juanmalbran/Recopilacion-de-Informacion

GitHub: juanmalbran/Recopilacion-de-Informacion

一个涵盖OSINT、footprinting、fingerprinting与漏洞分析的安全侦察实战教学模块,以真实Bug Bounty项目为例演示完整情报收集流程。

Stars: 0 | Forks: 0

情报收集 · OSINT 与 Recon

## 关于本模块 在执行任何攻击或审计之前,必须**了解目标**。侦察的过程从最无侵入性(不触及目标的公开来源)到最具有侵入性(留下痕迹的直接交互),逐步缩小范围,最终形成一份按优先级排序的目标列表。 **涵盖主题:** 被动与主动 footprinting · 水平与垂直侦察 · fingerprinting · 漏洞分析 · 针对人员与组织的 OSINT · 映射至 MITRE ATT&CK(Reconnaissance 阶段)。 ## 侦察流程 从公开足迹到攻击面的映射。越向右,与目标的交互程度越深,被检测到的概率也就越大。 ![侦察流程](https://static.pigsec.cn/wp-content/uploads/repos/cas/08/0898a529d9d2a3e02e58eb29a1cbbbcff45fbcbd2107529fea00edbf96150871.png) ## 实战演练 — Mercado Libre 侦察 (HackerOne 上的公开项目) 关于 `*.mercadolibre.com`(HackerOne 授权范围)的完整情报报告,从头到尾应用了本模块的四个阶段。 ### Footprinting — 从 0 到 51 个子域名 使用双重字典(`shuffledns`,4.6K 和 110K 词汇)进行 DNS 暴力破解,通过 Google Analytics ID 进行关联分析(`analyticsrelationships`),TLS SAN 探测(`cero`),递归 Web 抓取(`katana` + `unfurl`)以及提取 Wayback/Common Crawl 的历史 URL(`gau`)—— 经过合并与去重,最终获得了 **51 个已解析的唯一子域名**。 ### Fingerprinting — 架构与严重发现 存活主机验证(`httpx`),扫描最常用的 10,000 个端口(`masscan` —— 仅开放了 80/443,符合位于负载均衡器后端的云架构),截图与技术栈捕获(`gowitness` —— AWS + CloudFront + Tengine/Nginx,Rails 后端,Okta SSO)以及 WAF 检测(`wafw00f` —— 根据子域名不同分别为 CloudFront、ALB、Cloudflare、Akamai、Fastly)。 **最高严重性发现:** `artifacts.mercadolibre.com` 公开暴露了一个 **Sonatype Nexus Repository** 实例,其中包含可下载的内部制品(Android/iOS 依赖项、与 `CardToken` 相关的 MercadoPago SDK),并且其元数据证实了它在 CI pipeline 中的使用。此类暴露可能会泄露内部开发架构和支付处理逻辑。 ### 漏洞分析 — nuclei、takeover、TLS、邮件 - **nuclei:** 无严重漏洞;包含信息性发现(缺少安全 headers、暴露了技术栈)。 - **Subdomain takeover (`subzy`):** 手动评估了两个候选目标 —— 一个真实的指向 SendGrid 的 **dangling DNS**(`url8202.mercadolibre.com`,如果该资源未被声明,则具有中高风险)和一个被排除的误报(受 AWS ALB 保护)。 - **SSL/TLS (Qualys SSL Labs):** 配置稳固 —— 仅使用 TLS 1.2/1.3,支持 Forward Secrecy、HSTS,不存在 Heartbleed/POODLE/ROBOT;存在少量观察建议(CBC cipher suites,无 OCSP Stapling)。 - **DMARC/SPF/DKIM:** `p=reject` —— 可能的最严格策略。Mercado Libre **不易受到 email spoofing 攻击**。 ### OSINT — 人员与元数据 使用 Maltego 绘制关系图以识别与该域名相关联的人员,将企业邮箱与 HaveIBeenPwned 进行交叉比对(证实该地址在多处第三方数据泄露中出现),通过 Google Dorking 在 LinkedIn 上映射关键职位,并从 CDN 的公开文档中提取元数据(`exiftool`)(作者、制作软件、日期)—— 所有这些工作的核心重点在于评估什么会使组织面临定向钓鱼的风险,同时绝不公开他人的可识别个人数据。 ### 严重性摘要 | 发现 | 风险 | |---|---| | Nexus Repository 暴露(移动端制品 + 支付 SDK) | **高** | | 指向 SendGrid 的 Dangling DNS(潜在 subdomain takeover) | **中高** | | 员工企业邮箱出现在多处第三方数据泄露中 | **高** | | 可通过 OSINT/LinkedIn 识别的关键职位 | 中 | | 部分子域名缺少 WAF | 中 | | CBC cipher suites / 无 OCSP Stapling / 缺少安全 headers | 低 | | DMARC `p=reject`,稳固的 SSL/TLS,仅暴露 80/443 端口 | 正面 | ## 技术栈 `shuffledns` · `httpx` · `masscan` · `gowitness` · `wafw00f` · `nuclei` · `subzy` · `Qualys SSL Labs` · `Maltego` · `HaveIBeenPwned` · `exiftool` · `ffuf` ## 达成目标 - [x] 在尊重真实 Bug Bounty 项目范围与交战规则的前提下完成完整的垂直侦察 - [x] 结合 5 种不同的 footprinting 技术枚举并验证了 51 个子域名 - [x] 识别并记录了带有证据的高严重性发现(Nexus Repository 暴露) - [x] 正确区分了 subdomain takeover 漏洞与误报 - [x] 完成了 SSL/TLS 和邮件身份验证(DMARC/SPF/DKIM)审计 - [x] 针对人员与文档元数据执行了 OSINT,重点关注组织风险,而非暴露第三方信息 ## 相关模块 - **[Pentesting](https://github.com/juanmalbran/Pentesting)** —— 下一阶段:收集到的情报将用于支撑漏洞利用。 - **[Red-Team](https://github.com/juanmalbran/Red-Team)** —— 针对人员和关键职位的 OSINT 是开展定向钓鱼攻击活动的基础。
属于 Juan Malbrán · M4LBYTE 作品集的一部分
标签:ESC4, GitHub, OSINT, 安全培训, 实时处理, 密码管理, 网络安全, 运行时操纵, 隐私保护