iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0

有一題問我:下面哪一個技術「不適合」拿來做被動偵察。
選項
A:WHOIS
B:registrar 查詢
C:BGP looking glass
D:banner grabbing。
我選了 BGP looking glass。

理由很單純,它名字裡有 BGP,我根本沒看過,想說,應該就是他了吧
正解是 banner grabbing。被名字騙這件事,我後來發現不是第一次。

過沒多久又來一題:哪一個是有效的被動 DNS 偵察技術。
我選了 DNS forward/reverse lookup,想說查 DNS 查的也是公開資料,那不就是被動。
也錯,正解是 WHOIS。

兩題錯的方向不一樣,但其實是同一個誤會:我一直拿「這份資料公不公開」在分主動被動。

分界是你有沒有去敲對方的門

我後來是這樣分的:這個動作有沒有直接接觸到目標自己的機器

有送封包、有建連線、有跟目標的系統互動,就是 active。
資料來源是第三方,全程不碰目標,才是 passive。

DNS 查詢就是這樣掉進去的。
查 DNS 記錄感覺上只是在查資料,但你送出去的那個查詢,是去問目標組織自己在管的那台 DNS 伺服器。
對方的 log 上會有你這一筆。
資料公不公開,跟你有沒有在對方那邊留下痕跡,是兩件事。

那 BGP looking glass 為什麼反而是被動

先說說BGP(Border Gateway Protocol)邊界閘道協定。

網際網路是由幾萬個自治系統(AS)拼起來的,每個 ISP、每個大型機構都是一個 AS,有自己的編號。AS 之間用 BGP 互相宣告「這些網段在我這裡,要到那邊可以走我」。你家的預設路由能通到世界各地,就是因為這些宣告一層一層傳開了。

問題是你只看得到自己那一端。 你從自己的路由器看出去,永遠只看到「我要怎麼出去」。但你不知道遠在德國的某家 ISP 是怎麼看你的——他手上有沒有你那段 IP 的路由、是從哪一家鄰居學到的、有沒有被別人搶著宣告。

所以很多 ISP 跟 IXP 會開一個公開查詢頁面,就叫 looking glass。你連進去,選一台他們的路由器,下一個唯讀指令,比如查某個網段在那台路由器上的 BGP 路由條目,它就把 AS 路徑、下一跳、學到路由的鄰居這些吐給你看。等於你隔著玻璃往他們的路由表裡看一眼,不能動任何東西。

這個動作連的是那家 ISP 的服務,不是目標的機器。
目標那邊從頭到尾什麼都不會發生。

WHOIS 跟 registrar 查詢也是同一種性質,你打的是註冊商的資料庫。
搜尋引擎、社群媒體、公開紀錄這些 OSINT 來源,也都在這一類裡面。

講白一點,被動偵察的共同點是:資料是從別人手上拿到的。

banner grabbing

banner是甚麼?

有些服務在你連上去的那一瞬間,會先自己開口說話。這句開場白就叫 banner。

它不是漏洞,是協定設計的一部分。SMTP、FTP、POP3、SSH 這些協定,規格裡就寫了伺服器要先送一行問候,客戶端才知道對面準備好了、支援什麼。問題是這行問候通常順手把軟體名稱跟版本號一起講出來了。

banner grabbing、OS fingerprinting、版本偵測這三個,我會一起記,因為它們的資料來源都是目標的即時回應。

抓 banner 要先連上那個服務,服務回一行字給你,你才知道它是什麼、版本多少。
OS fingerprinting 是看回應封包的 TTL、window size、TCP 選項這些細節去推作業系統,得先送探測封包出去,才有回應可以看。
版本偵測大致上是 banner 的延伸。

它們拿到的東西看起來都很像「資訊」,但每一份資訊都是目標吐出來的。
這就是它們跟 WHOIS 最大的差別。

同一條線,在弱點掃描那邊也出現一次

掃描方法裡也分主動跟被動,講的是同一件事,只是換了個場合。

主動掃描會送探測封包,掃得比較準,但脆弱的服務有機會被戳到當掉。
被動掃描只監聽既有的流量,不對設備送任何東西,代價是看得比較淺。
會用被動掃描的場合,通常是 OT、ICS、醫療設備這種一碰就可能出事的環境。

還有一種被動的用法我印象比較深:分析師只讀組織自己既有的 syslog,從裡面挑有漏洞的目標,全程沒有對任何目標送出封包——這樣也算 passive。
我當時的想法是「他都看到內網主機清單了,怎麼會是被動」。
但拿到什麼不重要,是怎麼拿到的才重要。

整理成一張表

你做的動作 資料是從哪裡來的 我會歸成
WHOIS、registrar 查詢 註冊商的資料庫 passive
BGP looking glass 第三方 ISP 的路由表 passive
搜尋引擎、社群媒體、公開紀錄 第三方 passive
讀組織既有的 syslog、流量側錄 已經躺在硬碟裡的紀錄 passive
DNS forward/reverse lookup 目標自己管的 DNS 伺服器 active
banner grabbing 目標服務的回應 active
OS fingerprinting、版本偵測 目標回應封包的特徵 active
port scan、ping sweep、弱點掃描 目標的回應 active

這件事可以直接看

同一個網域,旁邊開著 Wireshark,先跑一次 whois,再跑一次 dig
whois,封包是往註冊商的 whois 伺服器去的;
螢幕擷取畫面 2026-09-11 235435

dig,如果指定去問對方的權威 DNS,封包就真的往對方那邊去了。
image

以上均為實驗環境截圖~


上一篇
Day03|封包裡面藏著什麼?
下一篇
# Day05|Port到底怎麼看
系列文
從桃子園灘頭到CySA+7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言