网络安全攻防:信息收集技术与实战策略
2026/8/1 23:17:26 网站建设 项目流程

1. 网站信息收集的攻防价值与基础认知

在网络安全领域,信息收集永远是攻防对抗的第一步棋。我见过太多案例——防守方因为遗漏了一个子域名,攻击者就通过这个入口撕开了整个防御体系。这就像古代攻城战,侦察兵画错了一张城墙布防图,整支军队就可能陷入埋伏。

被动收集和主动扫描是两种根本不同的技术路线。被动收集像考古学家研究化石——只分析公开的历史数据(DNS记录、证书透明度日志、Wayback Machine存档等),完全不与目标服务器产生直接交互。这种方式零风险且完全合法,但信息时效性较差。而主动扫描则像地质勘探队,通过发送探测包获取实时响应(端口扫描、目录爆破、指纹识别等),能获取最新数据但会留下访问日志。

2. 被动信息收集技术详解

2.1 证书透明度日志挖掘

所有正规HTTPS网站的SSL证书都会被记录在Certificate Transparency Log中。使用crt.sh这个神器,输入"%.example.com"就能发现目标所有子域名,包括已弃用但证书未过期的。我去年帮客户做渗透测试时,就通过这个方法找到一个被遗忘的test.xxx.com子域,上面居然还跑着带漏洞的Jenkins服务。

实操命令示例:

curl -s "https://crt.sh/?q=%.example.com&output=json" | jq -r '.[].name_value' | sort -u

2.2 DNS历史记录追踪

DNSDB和SecurityTrails保存着多年的DNS解析历史。通过时间轴对比,能发现开发人员临时创建又删除的敏感子域(如api-staging.xxx.com)。有个经典案例:某电商的vpn.xxx.com子域在三个月前存在,虽然现在解析已删除,但服务器仍在运行且存在未授权访问漏洞。

2.3 第三方代码仓库扫描

GitHub搜索技巧决定你能挖到多少宝藏:

  • 搜索公司邮箱后缀:"@example.com" password
  • 搜索API密钥:"filename:.env DB_PASSWORD"
  • 搜索配置文件:"filename:application.properties"

重要提示:发现敏感信息后应依据《网络安全法》立即通知相关企业,切勿擅自利用

3. 主动信息收集的隐蔽技巧

3.1 延迟扫描技术

使用arachni或nmap时,通过--max-scan-delay参数设置随机延迟(建议5-30秒),能让扫描流量混入正常业务请求。去年某次红队行动中,我们通过以下配置成功绕过WAF检测:

nmap -T2 --scan-delay 15s --max-retries 1 -Pn -sS -p 80,443,8000-9000 target.com

3.2 分布式扫描架构

自建包含20个云函数的扫描集群,每个函数只执行1-2次请求后就销毁。实测表明,这种架构能使请求IP分布在多个云服务商ASN,极大降低封禁风险。关键是要预先生成所有扫描任务队列,通过消息服务动态分配。

3.3 流量伪装方案

将扫描流量伪装成主流爬虫:

  • User-Agent使用Googlebot/2.1
  • 请求间隔模拟百度蜘蛛(约8秒/次)
  • 优先访问robots.txt中允许的路径

4. 高阶工具链组合技

4.1 子域名爆破的黄金组合

amass + subfinder + assetfinder三重验证:

amass enum -passive -d example.com -o amass.txt subfinder -d example.com -o subfinder.txt assetfinder --subs-only example.com > asset.txt sort -u *.txt > final_subdomains.txt

4.2 指纹识别的智能去重

使用wappalyzer识别基础框架后,再用自定义规则过滤误报:

# 过滤CDN导致的误判 if "Cloudflare" in headers and "WordPress" in technologies: confirm_by_checking("/wp-login.php")

4.3 自动化漏洞关联

将收集到的信息输入到类似reNgine的自动化平台,自动关联已知漏洞。例如检测到Tomcat 8.5.4版本时,立即提示CVE-2017-12615漏洞验证方案。

5. 防守方的反制策略

5.1 蜜罐数据污染

在非业务子域部署OpenCanary等蜜罐,当检测到扫描行为时:

  • 返回特制虚假API文档(包含错误参数)
  • 生成大量垃圾子域名记录(如random123.xxx.com)
  • 在虚假登录页面埋藏追踪像素

5.2 扫描特征混淆

修改Nginx配置,对非常规User-Agent返回随机响应:

if ($http_user_agent ~* "(nikto|sqlmap)") { return 444; # 或者返回200但加载无意义的JS代码 }

5.3 资产梳理的四个维度

建立完整资产清单需要覆盖:

  1. 数字资产(域名/IP/证书)
  2. 云资源(AWS S3桶/Azure存储)
  3. 人员资产(员工社交账号)
  4. 供应链资产(第三方服务商)

6. 法律合规边界

所有技术操作必须遵守以下原则:

  • 仅对授权目标进行测试
  • 禁止使用收集到的信息进行未授权访问
  • 发现高危漏洞后立即通过CNVD等平台上报
  • 保留完整的操作日志备查

某安全团队曾因过度扫描(每秒200+请求)导致客户业务中断,最终被追究法律责任。建议始终将并发控制在5请求/秒以下,并避开业务高峰时段。

7. 实战案例:某电商平台的信息收集路径

第一阶段(被动):

  • 通过证书日志发现api.shop.xxx.com
  • GitHub搜索找到旧的AWS密钥(已撤销)
  • Wayback Machine发现2018年的/admin路径存档

第二阶段(主动):

  • 对api子域进行低速端口扫描(每端口间隔3分钟)
  • 识别出Spring Boot Actuator端点
  • 从/actuator/env获取到内网数据库IP

关键转折点是通过JS文件发现未文档化的GraphQL端点,最终找到数据泄露漏洞。整个过程耗时6天,但实际发送的探测请求不足100次。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询