theHarvester специализируется на email-адресах — и это его главное отличие от subfinder и amass. Список адресов сотрудников это не просто контакты: формат корпоративной почты обычно совпадает с форматом доменных учёток, что открывает возможности для password spraying и фишинга. Плюс поддомены, хосты, открытые порты — всё пассивно, без единого пакета к цели.

Базовый запуск

theHarvester -d target.com -b bing

Все доступные источники сразу:

theHarvester -d target.com -b all

Флаг -b all долго работает, зато даёт максимальный охват. Для быстрой проверки — выбрать 2-3 конкретных источника.

Выбор источников

Разные источники дают разные данные:

  • crtsh — поддомены из Certificate Transparency, бесплатно и быстро
  • hunter — корпоративные email-адреса, нужен API-ключ
  • shodan — хосты и открытые порты, нужен API-ключ
  • bing, duckduckgo — поисковая выдача, без ключей

API-ключи прописываются в api-keys.yaml в директории theHarvester. Hunter особенно полезен — там целые базы корпоративных адресов по домену.

Ограничение объёма и смещение

-l — сколько результатов брать, -s — с какого начинать (для пагинации):

theHarvester -d target.com -b bing -l 500 -s 0

Сохранение отчёта

theHarvester -d target.com -b all -f report

Создаёт report.html и report.json со всеми найденными артефактами. JSON удобнее для дальнейшей автоматизации.

Что делать с результатами

Email-адреса я проверяю через сервисы поиска утечек — нередко там уже есть пароли из старых breach. Найденные поддомены добавляются в общий список для httpx и nuclei. Имена сотрудников могут помочь угадать формат логинов если он нестандартный. Всё это — стандартная работа до того как вообще что-то сканировать.

В рабочем потоке

Запускаю параллельно с subfinder в самом начале. Subfinder — за поддоменами, theHarvester — за email-адресами и именами. Вместе они дают достаточно материала для планирования следующих шагов ещё до активного сканирования.