令 |
| 5900 | VNC | 弱口令、无认证 |
| 6379 | Redis | 未授权访问 |
| 7001 | WebLogic | 反序列化 |
| 8080 | Tomcat/Jenkins | 管理后台、反序列化 |
| 9200 | Elasticsearch | 未授权访问 |
| 27017 | MongoDB | 未授权访问 |
四、Web指纹识别
工具与方法
| 工具 | 说明 | 命令 |
|---|---|---|
| whatweb | Ruby编写,轻量快速 | whatweb https://example.com |
| Wappalyzer | 浏览器插件/CLI | wappalyzer-cli https://example.com |
| httpx | ProjectDiscovery工具 | httpx -u https://example.com |
| fingerprintx | 服务指纹识别 | fingerprintx -t example.com |
| CMS识别 | 手动检查特征文件 | 见下方 |
| Fofa | 网络空间搜索 | app="WordPress" |
常见CMS/框架指纹
WordPress: → /wp-content/ → /wp-login.php → /wp-json/wp/v2/ Discuz: → /forum.php → /uc_server/ ThinkPHP: → /index.php/index/index/index → 错误页面特征 Spring Boot: → /actuator → /actuator/env → /actuator/health Shiro: → Cookie中有 rememberMe=deleteMe → 响应头 Set-Cookie: rememberMe= Struts2: → .action 或 .do 后缀 → /struts/webconsole.html Drupal: → /user/login → /sites/default/settings.php Joomla: → /administrator/ → /components/指纹识别后的动作
识别到指纹 → 搜索已知漏洞 1. CMS版本 → 搜索该版本的CVE 2. 框架版本 → 搜索漏洞利用方式 3. 中间件版本 → 搜索中间件漏洞 4. 系统类型 → 搜索系统漏洞 常用漏洞搜索渠道: - CVE Details: https://www.cvedetails.com - Exploit-DB: https://www.exploit-db.com - Vulhub: https://vulhub.org - searchsploit: searchsploit <关键词>五、目录与文件扫描
目录扫描工具
# dirsearchpython3 dirsearch.py-uhttps://example.com-ephp,html,js# gobustergobusterdir-uhttps://example.com-wwordlist.txt-xphp# ffufffuf-uhttps://example.com/FUZZ-wwordlist.txt# dirbdirb https://example.com# 御剑(Windows工具)# 图形化目录扫描敏感文件和路径
| 类型 | 路径 | 说明 |
|---|---|---|
| 版本控制 | /.git/、/.svn/ | 源码泄露 |
| 备份文件 | /backup.zip、/www.zip | 整站备份 |
| 配置文件 | /config.php、/.env | 配置泄露 |
| 管理后台 | /admin/、/manage/ | 后台入口 |
| API文档 | /swagger-ui.html、/api-docs | 接口文档 |
| phpinfo | /phpinfo.php | 环境信息 |
| robots.txt | /robots.txt | 禁止爬取的路径 |
| sitemap | /sitemap.xml | 网站地图 |
| crossdomain | /crossdomain.xml | Flash策略 |
| server-status | /server-status | Apache状态 |
| actuator | /actuator | Spring Boot信息泄露 |
| .DS_Store | /.DS_Store | macOS目录结构 |
| WEB-INF | /WEB-INF/web.xml | Java应用配置 |
Google Hacking
# Google搜索语法 site:example.com → 限定域名 site:example.com filetype:pdf → 查找PDF文件 site:example.com filetype:sql → 查找SQL文件 site:example.com inurl:admin → URL包含admin site:example.com intitle:"index of" → 目录列表 site:example.com inurl:login → 登录页面 site:example.com intext:password → 页面包含password site:example.com inurl:.git → Git泄露 site:example.com filetype:env → 环境变量文件 site:example.com inurl:phpinfo.php → phpinfo页面 # 其他搜索引擎 Fofa: app="WordPress" && country="CN" Shodan: hostname:example.com ZoomEye: app:apache ver:2.4.49💡 提示:Google Hacking是信息收集的利器。很多时候一个
site:example.com intitle:"index of"就能发现目录列表,直接看到敏感文件。
六、人员信息收集
收集维度
| 维度 | 内容 | 来源 |
|---|---|---|
| 员工列表 | 姓名、职位 | 官网、LinkedIn |
| 邮箱格式 | user@company.com | theHarvester、hunter.io |
| 电话号码 | 客服、技术电话 | 官网 |
| 社交账号 | 微博、GitHub | 搜索引擎 |
| 技术栈 | 使用的技术 | 招聘JD、技术博客 |
| 组织架构 | 部门结构 | 企查查、天眼查 |
邮箱收集工具
# theHarvestertheHarvester-dexample.com-ball# hunter.io# 在线查询:https://hunter.io# API查询邮箱格式# snov.io# 邮箱验证和查找# PhoneBook# GitHub搜索邮箱GitHub信息泄露
# 搜索GitHub上的敏感信息# 在GitHub搜索框中搜索:"example.com"password"example.com"api_key"example.com"secret"example.com"access_key"example.com"AWS_SECRET"example.com"dbname"example.com"root extension:env example.com extension:pem example.com filename:id_rsa example.com# 工具# GitDorker# gitrob# truffleHog# gitleaks⚠️ 注意:GitHub信息泄露是非常常见的攻击面。开发者经常不小心把密钥、配置文件提交到公开仓库。定期检查自己公司的GitHub泄露情况很重要。
七、信息收集工具清单
综合工具
| 工具 | 类型 | 功能 | 推荐度 |
|---|---|---|---|
| OneForAll | 子域名 | 综合子域名收集 | ★★★★★ |
| subfinder | 子域名 | 快速子域名收集 | ★★★★ |
| amass | 子域名 | OWASP全面收集 | ★★★★ |
| Nmap | 端口扫描 | 端口+服务+脚本 | ★★★★★ |
| Masscan | 端口扫描 | 超速全端口扫描 | ★★★★ |
| dirsearch | 目录扫描 | 目录和文件发现 | ★★★★★ |
| ffuf | 目录扫描 | 快速模糊测试 | ★★★★ |
| whatweb | 指纹识别 | Web技术栈识别 | ★★★★ |
| httpx | 综合探测 | 批量HTTP探测 | ★★★★ |
| theHarvester | 邮箱收集 | 邮箱和子域名 | ★★★★ |
| Shodan | 空间搜索 | 物联网设备搜索 | ★★★★★ |
| Fofa | 空间搜索 | 国内网络空间 | ★★★★★ |
| Censys | 空间搜索 | 互联网设备 | ★★★★ |
| reconftim | 综合框架 | 自动化信息收集 | ★★★★ |
信息收集清单模板
□ 主域名和所有子域名 □ 所有IP段和开放端口 □ 运行的服务和版本 □ Web应用指纹(CMS/框架/中间件) □ 敏感目录和文件 □ 历史CVE和已知漏洞 □ 员工邮箱和社交账号 □ GitHub代码泄露 □ 第三方服务和API □ DNS记录(A/CNAME/TXT/MX) □ SSL证书信息 → 证书中的域名 → 证书过期时间 → 证书颁发机构 □ CDN和WAF检测 □ 云资产(S3/OSS/VPC)学习资源
2026年最新版本,全网最全的网安视频教程。耗时半年打造,之前都是内部资源,专业方面绝对可以秒杀国内99%的机构和个人教学!全网独一份,你不可能在网上找到这么专业的教程。
内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的CTF对抗、区块链安全等高阶技术。
总共200多节视频,200多G的资源,不用担心学不全。(包含攻击与防守、漏洞挖掘、CTF比赛等技术点)
1、知识库价值
深度:本知识库超越常规工具手册,深入剖析攻击技术的底层原理与高级防御策略,并对业内挑战巨大的APT攻击链分析、隐蔽信道建立等,提供了独到的技术视角和实战验证过的对抗方案。
广度:面向企业安全建设的核心场景(渗透测试、红蓝对抗、威胁狩猎、应急响应、安全运营),本知识库覆盖了从攻击发起、路径突破、权限维持、横向移动到防御检测、响应处置、溯源反制的全生命周期关键节点,是应对复杂攻防挑战的实用指南。
实战性:知识库内容源于真实攻防对抗和大型演练实践,通过详尽的攻击复现案例、防御配置实例、自动化脚本代码来传递核心思路与落地方法。
2、部分核心内容展示
独家《网络攻防知识库》采用由浅入深、攻防结合的讲述方式,既夯实基础技能,更深入高阶对抗技术。
内容组织紧密结合攻防场景,辅以大量真实环境复现案例、自动化工具脚本及配置解析。通过策略讲解、原理剖析、实战演示相结合,是你学习过程中好帮手。
网络安全意识
Linux操作系统
WEB架构基础与HTTP协议
Web渗透测试
渗透测试案例分享
渗透测试实战技巧
攻防对战实战
CTF之MISC实战讲解
3、适合学习的人群
一、基础适配人群
零基础转型者:适合计算机零基础但愿意系统学习的人群,资料覆盖从网络协议、操作系统到渗透测试的完整知识链;
开发/运维人员:具备编程或运维基础者可通过资料快速掌握安全防护与漏洞修复技能,实现职业方向拓展或者转行就业;
应届毕业生:计算机相关专业学生可通过资料构建完整的网络安全知识体系,缩短企业用人适应期;
二、能力提升适配
1、技术爱好者:适合对攻防技术有强烈兴趣,希望掌握漏洞挖掘、渗透测试等实战技能的学习者;
2、安全从业者:帮助初级安全工程师系统化提升Web安全、逆向工程等专项能力;
3、合规需求者:包含等保规范、安全策略制定等内容,适合需要应对合规审计的企业人员;
因篇幅有限,仅展示部分资料,完整版的网络安全学习资料已经上传,戳下面拿:
🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源
————————————————