先通过证书透明度、DNS历史记录、搜索引擎缓存等多源数据做被动收集,再用爆破和递归验证做主动补全,最后借助自动化工具链进行存活校验与指纹识别。 这套组合打法能覆盖绝大多数资产发现场景,比单靠一款工具扫描的覆盖率有明显提升。
泛域名扫描子域名有哪些实用技巧能显著提升覆盖率
泛域名解析(即通配符DNS记录)是子域名发现中最常见的干扰项,很多站点配置了.example.com指向同一IP,导致爆破工具返回大量无效结果,实战中应先在目标域名上执行dig example.com A与dig example.com ANY,检查是否存在泛解析记录,再结合fping或httpx验证每个返回IP的有效性。
被动信息收集阶段的关键操作路径
- 证书透明度日志:
crt.sh和Censys是首选数据源,使用curl -s "https://crt.sh/?q=%25.example.com&output=json"可快速拉取全量子域,这里要注意URL编码中的%25代表通配符,直接传.example.com会被多数服务端拒绝。 - DNS历史记录查询:SecurityTrails的API允许按时间倒序查看域名解析记录变更,对发现已下线但仍在DNS缓存中的子域很有价值。
- 搜索引擎与网页缓存:Google搜索
site:.example.com配合-www排除主域,Bing和百度快照也值得翻查,部分深度页面会遗留测试环境地址。
主动验证阶段的精准过滤策略
对收集到的候选列表执行三层过滤:先用massdns以每秒5万次查询的速度批量解析(需配合-r参数指定权威DNS服务器列表),接着用httpx -title -status-code -tech-detect筛选出存活且返回非标准状态码(如403、502)的主机,最后对相同IP、相同标题、相同Fingerprint的节点做去重,一个实用技巧是将httpx输出结果与nuclei的-l参数直接串联,形成检测流水线。
子域名扫描工具哪个好用?主流工具实测对比
市面上工具迭代极快,但底层逻辑始终围绕“数据源数量”与“爆破字典质量”两个维度展开,下表基于2026年社区公开反馈整理,不代表绝对优劣。
| 工具名称 | 核心优势 | 典型短板 | 适用场景 |
|---|---|---|---|
| Amass | 集成85+数据源,支持被动枚举与主动爆破 | 内存占用较高,完整扫描耗时较长 | 大型企业SRC漏洞挖掘子域名 |
| Subfinder | 纯被动收集,速度快、依赖少 | 无爆破能力,命中率依赖数据源覆盖度 | API接口批量调用的自动化管道 |
| OneForAll | 内置大量指纹规则与子域匹配算法 | 部分模块需要付费API密钥 | 中小型企业资产梳理 |
| ffuf | 高度可定制,支持多级目录与vhost枚举 | 需自行准备高质量字典 | 配合Burp Suite做精细化验证 |
行业共识认为,没有一款工具能同时兼顾速度、覆盖率和准确性。最稳妥的组合是Subfinder做被动兜底 + Amass(仅启用intel与enum子命令)做深度扩展 + puredns配合commonspeak2字典做爆破,这套组合在主流VPS(2核4G配置)上跑完一个中型域名(约50万条爆破记录)耗时约40分钟。
针对国内CDN节点的特殊处理方案
国内大量站点使用简米云、酷番云CDN,子域可能解析到.alicdn.com或.tcdn.com等共享域名,此时传统解析验证会失效,需要改用HTTP响应头对比:若目标子域返回的Server头与CDN默认配置一致,则可能是泛解析或CDN节点;若返回源站IP特征(如nginx/1.18.0)则应标记为真实主机,实际操作中可将所有解析到CDN的子域导出,再通过fofa或quake回查该IP段内绑定过的其他域名。
泛域名扫描子域名的场景化技巧与参数调优
SRC漏洞挖掘场景:优先看开发测试子域
针对src漏洞挖掘子域名收集需求,应将重心放在dev、test、staging、beta前缀的域名上,这类子域通常未接入WAF且使用弱口令管理后台,具体操作时可在爆破字典中预置gitlab.、jenkins.、phpmyadmin.等常见前缀,配合nuclei -t exposures/configs/ -l live_subs.txt定向检测,某知名直播平台的测试子域就曾因未鉴权的Nacos控制台被刷出大量敏感配置。
保险与金融行业场景:关注ICP备案关联资产
在保险、银行等强监管行业,子域可能与主域名不在同一ICP备案主体下,这时可借助站长之家的备案反查功能,输入主域名查出同主体所有已备案域名,再以这些域名为种子执行泛域名扫描,这一方法在针对城商行、农商行的渗透测试中命中率显著高于纯字典爆破。
字典构造的量化策略
基于对多个SRC平台的观察,高频有效子域内容主要来自业务部门命名习惯,常见规律包括:按城市缩写(bj-、sh-)、按功能模块(order、pay、m、api)、按环境标识(gray、pre、perf),建议将字典按类别拆分为admin、dev、geo、service四个子文件,爆破时先跑dev与admin类别,命中后再扩展至全字典,可减少30%以上的无效DNS请求。
泛域名扫描子域名时如何规避封禁与绕过WAF
对目标执行大规模爆破前,务必确认授权,在合法测试中,可通过以下方式降低触发风控概率:
- 控制请求速率:
massdns单线程查询间隔不低于5ms,使用-s 1000限制每秒解析数。 - 随机化查询顺序:将字典文件打乱顺序(
shuf dictionary.txt > shuffled.txt),避免按字母序产生规律性查询。 - 混用DNS over HTTPS:在
/etc/resolv.conf中配置tls://8.8.8.8与https://1.1.1.1/dns-query,让查询流量混合在正常HTTPS中,部分云厂商的DNS会记录查询来源IP,混用后可将单IP触发阈值时间从2小时延长至8小时以上。
关于泛域名扫描子域名有没有免费工具的问题,答案是肯定的。Amass的社区版、Subfinder、puredns均为开源免费,配合crt.sh与otx.alienvault.com的免费API额度即可完成绝大多数基础收集,付费工具如SecurityTrails的API(按查询次数计费)主要在数据源广度和响应速度上有优势,对于单目标的渗透测试并非必需。
自动化流水线搭建:从扫描到报告的一体化方案
将上述技巧固化为可复用流程,建议采用bash + cron的轻量方案,核心逻辑为:
- 每周一凌晨执行
subfinder -dL targets.txt -all -o passive.txt - 数据清洗:
cat passive.txt | sort -u | grep -v "^\." | sed 's/^.//' > clean.txt - 存活验证:
httpx -l clean.txt -mc 200,403,401,500 -o alive.txt - 指纹分析:
nuclei -l alive.txt -t technologies/ -o tech_report.txt - 结果归档:通过
sqlite3将子域、IP、指纹、标题写入本地库,便于后续关联分析。
该流程在普通PC上即可运行,日均处理能力约2万个候选子域,对于更大规模的需求,可拆分为多个子任务并行执行,但需注意目标授权范围。
域名资产收集工具价格与其免费替代方案
市面上主流的商业级域名资产收集工具价格通常分为三档:基础版(约每年3000-8000元)提供被动DNS数据与API调用,专业版(约每年2万-5万元)额外包含子域监控与历史解析回溯,企业版则需定制评估,对于个人安全研究员或小团队,合规的免费替代组合完全够用:Subfinder(数据源) + Sublist3r(补充英文源) + Amass(深度枚举) + dnsx(过滤验证)。
需要注意,免费工具的数据源偶尔会出现超时或配额不足,此时可在subfinder配置文件中删除无效的API密钥并重新运行,整体而言,付费工具在数据更新时效上可能提前几小时暴露新增子域,但对于常规的资产梳理需求,免费方案已达到可用标准。
最后回到核心结论:泛域名扫描子域名的效率取决于被动数据源的覆盖广度、字典对业务命名的贴合度,以及工具链中验证环节的过滤深度。 三者缺一不可,而把这套流程沉淀为固定脚本,是持续维护资产列表的最优解。
泛域名扫描子域名常见问题解答
泛域名扫描会触发目标告警吗
取决于目标是否部署了DNS反制策略,多数企业自建DNS服务器未配置日志告警,但使用云解析服务(如简米云、DNSPod)时会记录QPS突变,建议将爆破速率控制在每秒500-2000条之间,并避开业务高峰时段,若测试范围包含金融机构,务必提前报送IP白名单。
扫描结果中出现大量指向同一IP的子域怎么处理
这类子域多数是泛解析或CDN调度节点,先用host <域名>确认是否返回相同IP,再对比/etc/nginx常见指纹或HTTP响应头,若确认为无效资产,可在后续测试中排除该IP段,避免污染其他子域的指纹识别结果。
只靠爆破工具如何发现未公开的子域
爆破方式受限于字典质量,发现长尾子域(如abc-2026-node-001.example.com)的难度较大,补充路径包括:查看GitHub代码托管平台的搜索索引(github.com/search?q=%22example.com%22&type=code)、监控Certificate Transparency的实时推送(用cert-stream脚本订阅.example.com的日志),以及从已泄露的员工通讯录中提取可能的命名规律,这些方法组合使用,覆盖率可达爆破方式的数倍。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/617632.html





