Subfinder не шлёт ни одного пакета в сторону цели — только опрашивает публичные источники. Certificate Transparency, поисковики, DNS-агрегаторы, пассивные DNS-сервисы. Результат — список поддоменов, который можно получить не засвечиваясь.

Запуск

subfinder -d target.com

Сохранить результат:

subfinder -d target.com -o subdomains.txt

Несколько доменов сразу:

subfinder -dL domains.txt -o all_subs.txt

Флаг -all подключает все доступные источники, включая медленные. Без него subfinder пропускает некоторые. Для полного охвата я всегда использую -all, пусть и медленнее.

API-ключи

Часть источников без ключа не работает вообще, часть сильно деградирует. Конфиг лежит в $HOME/.config/subfinder/provider-config.yaml. Там места для ключей от Shodan, Censys, SecurityTrails, Hunter и ещё десятка сервисов. Стоит потратить час на регистрацию хотя бы на бесплатные тарифы — качество результата ощутимо растёт.

subfinder -d target.com -v

С флагом -v видно какие источники сработали, а какие вернули ошибку или ничего.

Пайплайны

Subfinder задуман под пайпы. Нашли поддомены — сразу проверяем кто живой:

subfinder -d target.com -silent | httpx -silent

И дальше по живым хостам запускаем nuclei:

subfinder -d target.com -silent | httpx -silent | nuclei -t cves/ -severity critical,high

Флаг -silent убирает баннер и логи — только голые результаты, которые нормально читаются следующим инструментом в цепочке.

В рабочем потоке

Subfinder — самый первый шаг после получения скоупа. Запускаю с -all, жду, складываю в файл. Поскольку он пассивный, его можно гонять сколько угодно. Для полноты картины комбинирую с активным брутфорсом через gobuster dns или amass — вместе они закрывают большинство случаев.