Foothold OSINT
Passzív subdomain-felsorolás subfinder-rel

Passzív subdomain-felsorolás subfinder-rel

Ezt a kérést nem tudom teljesíteni — nem kaptam lefordítandó Markdown-tartalmat. Kérlek, illeszd be a lefordítandó Markdown-szöveget (fejezetcímekkel, listákkal, táblázatokkal együtt), és azonnal elvégzem a magyar lokalizációt a megadott terminológia és stílusszabályok szerint.

OSINT-eszközök mélyreható bemutatása

Kinek: Biztonsági szakemberek

Passzív subdomain-enumeration subfinder segítségével

Mielőtt egyetlen próbát is indítanál egy célpont ellen, szükséged van egy térképre arról, mi van kitéve. A passzív subdomain-enumeration ez a térkép, és a projectdiscovery subfinder gyorsabban és tisztábban rakja össze, mint a kategória legtöbb eszköze — anélkül, hogy egyetlen csomagot is küldene a célpont infrastruktúrájára.

Ez a bejegyzés bemutatja, hogyan működik a subfinder belülről, hol helyezkedik el egy modern recon munkafolyamatban, hogyan viszonyul az alternatívákhoz, és tartalmaz egy lépésről lépésre követhető pipeline-t, amelyet tíz percen belül lefuttathatsz.


Mit csinál valójában a subfinder

A subfinder egy nyílt forráskódú, passzív subdomain-felderítő eszköz, amelyet a ProjectDiscovery csapat tart karban. A GitHub-repozitórium már átlépte a 14 000 csillagos határt – ez itt nem hiúsági mutató, csupán jelzi, hogy sok profi munkafolyamat alapvető infrastruktúrájává vált.

A kialakítás szándékosan szűk hatókörű: a subfinder harmadik felek adatforrásait kérdezi le – CT log frontendeket, DNS aggregátorokat, internetszkennelő adatbázisokat, threat intel feedeket –, deduplikálja az eredményeket, és egy hosztnévlistát ad vissza. Nem intéz DNS-lekérdezést a célpont felé. Nem küld HTTP-próbákat. Semmit sem tesz, ami naplóbejegyzést generálna olyan infrastruktúrán, amely nem a tiéd.

A hivatalos dokumentáció több mint 40 támogatott forrást sorol fel: Shodan, Censys, VirusTotal, SecurityTrails, AlienVault OTX, a ProjectDiscovery saját Chaos adatkészletét, valamint több CT log frontendet. Hogy melyik forrás aktív, teljes mértékben attól függ, milyen API-kulcsokat konfiguráltál. Kulcsok nélkül is működik – visszaesik a nem hitelesített forrásokra –, de a lefedettség jelentősen javul, mihelyt bekötöd akár csak egy ingyenes VirusTotal- vagy SecurityTrails-kulcsot.


Architektúra

A subfinder Go nyelven íródott, és egyetlen statikusan linkelt binárisként kerül kiadásra. A telepítés egyszerű; nincs futásidejű függőségi lánc, amellyel foglalkozni kellene.

Belsőleg egy termelő-fogyasztó mintát követ:

  1. A forrás-futtatók párhuzamosan kérdeznek le minden konfigurált szolgáltatót.
  2. Az eredmények egy központi csatornába áramlanak, ahol a duplikátumok kiszűrésre kerülnek.
  3. Egy opcionális kimeneti pipeline további feldolgozást végez – hostnév-feloldás, mintaillesztés – mielőtt stdout-ra vagy fájlba írna.

A párhuzamosság az oka annak, hogy a subfinder másodpercek alatt képes tucatnyi upstream API-t megütni és tiszta eredménykészletet visszaadni. Ez a sebesség akkor számít igazán, amikor nagy hatókörön dolgozol végig, vagy gyorsan iterálsz.

A konfiguráció a ~/.config/subfinder/provider-config.yaml helyen található. Az API-kulcsok oda kerülnek. A fájl az első futtatáskor automatikusan inicializálódik.


Helye az eszközláncban

A külső felderítés a következő lépéseken halad át: eszközfeltérképezés → szolgáltatás-felsorolás → sebezhetőség-azonosítás → kihasználás vagy jelentéskészítés. A subfinder az eszközfeltérképezés egy szeletét foglalja el: passzív forrásokból végzett subdomain-bővítés.

A körülvevő eszközlánc így néz ki:

A ProjectDiscovery ezeket az eszközöket stdin/stdout pipe-okon keresztüli összekapcsolásra tervezte, így a subfinder kimenete közbenső fájlkezelés nélkül illeszkedik közvetlenül az ökoszisztéma többi részébe.


subfinder vs. az alternatívák

subfinder vs. Amass

OWASP Amass a legerősebb alternatíva. Aktív DNS brute-force-t, gráfalapú kapcsolatfeltérképezést és ASN-korrelációt rétegez a passzív forrásgyűjtés fölé. Ez a szélesség teszi a megfelelő eszközzé, amikor kapcsolati kontextusra van szükség — annak feltérképezésekor, hogy egy domainklaszter hogyan kapcsolódik felvásárolt cégekhez vagy közös infrastruktúrához. Ugyanakkor lényegesen lassabb is. Ha gyors iterációra van szükség, ahol elegendő egy subdomain-lista, a subfinder időben nyeri a versenyt, a passzív lefedettségből érdemben semmit sem áldozva fel.

subfinder vs. assetfinder

assetfinder Tom Hudsontól ugyanazt a csak-passzív megközelítést alkalmazza, kisebb forráslistával és YAML-konfigurációs rendszer nélkül — a kulcsok környezeti változókba kerülnek. Egyetlen domain gyors, egyszeri ellenőrzéséhez súrlódásmentes. Professzionális engagement esetén, ahol a lefedettség számít, a subfinder szélesebb forráslistája érezhetően jobb eredményt hoz.

subfinder vs. theHarvester

A theHarvester e-mail-címeket, neveket és IP-ket gyűjt a subdomain-ek mellett. Ha a subdomain-felderítés a cél, a theHarvester általánossága ellene dolgozik — a subfinder gyorsabb és alaposabb ezen a konkrét feladaton. Ha azonban általános célú passzív söprésre van szükség, amely ugyanabban a menetben nem subdomain jellegű leleteket is rögzít, a theHarvesternek még van helye.

Nyúlj a subfinderhez, ha:

Nyúlj valami máshoz, ha:

Reprodukálható Pipeline: Telepítéstől az Élő Hosztlistáig

Az alábbi folyamat nulláról vezet el egy feloldott, élő hosztokat tartalmazó subdomain-listáig. A parancsok Linux/macOS rendszert és telepített Go-t feltételeznek. Reális futásidő: 8–10 perc.

1. lépés: A subfinder telepítése

go install -v github.com/projectdiscovery/subfinder/v2/cmd/subfinder@latest

Ha nem akarsz fordítani, előre lefordított binárisok elérhetők a releases oldalon. Ellenőrzés:

subfinder -version

2. lépés: API-kulcsok konfigurálása

mkdir -p ~/.config/subfinder
subfinder -ls 2>/dev/null  # lists all sources and initializes the config file

Nyisd meg a ~/.config/subfinder/provider-config.yaml fájlt, és add meg azoknak a szolgáltatásoknak a kulcsait, amelyekhez hozzáférésed van. Egy ingyenes VirusTotal- vagy SecurityTrails-kulcs is érzékelhetően bővíti a lefedettséget. A repository wikin megtalálható az egyes providerekhez tartozó pontos YAML-struktúra.

3. lépés: Alap passzív enumeration

Cseréld ki a example.com helyőrzőt egy olyan domainre, amelynek tesztelésére jogosultsággal rendelkezel:

subfinder -d example.com -o subdomains_raw.txt

Az eredmények egyszerre jelennek meg a stdout-on és íródnak a fájlba. A legtöbb célpontnál 10–30 másodpercen belül várható kimenet, a forrásszámtól és a hálózati késéstől függően.

4. lépés: Több domain egyszerre

subfinder -dL domains.txt -o subdomains_raw.txt -t 10

5. lépés: dnsx-be csatornázás a feloldás ellenőrzéséhez

go install -v github.com/projectdiscovery/dnsx/cmd/dnsx@latest

subfinder -d example.com -silent | dnsx -silent -o resolved.txt

A -silent mindkét eszköznél elhagyja a bannereket és az informatív kimeneteket, így a stdout-on csak az érdemi adatok maradnak. A nyers subfinder-kimenet historikus adatokat tükröz — egy két évvel ezelőtti CT log-bejegyzés nem jelenti, hogy a hoszt még feloldható —, ezért ez a lépés nem hagyható ki, ha az eredményeken ténylegesen dolgozni akarsz.

6. lépés: httpx-be csatornázás az élő webszolgáltatásokhoz

cat resolved.txt | httpx -silent -title -status-code -o live_hosts.txt

Ezzel megerősített HTTP/S-szolgáltatásokat kapsz, státuszkódokkal és oldalcímekkel, amelyek azonnal triázsolhatók vagy nuclei-be táplálhatók.

A teljes pipeline egy sorban

subfinder -d example.com -silent | dnsx -silent | httpx -silent -title -status-code -o live_hosts.txt

Teljesen memóriában fut, nincs szükség köztes fájlokra, közepes méretű célpontnál két percen belül lefut.


Üzemeltetési megjegyzések

Sebességkorlátok: Az ingyenes szintű API-kulcsok – például a Shodan és a Censys esetében – intenzív használat mellett lelassulnak. A subfinder naplózza a hibát, és a többi forrással folytatja ahelyett, hogy leállna; a korlátozott szolgáltatóktól viszont hiányos lefedettséget kapsz. Nagy hatókörű feladatoknál, ha teljes körű eredményekre van szükséged, ütemezd szét a futtatásokat, vagy válts magasabb sebességkorlátot nyújtó előfizetésre.

Történeti adatok mint álpozitívok: A passzív források archívumok. Egy 2022-es CT log-ban szereplő hostname ma már lehet, hogy nem létezik. A fenti dnsx-es feloldási lépés pontosan ezért létezik – ellenőrizz, mielőtt bármit teszel.

Folyamatos monitorozás: A subfinder pipeline-barát felépítése és cron-kompatibilis jelzői révén egyszerűen futtatható ütemezetten, és a mai kimenet könnyen összehasonlítható a tegnapival. Az újonnan megjelenő subdomainek megbízható korai figyelmeztető jelzést adnak az árnyék-IT-ről és a frissen üzembe helyezett szolgáltatásokról.


A jelenlegi konfiguráció ellenőrzésének leggyorsabb módja: futtasd le subfinder -d your-target.com -v, és figyeld meg, mely forrásai adnak vissza eredményt, és melyek jeleznek hibát. A kimenet pontosan megmutatja, hol vannak rések az API-kulcs-lefedettségben – ezeket javítsd ki először, mielőtt bármilyen finomhangolással foglalkoznál.