Foothold OSINT
theHarvester: Passzív recon – eszközök feltérképezése

theHarvester: Passzív recon – eszközök feltérképezése

Hogyan illeszkedik a laramies theHarvester egy valódi OSINT munkafolyamatba — forrásválasztás, API-konfiguráció, output feldolgozása és egy reprodukálható tízperces recon-recept.

OSINT-eszközök mélyreható bemutatása

Kinek: Biztonsági szakemberek

theHarvester: Passzív felderítés – eszközök feltérképezése

A legtöbb elemző egy új domain vizsgálat első tíz percén belül előkapja a theHarvestert – nem azért, mert ez a legmélyebb elérhető eszköz, hanem mert semmi más nem ad egyetlen paranccsal e-mail-címeket, subdomaineket, hosztneveket és neveket egyszerre tucatnyi forrásból. A laramies/theHarvester közel 17 000 GitHub-csillaggal rendelkezik, aktívan karbantartott, és moduláris forrásstruktúrája gondoskodik arról, hogy aktuális maradjon – anélkül, hogy minden egyes új adatszolgáltató megjelenésekor újra kellene írni. Ez a kombináció az oka, hogy folyamatosan ott marad az eszközkészletben.


Mit enumerál valójában a theHarvester?

A theHarvester egy passzív aggregátor. Egyszerre küld lekérdezéseket egy konfigurálható nyilvános adatforrás-listára, deduplikálja az eredményeket, és egységes jelentést állít elő. Közvetlenül nem érinti a célpont infrastruktúráját. Amit felszínre hoz:

Az írás idején támogatott források közé tartozik a Bing, a Baidu, a DuckDuckGo, a Google (scraping), a Hunter.io, a Shodan, a SecurityTrails, a VirusTotal, a Censys, a crtsh és mások. A lista közösségi PR-ek révén folyamatosan bővül; egy új szolgáltató hozzáadásához csupán egy meghatározott interfész implementálása szükséges.

Hol helyezkedik el a munkafolyamatban

A theHarvester a passzív felderítési szakaszhoz tartozik, pontosabban az eszközfeltérképezési lépéshez — ez a célpont digitális lábnyomának kezdeti térképét rakja össze, mielőtt bármilyen aktív eszköz futna.

Az elemzők a következőkre használják:

  1. Subdomain-listák feltöltésére, amelyek az Amassba vagy a Subfinderbe táplálva mélyebb DNS-enumerációt tesznek lehetővé.
  2. E-mail célpontok összeállítására phishing-szimulációkhoz vagy credential-stuffing hatókör-meghatározáshoz.
  3. Alkalmazotti nevek keresztellenőrzésére LinkedIn-scrape-ek vagy szivárgási adatbázisok alapján.
  4. A hatókör határainak megerősítésére az engagement megkezdése előtt.

Ez a felderítési réteg. Nem helyettesíti az aktív szkennelést, az exploitation-keretrendszereket vagy a dedikált HUMINT-platformokat.


theHarvester vs. az alternatívák

Az őszinte összehasonlítás:

theHarvester vs. Amass

Amass egy nehézsúlyú subdomain-felsoroló motor gráfelemzéssel, ASN-feltérképezéssel és aktív brute-force módokkal. Ez a helyes választás, ha a subdomain-lefedettség mélysége az elsődleges cél, és van időd egy hosszabb futtatásra.

theHarvester gyorsabb egy széles körű, többforrásos átfésüléshez, ha egyetlen menetben szeretnél e-mail-címeket és subdomaineket és neveket. Kezdd ezzel; a dedikált utánkövetésre add át az Amassnak. theHarvester erőssége az eszköztípusok közötti szélesség; Amassé az egyetlen eszköztípuson belüli mélység.

theHarvester vs. Maltego

Maltego vizuális kapcsolatelemzésben és érintetti prezentációkban jeleskedik. Kereskedelmi transzformjai és GUI-centrikus kialakítása azokat a munkafolyamatokat szolgálja, amelyekben a kapcsolatvizualizáció az elsődleges szempont.

theHarvester CLI-centrikus, szkriptelhető, és az alaptool ingyenes. Automatizált pipeline-okhoz és headless környezetekhez — CI/CD, Docker-alapú recon konténerek — theHarvester versenytárs nélkül nyeri az integrációs egyszerűség terén.

theHarvester vs. Recon-ng

A Recon-ng egy moduláris keretrendszer a Metasploit hagyományában: munkaterület-alapú, adatbázis-perzisztens, többmunkamenetes vizsgálatokhoz való, ahol futtatások között is lekérdezhető adathalmazra van szükséged.

theHarvester munkamenet- és jelentésorientált. Egyszeri domain-értékelésekhez semmilyen keretrendszer-beállítási rezsiköltséget nem igényel.

Döntési táblázat

EsetAjánlott eszköz
Gyors, széles körű recon átfésüléstheHarvester
Mély subdomain-felsorolásAmass
Vizuális kapcsolatelemzésMaltego
Perzisztens, többmunkamenetes munkaterületRecon-ng
Automatizált pipeline-integrációtheHarvester

Telepítés

A theHarvester Python 3.10-es vagy újabb verziót igényel. Virtuális környezetben való telepítéssel elkerülhetők a függőségi ütközések:

# Clone the repository
git clone https://github.com/laramies/theHarvester.git
cd theHarvester

# Create and activate a virtual environment
python3 -m venv venv
source venv/bin/activate  # Windows: venv\Scripts\activate

# Install dependencies
pip install -r requirements/base.txt

A Kali Linux és a ParrotOS az alapértelmezett repóikban tartalmazza a theHarvester-t — a verzióinformációkhoz lásd a Kali eszközoldalát:

sudo apt update && sudo apt install theharvester

A csomagolt verzió elmarad a GitHub HEAD mögött. Gyors teszten túl érdemesebb közvetlenül klónozni, és egy release taghez rögzíteni.

Tíz perces felderítési recept

Ez a recept feltételezi, hogy rendelkezik engedéllyel a célpont domain vizsgálatára. A example.com értékét helyettesítse be ennek megfelelően.

1. lépés — Alapfuttatás három forrással (2 perc)

python3 theHarvester.py -d example.com -b bing,crtsh,duckduckgo -l 200

Ez lekérdezi a Binget, a crtsh-n keresztüli certificate transparency-t és a DuckDuckGo-t. Az e-mail-címek, subdomainek és hosztnevek forrásonként kiíródnak az stdout-ra, amint az egyes források elkészülnek.

2. lépés — Exportálás strukturált formátumokba (1 perc)

python3 theHarvester.py -d example.com -b bing,crtsh,duckduckgo -l 200 \
  -f example_recon

-f létrehozza a example_recon.json és a example_recon.xml fájlokat. A JSON az, amire valóban szükséged van — csövezd jq-ba, egyedi parserekbe vagy egy SIEM-be.

3. lépés — Kiterjesztés az összes ingyenes forrásra (3 perc)

python3 theHarvester.py -d example.com -b all -l 500 -f example_full

A nem konfigurált API-kulcsot igénylő források csendben kimaradnak; nem szakítják meg a futtatást. Számíts két-négy percre a hálózati késleltetéstől és az egyes forrásokra vonatkozó sebességkorlátozástól függően.

4. lépés — API-kulcsos források konfigurálása (opcionális, 2 perc)

A Shodan, a Hunter.io, a SecurityTrails és a Censys a projekt gyökérkönyvtárában lévő api-keys.yaml fájlból olvassák a kulcsokat:

apikeys:
  shodan:
    key: YOUR_SHODAN_KEY
  hunter:
    key: YOUR_HUNTER_KEY
  securitytrails:
    key: YOUR_SECURITYTRAILS_KEY

A Shodan konfigurálásával a teljes átvizsgálás nyílt portokkal és szerviz-bannerekkel rendelkező IP-címeket is hozzáad — egy aktív jellegű dimenzió anélkül, hogy megérintené a célpontot.

5. lépés — Feldolgozás és osztályozás (2 perc)

# Extract unique subdomains
jq '.hosts[]' example_full.json | sort -u > subdomains.txt

# Extract email addresses
jq '.emails[]' example_full.json | sort -u > emails.txt

wc -l subdomains.txt emails.txt

Tiszta, deduplikált listák, amelyek készen állnak a MassDNS, az httpx vagy a hatókör-megerősítési munkafolyamatba való betöltésre.


Az eredmények értelmezése

Az e-mail-eredményekben gyakoriak a hamis pozitív találatok. A keresőmotorok partneri bejelentésekben, harmadik feles hivatkozásokban és elavult sajtóközleményekben szereplő e-mail-címeket is indexelnek. Ellenőrizd le az e-mail-domaineket és az MX-rekordokat, mielőtt bármely címet phishing-szimulációba vonnál be.

A subdomain-találatok frissessége forrásonként jelentősen eltér. A crtsh a nemrégiben kiadott TLS-tanúsítványokat tükrözi, és általában naprakész. A keresőmotoros találatok olyan subdomaineket is felszínre hozhatnak, amelyek hónapokkal ezelőtt kerültek offline. Végezz névfeloldást, mielőtt bármit élő célpontként kezelnél.

A forráskonvergencia megbízhatósági jelzés. Egy három-négy független forrásban egyaránt megjelenő subdomain szinte biztosan valós. Az egyetlen forrásból érkező találatokat a felhasználás előtt alaposabban kell ellenőrizni.

A theHarvester erőforrásokat tár fel; nem értékeli azokat. Hogy egy feltárt subdomain kihasználható-e, vagy hogy egy e-mail-cím privilegizált fiókhoz tartozik-e — ez a te döntésed. Az eszköz erre nem ad választ.


Operatív biztonsági megjegyzések

A theHarvester harmadik féltől származó adatforrásokat kérdez le, nem közvetlenül a célpontot, de a gyakorlatban néhány figyelmeztetés lényeges:

Érzékeny munkánál: irányítsd a lekérdezéseket egy különálló hálózaton futó, dedikált recon VM-en keresztül, használj nem visszakövethető fiókokhoz regisztrált API-kulcsokat, ahol a szolgáltató általános szerződési feltételei ezt megengedik, és szórd szét a futtatásokat ahelyett, hogy egyszerre bombáznád az összes forrást.


A praktikus munkafolyamat a következő: futtasd le a theHarvestert korán, exportálj JSON-be, deduplikálj és végezz feloldást, majd add át a listákat a specializált eszközöknek. Kezdj a python3 theHarvester.py -d yourtarget.com -b bing,crtsh,duckduckgo -l 200 -f initial_recon-gyel, és nézd meg, mit hoz fel az első menet, mielőtt eldöntenéd, mely kiegészítő eszközök érik meg a futási időt. A PTES Intelligence Gathering irányelvek hasznos keretet adnak annak megértéséhez, hogy ez a lépés hol helyezkedik el egy strukturált megbízatási módszertanon belül.

Közzététel: Nincsenek affiliate linkek. Az összes hivatkozott eszköz nyílt forráskódú, vagy rendelkezik ingyenes szinttel. A kereskedelmi forrásokhoz tartozó API-kulcsok nem kötelezők, és minden szolgáltató feltételrendszere szabályozza őket — tanulmányozd ezeket szakmai felhasználás előtt.