เครื่องมือค้นหาซับโดเมน
ก่อนจะทำบัญชีทรัพย์สินของโดเมน คำถามแรกนั้นง่ายมาก นั่นคือซับโดเมนที่พบบ่อยที่สุดของมันรีโซลฟ์ได้จริงหรือไม่ เครื่องมือค้นหาซับโดเมนขั้นพื้นฐานนี้จะรับโดเมนที่คุณระบุ สร้างโฮสต์ www แล้วรันการค้นหา DNS สด (A, AAAA และ CNAME) เพื่อให้คุณเห็นว่ามันถูกตั้งค่าไว้หรือไม่และชี้ไปที่ใด นี่คือการตรวจสอบเบื้องต้นที่รวดเร็ว ไม่ใช่การแจกแจงแบบครบถ้วน หากต้องการค้นหาเมลเกตเวย์ สภาพแวดล้อม staging พอร์ทัลผู้ดูแลระบบ และโฮสต์ที่ซ่อนอยู่อื่น ๆ คุณยังคงต้องใช้เครื่องมือลาดตระเวนเฉพาะทางอย่าง amass หรือ subfinder ซึ่งดึงข้อมูลจากบันทึก Certificate Transparency และ DNS แบบ passive
การตรวจสอบทำงานอย่างไร
-
1
ป้อนโดเมน
วางโดเมนล้วน ๆ เช่น `example.com` เครื่องมือจะลบคำนำหน้า `http://` หรือ `https://` และเส้นทางใด ๆ ออก แล้วตรวจสอบว่าส่วนที่เหลือดูเหมือนโดเมนที่ถูกต้องหรือไม่
-
2
รันการค้นหา
เครื่องมือจะสร้างโฮสต์ `www` สำหรับโดเมนของคุณ และทำการค้นหา DNS สดชนิด A / AAAA / CNAME ผ่านตัวรีโซลเวอร์ของเซิร์ฟเวอร์
-
3
อ่านเรกคอร์ด
หาก `www` รีโซลฟ์ได้ จะแสดงที่อยู่ IPv4 (A) และ IPv6 (AAAA) หรือเป้าหมาย CNAME ของมัน หากไม่มีอะไรรีโซลฟ์ได้ ก็จะไม่แสดงผลลัพธ์
-
4
ต่อยอดจากจุดนั้น
เพื่อภาพที่สมบูรณ์ยิ่งขึ้น ให้รันการค้นหา Certificate Transparency (crt.sh) หรือเครื่องมือลาดตระเวนที่ใช้รายการคำ แล้วตรวจสอบโฮสต์ที่พบใน Burp, Nmap หรือเครื่องมือจับภาพหน้าจอ
การตรวจสอบพื้นฐานนี้ทำอะไร
เครื่องมือนี้ตั้งใจให้เรียบง่ายที่สุด มันสอบถามคำนำหน้าที่รู้จักกันดีเพียงตัวเดียวคือ www และรายงานเรกคอร์ด DNS ที่ได้กลับมา มันไม่ทำ brute force กับรายการคำขนาดใหญ่ ไม่อ่านบันทึก Certificate Transparency และไม่สอบถาม DNS แบบ passive จึงจะไม่เปิดเผยชื่อโฮสต์ที่หายากหรือเป็นการภายใน ให้ถือว่าผลลัพธ์เชิงบวกเป็นการยืนยันว่าโฮสต์เว็บหลักของโดเมนทำงานอยู่ และผลลัพธ์เชิงลบเป็นสัญญาณให้ลองใช้โดเมนล้วน ๆ หรือเครื่องมือลาดตระเวนแบบเต็มรูปแบบ
“พื้นฐาน” หมายความว่าอย่างไร
| เทคนิค | เครื่องมือนี้ | แพลตฟอร์มลาดตระเวนเต็มรูปแบบ |
|---|---|---|
การค้นหา DNS สดของคำนำหน้า www |
ใช่ | ใช่ |
| รายการคำนำหน้าขนาดใหญ่แบบ brute force | ไม่ | ใช่ (1 หมื่นถึง 10 ล้าน) |
| บันทึก Certificate Transparency | ไม่ | ใช่ |
| ประวัติ DNS แบบ passive | ไม่ | ใช่ |
| การเก็บข้อมูลจากเครื่องมือค้นหา | ไม่ | ใช่ |
| การตรวจจับ DNS แบบ wildcard | ไม่ | ใช่ |
| เสร็จภายในไม่กี่วินาที | ใช่ | หลายนาทีถึงหลายชั่วโมง |
การใช้งานอย่างมีความรับผิดชอบ
- สอบถามเฉพาะโดเมนที่คุณเป็นเจ้าของหรือได้รับอนุญาตให้ประเมินเท่านั้น การค้นหา DNS เป็นแบบ passive แต่การต่อยอดจากผลลัพธ์ไปสู่การสแกนพอร์ตหรือคำขอ HTTP อาจถูกถือว่าเป็นการเข้าถึงโดยไม่ได้รับอนุญาตในหลายเขตอำนาจศาล
- เคารพขอบเขตของโปรแกรม bug bounty โปรแกรมส่วนใหญ่ไม่รวม
*.internal,.corpและสภาพแวดล้อม staging ของบุคคลที่สามไว้ในรางวัล wwwที่ทำงานอยู่เป็นเพียงจุดเริ่มต้น โฮสต์เดียวที่รีโซลฟ์ได้ไม่ได้บอกอะไรเกี่ยวกับส่วนที่เหลือของพื้นผิวการโจมตี ดังนั้นให้ใช้เครื่องมือลาดตระเวนแบบเต็มรูปแบบก่อนจะสรุป
การตีความผลลัพธ์ CNAME
หากผลลัพธ์เป็น CNAME แทนที่จะเป็นที่อยู่ IP แสดงว่าซับโดเมนนั้นเป็นนามแฝงที่ชี้ไปยังชื่อโฮสต์อื่น เป้าหมายอย่าง *.cloudfront.net, *.azureedge.net, *.herokuapp.com หรือ ghs.googlehosted.com จะบอกคุณว่าผู้ให้บริการ CDN หรือ SaaS รายใดเป็นผู้โฮสต์ ส่วน CNAME ที่ถูกทิ้งร้าง ซึ่งเป้าหมายไม่มีอยู่แล้ว เป็นช่องทางคลาสสิกของการยึดครองซับโดเมน ควรค่าแก่การสืบสวนหากโดเมนเคยใช้บริการที่ถูกยกเลิกไปแล้ว
คำถามที่พบบ่อย
การตรวจสอบพื้นฐานนี้สอบถามคำนำหน้าเพียงตัวเดียวคือ www เมลเกตเวย์, api, staging, ชื่อภายใน และโฮสต์เฉพาะภูมิภาคจะไม่มีวันปรากฏ ให้ผสานการค้นหา Certificate Transparency (crt.sh) กับเครื่องมือลาดตระเวนที่ใช้รายการคำขนาดใหญ่กว่าอย่าง amass หรือ subfinder เมื่อคุณต้องการความครอบคลุมจริง ๆ
การค้นหา DNS เป็นการสืบค้นสาธารณะที่ทุกเบราว์เซอร์ทำ ดังนั้นโดยตัวมันเองจึงไม่เป็นการล่วงล้ำ อย่างไรก็ตาม การใช้ผลลัพธ์เพื่อตรวจสอบระบบที่คุณไม่ได้เป็นเจ้าของอาจละเมิดกฎหมายว่าด้วยการเข้าถึงคอมพิวเตอร์ ดังนั้นให้สอบถามเฉพาะโดเมนที่คุณได้รับอนุญาตให้ประเมินเท่านั้น
เรกคอร์ด CNAME คือนามแฝงที่ชี้ไปยังชื่อโฮสต์อื่นแทนที่จะชี้ไปยังที่อยู่ IP โดยตรง เครื่องมือจะแสดงเป้าหมายเพื่อให้คุณเห็นว่าผู้ให้บริการ CDN หรือ SaaS รายใดเป็นผู้โฮสต์ซับโดเมนนั้น
อาจเป็นเพราะ www ไม่ได้ถูกตั้งค่าไว้สำหรับโดเมนนั้น หรือตัวรีโซลเวอร์ DNS ต้นทางทำงานช้าหรือถูกจำกัดอัตรา ให้ตรวจสอบโดเมนล้วน ๆ ในเครื่องมือค้นหา DNS และหากคุณคาดว่าจะได้ผลลัพธ์ ให้รอสักครู่แล้วลองอีกครั้ง
การค้นหาทำงานสดผ่านเซิร์ฟเวอร์ของเรา และการวิเคราะห์การใช้งานแบบไม่ระบุตัวตนมาตรฐานจะบันทึกว่ามีการตรวจสอบเกิดขึ้น รวมถึงโดเมนที่ตรวจสอบและจำนวนเรกคอร์ดที่พบ ส่วนผลลัพธ์ DNS เองจะไม่ถูกจัดเก็บเกินกว่าเซสชันของคุณ
เครื่องมือที่เกี่ยวข้อง
ตัวตรวจสอบ API Endpoint
ทดสอบ endpoint แบบ HTTP หรือ HTTPS ที่อนุญาต CORS จากเบราว์เซอร์ พร้อมดูสถานะสุดท้าย เฮดเดอร์ที่เปิดเผย เวลา และตัวอย่างเนื้อหาแบบจำกัดขนาด
เครื่องตรวจสอบข้อมูล DMARC
สอบถามข้อมูลบันทึก DMARC TXT ของโดเมนใดๆ และวิเคราะห์นโยบาย การจัดเรียงข้อมูล ที่อยู่สำหรับการรายงานผล และอัตราการบังคับใช้ในรูปแบบที่อ่านเข้าใจได้ง่าย
ตรวจสอบ MX Record
ตรวจสอบ MX record ของโดเมนใดก็ได้ เพื่อดูว่าเมลเซิร์ฟเวอร์ตัวใดรับอีเมลของโดเมนนั้น ค่าลำดับความสำคัญของแต่ละตัว และจับข้อผิดพลาดในการตั้งค่า
เครื่องคิดเลข CIDR
คำนวณที่อยู่เครือข่าย การออกอากาศ ช่วงโฮสต์ IP ที่ใช้งานได้ และซับเน็ตมาสก์สำหรับบล็อก IPv4 CIDR
โดเมนไปยัง IP
แปลงชื่อโดเมนทุกชื่อให้เป็นที่อยู่ IPv4 (ประเภท A) และ IPv6 (ประเภท AAAA) แล้วนำไปใช้ในเครื่องมือเครือข่ายใดก็ได้
ตัวตรวจสอบ HTTP headers
ตรวจดู HTTP response headers ทุกตัวที่ URL ส่งกลับมา เพื่อดีบักปัญหา caching, CORS, การบีบอัด และความปลอดภัย
เครื่องมือนี้มีให้บริการในภาษาอื่น
- Buscador de subdominios [ES]
- Công cụ tìm tên miền phụ [VI]
- أداة اكتشاف النطاقات الفرعية [AR]
- サブドメインファインダー [JA]
- Chercheur de sous-domaines [FR]
- Buscador de subdomínios [PT]
- Subdomänsökare [SV]
- 서브도메인 파인더 [KO]
- Pencari Subdomain [ID]
- Subdomain-Finder [DE]
- Subdomein-zoeker [NL]
- Wyszukiwarka subdomen [PL]
- Поиск поддоменов [RU]
- Alt Alan Adı Bulucu [TR]
- 子域名查找器 [ZH]
- Subdomain Finder [EN]
- Trova sottodomini [IT]