Автоматизация разведки: subdomain enum и OSINT-пайплайн

kassavir · 11.06.2026 в 11:45 · 21 просмотров · 4 ответов

Делюсь пайплайном для разведки по домену. Собрал из разных источников, итерировал на CTF и реальных проектах.

Шаг 1 — Поддомены:

subfinder -d target.com -silent | anew subs.txt
assetfinder --subs-only target.com | anew subs.txt
amass enum -passive -d target.com | anew subs.txt

Шаг 2 — Резолвинг и живые хосты:

cat subs.txt | dnsx -silent | anew resolved.txt
cat resolved.txt | httpx -silent -status-code -title | tee live.txt

Шаг 3 — Скриншоты:

cat resolved.txt | aquatone -out ./screenshots

Aquatone делает скриншоты всех живых хостов — визуально намного быстрее смотреть, что интересного.

Хороший пайплайн! Добавлю ещё один слой — поиск по сертификатам:

curl -s "https://crt.sh/?q=%.target.com&output=json" \
  | jq -r '.[].name_value' | sed 's/\*\.//g' | sort -u

Часто находит поддомены, которые subfinder пропускает — особенно внутренние тестовые стенды, которые получили публичный cert.

Ещё полезно: shodan для поиска по IP-диапазону организации:

shodan search "org:TargetCorp" --fields ip_str,port,hostnames

Про crt.sh знал, но не использовал через API — удобнее чем через браузер. А что насчёт github dorks для OSINT? Нашёл несколько утёкших токенов на реальном пентесте через поиск по org.

GitHub dorks — обязательная часть разведки:

org:TargetCorp password
org:TargetCorp api_key
org:TargetCorp secret_key
org:TargetCorp "BEGIN RSA PRIVATE KEY"
org:TargetCorp DB_PASSWORD

Инструменты для автоматизации:
- trufflehog — сканирует git-историю на секреты
- gitleaks — то же, но быстрее на больших репо

trufflehog github --org=TargetCorp --token=$GITHUB_TOKEN

На реальных проектах находим токены в 30-40% случаев — люди не думают о публичности.

Закрепляю для себя итоговый чеклист :

  1. Subdomains: subfinder + amass + assetfinder
  2. Certs: crt.sh API
  3. Live hosts: httpx + aquatone
  4. Shodan: org/ASN lookup
  5. GitHub: trufflehog + ручные dorks
  6. Wayback Machine: waybackurls для old endpoints

Спасибо !

Войдите, чтобы ответить