Subfinder не шлёт ни одного пакета в сторону цели — только опрашивает публичные источники. Certificate Transparency, поисковики, DNS-агрегаторы, пассивные DNS-сервисы. Результат — список поддоменов, который можно получить не засвечиваясь.
Запуск
subfinder -d target.com
Сохранить результат:
subfinder -d target.com -o subdomains.txt
Несколько доменов сразу:
subfinder -dL domains.txt -o all_subs.txt
Флаг -all подключает все доступные источники, включая медленные. Без него subfinder пропускает некоторые. Для полного охвата я всегда использую -all, пусть и медленнее.
API-ключи
Часть источников без ключа не работает вообще, часть сильно деградирует. Конфиг лежит в $HOME/.config/subfinder/provider-config.yaml. Там места для ключей от Shodan, Censys, SecurityTrails, Hunter и ещё десятка сервисов. Стоит потратить час на регистрацию хотя бы на бесплатные тарифы — качество результата ощутимо растёт.
subfinder -d target.com -v
С флагом -v видно какие источники сработали, а какие вернули ошибку или ничего.
Пайплайны
Subfinder задуман под пайпы. Нашли поддомены — сразу проверяем кто живой:
subfinder -d target.com -silent | httpx -silent
И дальше по живым хостам запускаем nuclei:
subfinder -d target.com -silent | httpx -silent | nuclei -t cves/ -severity critical,high
Флаг -silent убирает баннер и логи — только голые результаты, которые нормально читаются следующим инструментом в цепочке.
В рабочем потоке
Subfinder — самый первый шаг после получения скоупа. Запускаю с -all, жду, складываю в файл. Поскольку он пассивный, его можно гонять сколько угодно. Для полноты картины комбинирую с активным брутфорсом через gobuster dns или amass — вместе они закрывают большинство случаев.
Пока нет комментариев. Будьте первым!