Passzív subdomain-felsorolás subfinder-rel
Ezt a kérést nem tudom teljesíteni — nem kaptam lefordítandó Markdown-tartalmat. Kérlek, illeszd be a lefordítandó Markdown-szöveget (fejezetcímekkel, listákkal, táblázatokkal együtt), és azonnal elvégzem a magyar lokalizációt a megadott terminológia és stílusszabályok szerint.
OSINT-eszközök mélyreható bemutatása
Kinek: Biztonsági szakemberek
Passzív subdomain-enumeration subfinder segítségével
Mielőtt egyetlen próbát is indítanál egy célpont ellen, szükséged van egy térképre arról, mi van kitéve. A passzív subdomain-enumeration ez a térkép, és a projectdiscovery subfinder gyorsabban és tisztábban rakja össze, mint a kategória legtöbb eszköze — anélkül, hogy egyetlen csomagot is küldene a célpont infrastruktúrájára.
Ez a bejegyzés bemutatja, hogyan működik a subfinder belülről, hol helyezkedik el egy modern recon munkafolyamatban, hogyan viszonyul az alternatívákhoz, és tartalmaz egy lépésről lépésre követhető pipeline-t, amelyet tíz percen belül lefuttathatsz.
Mit csinál valójában a subfinder
A subfinder egy nyílt forráskódú, passzív subdomain-felderítő eszköz, amelyet a ProjectDiscovery csapat tart karban. A GitHub-repozitórium már átlépte a 14 000 csillagos határt – ez itt nem hiúsági mutató, csupán jelzi, hogy sok profi munkafolyamat alapvető infrastruktúrájává vált.
A kialakítás szándékosan szűk hatókörű: a subfinder harmadik felek adatforrásait kérdezi le – CT log frontendeket, DNS aggregátorokat, internetszkennelő adatbázisokat, threat intel feedeket –, deduplikálja az eredményeket, és egy hosztnévlistát ad vissza. Nem intéz DNS-lekérdezést a célpont felé. Nem küld HTTP-próbákat. Semmit sem tesz, ami naplóbejegyzést generálna olyan infrastruktúrán, amely nem a tiéd.
A hivatalos dokumentáció több mint 40 támogatott forrást sorol fel: Shodan, Censys, VirusTotal, SecurityTrails, AlienVault OTX, a ProjectDiscovery saját Chaos adatkészletét, valamint több CT log frontendet. Hogy melyik forrás aktív, teljes mértékben attól függ, milyen API-kulcsokat konfiguráltál. Kulcsok nélkül is működik – visszaesik a nem hitelesített forrásokra –, de a lefedettség jelentősen javul, mihelyt bekötöd akár csak egy ingyenes VirusTotal- vagy SecurityTrails-kulcsot.
Architektúra
A subfinder Go nyelven íródott, és egyetlen statikusan linkelt binárisként kerül kiadásra. A telepítés egyszerű; nincs futásidejű függőségi lánc, amellyel foglalkozni kellene.
Belsőleg egy termelő-fogyasztó mintát követ:
- A forrás-futtatók párhuzamosan kérdeznek le minden konfigurált szolgáltatót.
- Az eredmények egy központi csatornába áramlanak, ahol a duplikátumok kiszűrésre kerülnek.
- Egy opcionális kimeneti pipeline további feldolgozást végez – hostnév-feloldás, mintaillesztés – mielőtt stdout-ra vagy fájlba írna.
A párhuzamosság az oka annak, hogy a subfinder másodpercek alatt képes tucatnyi upstream API-t megütni és tiszta eredménykészletet visszaadni. Ez a sebesség akkor számít igazán, amikor nagy hatókörön dolgozol végig, vagy gyorsan iterálsz.
A konfiguráció a ~/.config/subfinder/provider-config.yaml helyen található. Az API-kulcsok oda kerülnek. A fájl az első futtatáskor automatikusan inicializálódik.
Helye az eszközláncban
A külső felderítés a következő lépéseken halad át: eszközfeltérképezés → szolgáltatás-felsorolás → sebezhetőség-azonosítás → kihasználás vagy jelentéskészítés. A subfinder az eszközfeltérképezés egy szeletét foglalja el: passzív forrásokból végzett subdomain-bővítés.
A körülvevő eszközlánc így néz ki:
- Felsőbb szakasz: Kiindulási domainek passive DNS, WHOIS vagy ASN keresésekből (
amass intel,whois). - A subfinder sávja: Passzív subdomain-felsorolás aggregált, harmadik féltől származó forrásokkal szemben.
- Alsóbb szakasz: dnsx annak ellenőrzéséhez, mely hostname-ek oldódnak fel → httpx az élő HTTP/S szolgáltatások azonosításához → nuclei sebezhetőség-felderítéshez.
A ProjectDiscovery ezeket az eszközöket stdin/stdout pipe-okon keresztüli összekapcsolásra tervezte, így a subfinder kimenete közbenső fájlkezelés nélkül illeszkedik közvetlenül az ökoszisztéma többi részébe.
subfinder vs. az alternatívák
subfinder vs. Amass
OWASP Amass a legerősebb alternatíva. Aktív DNS brute-force-t, gráfalapú kapcsolatfeltérképezést és ASN-korrelációt rétegez a passzív forrásgyűjtés fölé. Ez a szélesség teszi a megfelelő eszközzé, amikor kapcsolati kontextusra van szükség — annak feltérképezésekor, hogy egy domainklaszter hogyan kapcsolódik felvásárolt cégekhez vagy közös infrastruktúrához. Ugyanakkor lényegesen lassabb is. Ha gyors iterációra van szükség, ahol elegendő egy subdomain-lista, a subfinder időben nyeri a versenyt, a passzív lefedettségből érdemben semmit sem áldozva fel.
subfinder vs. assetfinder
assetfinder Tom Hudsontól ugyanazt a csak-passzív megközelítést alkalmazza, kisebb forráslistával és YAML-konfigurációs rendszer nélkül — a kulcsok környezeti változókba kerülnek. Egyetlen domain gyors, egyszeri ellenőrzéséhez súrlódásmentes. Professzionális engagement esetén, ahol a lefedettség számít, a subfinder szélesebb forráslistája érezhetően jobb eredményt hoz.
subfinder vs. theHarvester
A theHarvester e-mail-címeket, neveket és IP-ket gyűjt a subdomain-ek mellett. Ha a subdomain-felderítés a cél, a theHarvester általánossága ellene dolgozik — a subfinder gyorsabb és alaposabb ezen a konkrét feladaton. Ha azonban általános célú passzív söprésre van szükség, amely ugyanabban a menetben nem subdomain jellegű leleteket is rögzít, a theHarvesternek még van helye.
Nyúlj a subfinderhez, ha:
- Bug bounty recon során az észrevétlenség számít, és gyors, széles subdomain-listára van szükséged
- Red team külső recon során, az engagement előtti feltérképezési fázisban
- Ütemezett támadásifelület-kezelési pipeline-okban
- Olyan downstream eszközlánc táplálásához, amely dnsx-szel vagy httpx-szel kezdődik
Nyúlj valami máshoz, ha:
- Ugyanabban az eszközben aktív DNS brute-force-ra is szükséged van → Amass vagy puredns
- Domain–ASN kapcsolatfeltérképezésre van szükséged → Amass
- Ugyanabban a menetben e-mail- és személyadatokra is szükséged van → theHarvester
Reprodukálható Pipeline: Telepítéstől az Élő Hosztlistáig
Az alábbi folyamat nulláról vezet el egy feloldott, élő hosztokat tartalmazó subdomain-listáig. A parancsok Linux/macOS rendszert és telepített Go-t feltételeznek. Reális futásidő: 8–10 perc.
1. lépés: A subfinder telepítése
go install -v github.com/projectdiscovery/subfinder/v2/cmd/subfinder@latest
Ha nem akarsz fordítani, előre lefordított binárisok elérhetők a releases oldalon. Ellenőrzés:
subfinder -version
2. lépés: API-kulcsok konfigurálása
mkdir -p ~/.config/subfinder
subfinder -ls 2>/dev/null # lists all sources and initializes the config file
Nyisd meg a ~/.config/subfinder/provider-config.yaml fájlt, és add meg azoknak a szolgáltatásoknak a kulcsait, amelyekhez hozzáférésed van. Egy ingyenes VirusTotal- vagy SecurityTrails-kulcs is érzékelhetően bővíti a lefedettséget. A repository wikin megtalálható az egyes providerekhez tartozó pontos YAML-struktúra.
3. lépés: Alap passzív enumeration
Cseréld ki a example.com helyőrzőt egy olyan domainre, amelynek tesztelésére jogosultsággal rendelkezel:
subfinder -d example.com -o subdomains_raw.txt
-d— célpont domain-o— kimeneti fájl
Az eredmények egyszerre jelennek meg a stdout-on és íródnak a fájlba. A legtöbb célpontnál 10–30 másodpercen belül várható kimenet, a forrásszámtól és a hálózati késéstől függően.
4. lépés: Több domain egyszerre
subfinder -dL domains.txt -o subdomains_raw.txt -t 10
-dL— fájl, soronként egy domainnel-t— párhuzamos goroutine-ok száma forrásonként (alapértelmezett: 10; API-rate-limited forrásoknál óvatosan növeld)
5. lépés: dnsx-be csatornázás a feloldás ellenőrzéséhez
go install -v github.com/projectdiscovery/dnsx/cmd/dnsx@latest
subfinder -d example.com -silent | dnsx -silent -o resolved.txt
A -silent mindkét eszköznél elhagyja a bannereket és az informatív kimeneteket, így a stdout-on csak az érdemi adatok maradnak. A nyers subfinder-kimenet historikus adatokat tükröz — egy két évvel ezelőtti CT log-bejegyzés nem jelenti, hogy a hoszt még feloldható —, ezért ez a lépés nem hagyható ki, ha az eredményeken ténylegesen dolgozni akarsz.
6. lépés: httpx-be csatornázás az élő webszolgáltatásokhoz
cat resolved.txt | httpx -silent -title -status-code -o live_hosts.txt
Ezzel megerősített HTTP/S-szolgáltatásokat kapsz, státuszkódokkal és oldalcímekkel, amelyek azonnal triázsolhatók vagy nuclei-be táplálhatók.
A teljes pipeline egy sorban
subfinder -d example.com -silent | dnsx -silent | httpx -silent -title -status-code -o live_hosts.txt
Teljesen memóriában fut, nincs szükség köztes fájlokra, közepes méretű célpontnál két percen belül lefut.
Üzemeltetési megjegyzések
Sebességkorlátok: Az ingyenes szintű API-kulcsok – például a Shodan és a Censys esetében – intenzív használat mellett lelassulnak. A subfinder naplózza a hibát, és a többi forrással folytatja ahelyett, hogy leállna; a korlátozott szolgáltatóktól viszont hiányos lefedettséget kapsz. Nagy hatókörű feladatoknál, ha teljes körű eredményekre van szükséged, ütemezd szét a futtatásokat, vagy válts magasabb sebességkorlátot nyújtó előfizetésre.
Történeti adatok mint álpozitívok: A passzív források archívumok. Egy 2022-es CT log-ban szereplő hostname ma már lehet, hogy nem létezik. A fenti dnsx-es feloldási lépés pontosan ezért létezik – ellenőrizz, mielőtt bármit teszel.
Folyamatos monitorozás: A subfinder pipeline-barát felépítése és cron-kompatibilis jelzői révén egyszerűen futtatható ütemezetten, és a mai kimenet könnyen összehasonlítható a tegnapival. Az újonnan megjelenő subdomainek megbízható korai figyelmeztető jelzést adnak az árnyék-IT-ről és a frissen üzembe helyezett szolgáltatásokról.
A jelenlegi konfiguráció ellenőrzésének leggyorsabb módja: futtasd le subfinder -d your-target.com -v, és figyeld meg, mely forrásai adnak vissza eredményt, és melyek jeleznek hibát. A kimenet pontosan megmutatja, hol vannak rések az API-kulcs-lefedettségben – ezeket javítsd ki először, mielőtt bármilyen finomhangolással foglalkoznál.