写在前面:合法学习边界
信息收集只允许在授权目标上进行。对不属于你的域名、云资产做枚举测绘可能违反相关法律与平台条款。
一、原理:为什么要“进阶”收集
基础信息收集(域名/端口/指纹)只解决“有什么”。进阶收集要回答更值钱的问题:
1
2
3
| 1. Google 语法:从公开搜索里挖出隐藏页面、文件、后台
2. JS 分析:从前端代码里挖出接口、密钥、加密逻辑
3. 云资产测绘:从测绘引擎找到暴露的云服务、存储桶、未授权资源
|
这三块能大幅提升命中率,很多“漏扫扫不到”的资产都藏在这里。
二、Google Hacking 语法
常用操作符(经典且有效)
1
2
3
4
5
6
| site:目标域名 只搜该域下的内容
inurl:admin URL 里含 admin
intitle:登录 标题含“登录”
filetype:sql|bak 指定文件类型(备份/源码)
intext:password 页面正文含 password
-关键词 排除某个词
|
1
2
| 解释:site 限定域;inurl/intitle 限定位置;filetype 挖文件;
组合使用可精准定位隐藏后台、备份、接口等。
|
实战组合
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
| # 找后台/登录页
site:example.com inurl:admin
site:example.com intitle:登录
# 找备份/源码/配置文件
site:example.com filetype:zip
site:example.com filetype:sql
site:example.com filetype:env
# 找接口与文档
site:example.com inurl:api
site:example.com filetype:json
# 排除干扰
site:example.com -inurl:blog
|
操作步骤
1
2
3
4
| 第 1 步:确认授权目标主域与子域
第 2 步:按“后台/备份/接口/文档”逐类组合搜索
第 3 步:对命中结果用工具验证可达与敏感度
第 4 步:参考 GHDB(Google Hacking Database)扩展
|
三、JS 分析:从前端挖接口与密钥
前端 JS 里常藏着后端接口地址、AppID/Secret、加密密钥和业务逻辑,是“拿源码找接口”的最快路径。
方法与工具
1
2
3
4
5
6
7
8
9
10
11
12
| # 抓页面引用的 JS 文件(Burp/浏览器)
# 批量提取 JS 里的 URL/接口
LinkFinder -i https://目标/app.js -d -o urls.txt
# 解释:从 JS 中提取接口 URL,-d 深度抓取
JSFinder -u https://目标 -d
# 解释:自动抓页面并提取 JS 中的域名/接口
# 提取密钥/敏感字符串
SecretFinder -i https://目标/app.js -o secrets.txt
# 解释:用正则找 token/secret/api key 等敏感串
# 关键词直接抓
grep -oE 'https?://[^"]+' app.js | sort -u
# 解释:直接把 JS 里所有 URL 拉出来去重
|
1
2
| 重点找:/api/、/v1/、/admin/、token、secret、appid、
加密 key、后端域名、未公开接口
|
操作步骤
1
2
3
4
| 第 1 步:抓全页面 JS(含异步加载的)
第 2 步:提取接口与域名列表
第 3 步:提取密钥/Token/加密串
第 4 步:逐个测接口(未授权/越权),验证密钥可用性
|
四、云资产测绘
测绘引擎能发现公网暴露的资产:存储桶、云数据库、未鉴权服务、历史遗留系统。
常用平台
1
2
3
4
| FOFA(fofa.info)
Shodan(shodan.io)
Quake(quake.360.cn)
ZoomEye(钟馗之眼)
|
常用语法
1
2
3
4
5
6
7
8
9
10
11
12
| FOFA:
domain="example.com" 按主域
app="xxx" 按应用/组件
title="管理后台" 按标题
body="password" 按正文
icon_hash="xxx" 按图标(找同款资产)
Shodan:
hostname:example.com
http.title:"admin"
port:6379 找未授权 Redis
ssl.cert.subject.cn:example.com 按证书
|
1
2
| 解释:测绘语法=按域/组件/标题/图标定位资产;
icon_hash/证书能跨 IP 找到同一套系统,适合测绘同款资产。
|
找云存储桶(OSS/S3)
1
2
3
| bucket 命名常见:公司名+env、backup、upload、files
FOFA:bucket="xxx"
S3 枚举:s3 名称猜测 + 访问测试(可读即泄露)
|
操作步骤
1
2
3
4
| 第 1 步:用主域/证书/图标在测绘平台建资产画像
第 2 步:按“后台/未授权服务/存储桶”筛暴露资产
第 3 步:对命中资产确认归属与授权后再验证
第 4 步:登记到资产清单,纳入后续测试
|
五、影响
1
2
3
| 信息收集越全,命中率越高
能找到“没人管”的隐藏资产(往往漏洞更多)
云资产泄露常直接拿到敏感数据
|
六、检测与防御(对立面)
1
2
3
4
| 隐藏后台/接口:不公开敏感路径,加访问控制
JS 密钥:密钥不落前端,用服务端代理
云资产:关闭公网暴露、配置 ACL、做资产登记
测绘痕迹:对测绘引擎做防护,限制未授权访问
|
七、小结
进阶收集 = “搜索引擎挖隐藏页 + 前端 JS 挖接口密钥 + 测绘引擎挖云资产”。这三块互为补充,能大幅扩大攻击面认知。记住:先确认归属与授权,再验证。收集到的资产要整理成清单,才能支撑后续渗透。