💡 為什麼要找子域名?擴大攻擊面的關鍵
在進行滲透測試時,企業的主域名(如 example.com)通常有強大的防火牆(WAF)和嚴密的防護措施。然而,企業內部往往會有許多測試環境、舊版系統或內部服務掛載在子域名(Subdomains)上(例如 test.example.com、dev-admin.example.com)。
這些子域名常因開發人員忽視維護而存在配置錯誤或舊版漏洞,成為滲透測試中最容易突破的漏洞口。因此,做好 DNS 偵查與子域名枚舉 是擴大攻擊面(Attack Surface)的必要步驟。
🔍 基礎 DNS 情報收集工具
指令範例: whois example.com
用途: 尋找網域持有者資訊(若未開啟隱私保護)與關聯網域。
A 紀錄: 將 IPv4 位址對映至域名。
MX 紀錄: 郵件伺服器紀錄(可用於社交工程郵件探查)。
TXT 紀錄: 常用於 SPF / DKIM 驗證,有時會洩露使用的雲端服務類型(如 Google Workspace, Office 365)。
指令範例:
nslookup -type=MX example.com
dig example.com ANY
🛠️ 自動化子域名枚舉工具:Sublist3r
手動查詢子域名效率低下,我們常藉助自動化工具結合多個 OSINT 搜尋引擎與字典檔進行爆破。Sublist3r 就是一款經典且高效的 Python 工具。
常用指令與操作:
在 Kali Terminal 中執行:
Bash
sublist3r -d target.com -o subdomains.txt
-d target.com:指定目標網域。
-o subdomains.txt:將收集到的子域名清單匯出至文字檔。
Sublist3r 會並行呼叫 Google、Yahoo、Bing、Baidu、VirusTotal、PassDNS 等多個開源情報源,迅速幫我們列出數十甚至數百個潛在的子域名。