theHarvester специализируется на email-адресах — и это его главное отличие от subfinder и amass. Список адресов сотрудников это не просто контакты: формат корпоративной почты обычно совпадает с форматом доменных учёток, что открывает возможности для password spraying и фишинга. Плюс поддомены, хосты, открытые порты — всё пассивно, без единого пакета к цели.
Базовый запуск
theHarvester -d target.com -b bing
Все доступные источники сразу:
theHarvester -d target.com -b all
Флаг -b all долго работает, зато даёт максимальный охват. Для быстрой проверки — выбрать 2-3 конкретных источника.
Выбор источников
Разные источники дают разные данные:
- crtsh — поддомены из Certificate Transparency, бесплатно и быстро
- hunter — корпоративные email-адреса, нужен API-ключ
- shodan — хосты и открытые порты, нужен API-ключ
- bing, duckduckgo — поисковая выдача, без ключей
API-ключи прописываются в api-keys.yaml в директории theHarvester. Hunter особенно полезен — там целые базы корпоративных адресов по домену.
Ограничение объёма и смещение
-l — сколько результатов брать, -s — с какого начинать (для пагинации):
theHarvester -d target.com -b bing -l 500 -s 0
Сохранение отчёта
theHarvester -d target.com -b all -f report
Создаёт report.html и report.json со всеми найденными артефактами. JSON удобнее для дальнейшей автоматизации.
Что делать с результатами
Email-адреса я проверяю через сервисы поиска утечек — нередко там уже есть пароли из старых breach. Найденные поддомены добавляются в общий список для httpx и nuclei. Имена сотрудников могут помочь угадать формат логинов если он нестандартный. Всё это — стандартная работа до того как вообще что-то сканировать.
В рабочем потоке
Запускаю параллельно с subfinder в самом начале. Subfinder — за поддоменами, theHarvester — за email-адресами и именами. Вместе они дают достаточно материала для планирования следующих шагов ещё до активного сканирования.
Пока нет комментариев. Будьте первым!