Поиск поддоменов

Прежде чем составлять опись домена, первый вопрос прост: разрешается ли вообще его самый распространённый поддомен? Этот базовый инструмент поиска поддоменов берёт указанный вами домен, формирует хост www и выполняет DNS-запрос в реальном времени (A, AAAA и CNAME), чтобы вы увидели, настроен ли он и куда указывает. Это быстрая первичная проверка, а не полное перечисление. Чтобы обнаружить почтовые шлюзы, тестовые окружения, административные порталы и другие скрытые хосты, вам всё равно нужен специализированный инструмент разведки, такой как amass или subfinder, который черпает данные из журналов Certificate Transparency и пассивного DNS.

Как работает проверка

  1. 1

    Введите домен

    Вставьте чистый домен, например `example.com`. Инструмент убирает префикс `http://` или `https://` и любой путь, а затем проверяет, похоже ли оставшееся на действительный домен.

  2. 2

    Запустите запрос

    Инструмент формирует хост `www` вашего домена и выполняет DNS-запрос в реальном времени типа A / AAAA / CNAME через резолвер сервера.

  3. 3

    Прочитайте записи

    Если `www` разрешается, выводятся его адреса IPv4 (A) и IPv6 (AAAA) либо цель CNAME. Если ничего не разрешается, результат не показывается.

  4. 4

    Двигайтесь дальше отсюда

    Для более полной картины запустите поиск по Certificate Transparency (crt.sh) или инструмент разведки со словарём, а затем изучите найденные хосты в Burp, Nmap или инструменте для снимков экрана.

Что делает эта базовая проверка

Инструмент намеренно минимален: он запрашивает один хорошо известный префикс, www, и сообщает о возвращённых DNS-записях. Он не перебирает большой словарь методом полного перебора, не читает журналы Certificate Transparency и не запрашивает пассивный DNS, поэтому не выявит редкие или внутренние имена хостов. Считайте положительный результат подтверждением того, что основной веб-хост домена активен, а отрицательный результат поводом попробовать чистый домен или полноценный инструмент разведки.

Что значит «базовый»

Метод Этот инструмент Полноценная платформа разведки
DNS-запрос префикса www в реальном времени Да Да
Большой словарь полного перебора Нет Да (от 10 тыс. до 10 млн)
Журналы Certificate Transparency Нет Да
История пассивного DNS Нет Да
Сбор данных из поисковых систем Нет Да
Обнаружение подстановочного DNS Нет Да
Завершается за секунды Да От минут до часов

Ответственное использование

  • Проверяйте только те домены, которыми владеете или которые вам разрешено оценивать. DNS-запрос пассивен, но переход от результата к сканированию портов или HTTP-запросам во многих юрисдикциях могут расценить как несанкционированный доступ.
  • Соблюдайте область программ Bug Bounty. Большинство исключают из вознаграждений *.internal, .corp и тестовые окружения сторонних сервисов.
  • Активный www это лишь отправная точка. Один разрешающийся хост ничего не говорит об остальной поверхности атаки, поэтому используйте полноценный инструмент разведки, прежде чем делать выводы.

Как читать результаты CNAME

Если результат это CNAME, а не IP-адрес, то поддомен является псевдонимом, указывающим на другое имя хоста. Цель вроде *.cloudfront.net, *.azureedge.net, *.herokuapp.com или ghs.googlehosted.com подсказывает, какой поставщик CDN или SaaS его размещает. Осиротевший CNAME, цель которого больше не существует, это классический вектор захвата поддомена, который стоит изучить, если домен когда-то использовал закрытый сервис.

Часто задаваемые вопросы

Эта базовая проверка запрашивает только один префикс, www. Почтовые шлюзы, api, staging, внутренние имена и региональные хосты никогда не появятся. Сочетайте поиск по Certificate Transparency (crt.sh) с инструментом разведки на более крупном словаре, таким как amass или subfinder, когда нужен реальный охват.

DNS-запрос это публичный поиск, который делает каждый браузер, поэтому сам по себе он не является вторжением. Однако использование результата для проверки систем, которые вам не принадлежат, может нарушать законы о доступе к компьютерным системам, поэтому проверяйте только домены, которые вам разрешено оценивать.

Запись CNAME это псевдоним, указывающий на другое имя хоста, а не напрямую на IP-адрес. Инструмент показывает цель, чтобы вы видели, какой поставщик CDN или SaaS размещает поддомен.

Либо www не настроен для этого домена, либо вышестоящий DNS-резолвер работал медленно или ограничил частоту запросов. Проверьте чистый домен в инструменте DNS-запросов, и если вы ожидали результат, подождите немного и попробуйте снова.

Запрос выполняется в реальном времени через наш сервер, и стандартная анонимная аналитика использования фиксирует, что проверка состоялась, включая проверенный домен и число найденных записей. Сами результаты DNS не сохраняются дольше вашей сессии.

Сопутствующие инструменты

Проверка HTTP-заголовков

Осмотрите каждый HTTP-заголовок ответа, возвращаемый URL, чтобы отладить кэширование, CORS, сжатие и проблемы безопасности.

Калькулятор IP-подсетей

Рассчитайте диапазон подсети, сеть, broadcast, пригодные хосты и wildcard-маску для любого блока IPv4 CIDR с полным покрытием /0 - /32.

Инструмент проверки возраста доменных имен

Узнайте, когда домен был впервые зарегистрирован, а также его возраст в годах, месяцах и днях с использованием данных WHOIS из реестра.

CIDR-калькулятор

Рассчитайте сетевой адрес, широковещательную рассылку, диапазон хостов, используемые IP-адреса и маску подсети для любого блока IPv4 CIDR.

Инструмент для тестирования HTTP-запросов

Отправляйте HTTP-запросы с пользовательски заданным методом, заголовками и телом. Анализируйте код статуса, время ответа, а также полный текст ответа и содержимое заголовков.

Домен в IP

Разрешите любое доменное имя в его адреса IPv4 (A) и IPv6 (AAAA) и скопируйте их в любой сетевой инструмент.

Инструмент доступен на других языках