信息收集目的

信息收集是渗透测试的关键阶段,旨在为后续攻击模拟提供基础数据。通过系统化的信息收集,测试人员可以更高效地识别潜在漏洞和攻击面。

识别目标系统架构

收集目标的网络拓扑、IP地址范围、域名和子域名等信息,帮助理解目标的基础设施布局。了解系统架构有助于确定关键节点和薄弱环节。

发现潜在漏洞

通过扫描开放端口、服务版本和配置信息,识别已知漏洞或错误配置。例如,过时的软件版本可能存在公开漏洞,可直接被利用。

缩小攻击范围

分析收集到的数据,筛选出高价值目标(如暴露的管理界面、敏感API)。避免在无关系统上浪费时间,提高测试效率。

制定攻击策略

根据收集的信息选择合适的技术手段。例如,发现Web应用框架后,可针对性测试该框架的历史漏洞或配置缺陷。

社会工程学准备

获取员工邮箱、社交媒体资料等数据,为钓鱼攻击或身份伪造提供素材。这类信息通常通过公开渠道(如公司网站或领英)获取。

合规性验证

某些行业标准(如PCI DSS)要求定期测试特定系统的安全性。信息收集可确认目标是否包含合规范围内的资产。

避免法律风险

明确授权测试范围,防止误操作导致法律问题。通过前期信息收集,确保所有操作均在授权边界内进行。

持续监控变化

在长期渗透测试中,定期更新信息收集数据可发现目标系统的变更(如新上线的服务),及时调整测试方案。

信息收集的质量直接影响渗透测试的成功率。专业测试人员会结合自动化工具和手动分析,确保数据的全面性和准确性。

二、方法

一、网络资产收集

1.域名收集

1.企业信息查询平台

收集一些企业信息可以通过公开的企业信息查询平台查询如:

天眼查:https://www.tianyancha.com(涵盖企业工商信息、股权结构、司法风险、知识产权等数据,提供企业关联图谱和风险监控功能,部分功能需付费。)

企查查:https://www.qcc.com(功能与天眼查类似,支持企业信用评分、高管任职查询等,付费会员可获取更详细报告。)

启信宝:https://www.qixin.com(聚焦企业工商信息、投融资动态,提供行业分析工具,适合商业调查场景。)

爱企查:https://aiqicha.baidu.com(百度旗下产品,整合工商信息、法律诉讼等数据,基础查询免费。)

收集重点为企业的基本信息最好是全部记录下来,诸如电话、邮箱、网址登录账号的时候可以测试说不定就登录进去了。

在知识产权一块可以查看域名信息这些都是必需记录下来的

企业名下的微信小程序、支付宝程序、公众号、APP.....都是可以尝试挖掘信息的目标。

2.ICP备案查询

ICP备案查询的作用:通过备案查询可验证网站是否合法合规,获取主办单位名称、备案号、网站域名等信息。企业或个人在选择合作网站、广告投放时,常通过备案信息判断对方真实性。

3.使用搜索引擎收集

如百度

百度搜索基础语法

在搜索框中直接输入关键词,百度会返回与关键词相关的结果。多个关键词之间用空格隔开,相当于逻辑“与”的关系。例如搜索 苹果 手机,会返回同时包含“苹果”和“手机”的页面。

精确匹配搜索

使用双引号 "" 包裹关键词,可以精确匹配短语。例如搜索 "人工智能技术",结果中会严格包含这个完整短语,而不是分散的关键词。

排除特定关键词

使用减号 - 可以排除不需要的内容。例如搜索 苹果 -手机,会返回包含“苹果”但不包含“手机”的结果。注意减号前需要有空格。

站内搜索

使用 site: 可以限定在某个网站内搜索。例如搜索 人工智能 site:baidu.com,结果会仅来自百度的页面。

标题搜索

使用 intitle: 可以限定关键词出现在网页标题中。例如搜索 intitle:科技新闻,会返回标题中包含“科技新闻”的页面。

文件类型搜索

使用 filetype: 可以搜索特定格式的文件。例如搜索 市场分析 filetype:pdf,会返回PDF格式的市场分析文档。

组合使用高级语法

多个高级语法可以组合使用。例如搜索 intitle:报告 filetype:pdf site:edu.cn,会返回教育网站内标题包含“报告”的PDF文件。

百度高级搜索页面

通过百度高级搜索页面(https://www.baidu.com/gaoji/advanced.html),可以更直观地使用这些搜索语法,无需手动输入符号。

谷歌

引号搜索
使用双引号包裹词组可精确匹配完整短语,排除拆解或同义词替换。例如搜索"climate change effects"仅返回包含该完整词组的页面。

排除特定词
在搜索词前加减号可排除含该词的页面。例如jaguar -car会排除与汽车相关的 Jaguar 结果,聚焦于动物或品牌。

站内搜索
使用site:限定搜索结果来自特定网站或域名。例如site:edu artificial intelligence仅返回.edu域名的内容。

高级搜索运算符

通配符
星号*可作为占位符匹配任意词。例如"how to * a bike"可能返回“how to ride/repair a bike”等结果。

文件类型筛选
使用filetype:指定文档格式。例如filetype:pdf machine learning仅返回PDF文件。

数值范围
用两个点..定义范围。例如smartphone $300..$500筛选价格区间内的结果。

组合搜索技巧

多条件组合
通过括号和逻辑符OR组合复杂查询。例如(AI OR "artificial intelligence") healthcare搜索两者任一与医疗相关的内容。

标题与URL限定
intitle:仅搜索标题含关键词的页面;inurl:限定URL中含特定字符。例如intitle:review inurl:tech找科技类评测。

特殊功能语法

计算与转换
直接输入算式或单位转换触发计算器功能。例如100*3.1410 USD to EUR

时间限定
在搜索工具中选择“时间范围”或使用before:/after:。例如COVID data after:2022-01-01

相关网站查询
related:查找与指定网站相似的站点。例如related:nytimes.com返回类似新闻平台。

通过搜索引擎搜索会发现企业的其他网站,有时候为了方便一些企业还会将后台之类的网站放在互联网上这些都是后续渗透测试的一些切入点。

2.子域名查询

子域名的定义

子域名是主域名(根域名)的前缀部分,用于将网站的不同功能或内容划分为独立的区块。例如在 blog.example.com 中,blog 是子域名,example.com 是主域名。子域名通常用于组织网站结构、区分服务类型或实现多语言支持。

网络空间测绘平台如:

FOFA:https://fofa.info/

鹰图:http://hunter.qianxin.com/

子域名在线工具收集:

 查询网:https://site.ip138.com/vivo.com.cn/domain.htm

 站长之家:https://tool.chinaz.com/subdomain/vivo.com.cn

查子域:https://chaziyu.com/vivo.com.cn/

IP反查域名:

IP域名反查:https://dns.aizhan.com/

站长之家:https://tool.chinaz.com/same

查询网:https://site.ip138.com/

3.其他方法

搜索旁站(同一服务器下不同的站点):可以扩大攻击面,在渗透进入旁站后就可以间接的获取目标网站的权限。

C段查询:XXX.XXX.001.1与XXX.XXX.001.2就是属于同一C段的ip企业的主要网站是公开的服务器但是数据库是不公开的但是通过C段查询是有可能搜索出。

Whois查询: 通过域名,查询域名的注册信息,包括注册者、联系邮箱、联系电话等信息。

二、Web信息收集

Web信息收集主要是收集操作系统、中间件、语言脚本、数据库。

1.收集操作系统/中间件

可以利用浏览器自带的开发者模式查询(下图为靶机)

可以看见Server一栏中服务器搭载的是Windows Server系统中间件使用的是IIS

2.网站语言信息

可以通过浏览器搜索

www.xxxx.com php

www.xxxx.com jsp

www.xxxx.com asp

3.数据库和收集

常见端口

1,web类(web漏洞/敏感⽬录)

80 web

80-89 web

8000-9090 web

2,数据库类

1433 MSSQL

1521 Oracle

3306 MySQL

5432 PostgreSQL

3.特殊服务类

443 SSL⼼脏滴⾎

873 Rsync未授权

5984 CouchDB http://xxx:5984/_utils/

6379 redis未授权

7001,7002 WebLogic默认弱⼝令,反序列

9200,9300 elasticsearch 参考WooYun: 多玩某服务器ElasticSearch命令执⾏漏洞

11211 memcache未授权访问

27017,27018 Mongodb未授权访问

50000 SAP命令执⾏

50070,50030 hadoop默认端⼝未授权访问

4,常⽤端⼝类

21 ftp

22 SSH

23 Telnet

2601,2604 zebra路由,默认密码zebra

3389 远程桌⾯

在线端口扫描

在线端口扫描工具https://www.78tp.com/tools/zai-xian-duan-kou-sao-miao-gong-ju.html

利用Nmap进行端口扫

注意!描使用 Nmap 进行网络扫描时需获得授权。未经许可扫描他人网络可能违反法律或服务条款。

nmap -O -sV ip

4.目录收集

可以使用工具获取到一些网站的隐藏目录如御剑、7kbscan

三、结尾

信息收集工作虽繁琐但是是为了后面的渗透测试做准备,信息获取的越多未来渗透的点就越多。以上的方法仅供参考,工具和方法都是可以变动的随着网络安全的发展这些工具会被其他更好的工具所替代。

Logo

腾讯云面向开发者汇聚海量精品云计算使用和开发经验,营造开放的云计算技术生态圈。

更多推荐