Amass — это не просто ещё один сборщик поддоменов. Разница с subfinder в том, что amass строит карту: связывает домены с IP-диапазонами, ASN, WHOIS-данными, сертификатами — и показывает всю внешнюю инфраструктуру организации как граф, а не просто список имён.

Пассивная разведка

Самый тихий вариант — только открытые источники, без касания цели :

amass enum -passive -d target.com

С сохранением проекта для дальнейшей работы:

amass enum -passive -d target.com -dir ./amass-target

Проектная директория позволяет запускать amass несколько раз, накапливая данные и не дублируя уже найденное.

Активное перечисление

amass enum -active -d target.com -brute -w subdomains.txt

Активный режим добавляет DNS-брутфорс и разрешение имён. Уже шлёт запросы в сторону инфраструктуры — это нужно учитывать если скоуп строгий.

Intel-команды

Это то, за что я ценю amass больше subfinder. Поиск по ASN-номеру — узнаём все сети организации:

amass intel -asn 12345

Обратно — определить ASN и связанные домены по известному домену:

amass intel -d target.com -whois

Получается список диапазонов IP которые принадлежат цели — отличная отправная точка для masscan.

Анализ и визуализация

Посмотреть накопленные данные по проекту:

amass db -dir ./amass-target -d target.com -show

Выгрузить в формат для визуализации:

amass viz -dir ./amass-target -d3

API-ключи

Без ключей amass работает, но неполно. Конфиг-файл с ключами от Shodan, SecurityTrails, Censys и других сервисов передаётся через -config config.yaml. Бесплатные тарифы большинства из них вполне достаточны — стоит потратить время на регистрацию.

В рабочем потоке

Amass беру для серьёзной разведки когда нужно понять не просто список поддоменов, а всю структуру периметра — какие сети, ASN и связанные домены есть у цели. Для быстрого старта хватает subfinder, но активный amass с брутфорсом стабильно находит то что пассивные источники упускают. Особенно полезен intel-режим для больших скоупов.