サブドメインファインダー

ドメインの棚卸しをする前に、最初の問いはシンプルです。最も一般的なサブドメインは、そもそも解決するのか。この基本的なサブドメインファインダーは、指定したドメインを受け取り、www ホストを組み立て、ライブDNSルックアップ(A、AAAA、CNAME)を実行して、設定済みかどうか、どこを指しているかを確認できるようにします。これは素早い初期チェックであり、完全な列挙ではありません。メールゲートウェイ、ステージング環境、管理ポータル、その他の隠れたホストを見つけるには、Certificate Transparency のログやパッシブDNSから情報を引き出す amass や subfinder のような専用の偵察ツールが依然として必要です。

チェックの仕組み

  1. 1

    ドメインを入力する

    `example.com` のような裸のドメインを貼り付けます。ツールは `http://` や `https://` の接頭辞とあらゆるパスを取り除き、その後、残った文字列が有効なドメインの形かどうかを確認します。

  2. 2

    ルックアップを実行する

    ツールはドメインの `www` ホストを組み立て、サーバーのリゾルバを通じて A / AAAA / CNAME 型のライブDNSクエリを実行します。

  3. 3

    レコードを読む

    `www` が解決すると、その IPv4(A)と IPv6(AAAA)のアドレス、または CNAME のターゲットが一覧表示されます。何も解決しない場合は、結果は表示されません。

  4. 4

    そこから次へ進む

    より完全な全体像を得るには、Certificate Transparency 検索(crt.sh)やワードリストを使う偵察ツールを実行し、見つかったホストを Burp、Nmap、またはスクリーンショットツールで調べます。

この基本チェックが行うこと

このツールは意図的に最小限です。よく知られた単一の接頭辞 www を照会し、返ってきたDNSレコードを報告します。大きなワードリストを総当たりで試すことはなく、Certificate Transparency のログを読むこともなく、パッシブDNSを照会することもないため、まれなホスト名や内部のホスト名を掘り出すことはありません。肯定的な結果は、そのドメインの主要なウェブホストが稼働している確認と捉え、否定的な結果は、裸のドメインや本格的な偵察ツールを試す合図と捉えてください。

「基本」とは何を意味するか

手法 このツール 本格的な偵察プラットフォーム
接頭辞 www のライブDNSルックアップ あり あり
大規模な総当たり接頭辞ワードリスト なし あり(1万〜1000万)
Certificate Transparency のログ なし あり
パッシブDNSの履歴 なし あり
検索エンジンのスクレイピング なし あり
ワイルドカードDNSの検出 なし あり
数秒で完了 あり 数分〜数時間

責任ある利用

  • 所有しているか、評価する許可を得ているドメインのみを照会してください。 DNSルックアップはパッシブですが、その結果からポートスキャンやHTTPリクエストへ進むことは、多くの法域で不正アクセスとみなされる場合があります。
  • バグバウンティの範囲を尊重してください。 ほとんどのプログラムは、*.internal、.corp、および第三者のステージング環境を報奨の対象外としています。
  • 稼働中の www は出発点にすぎません。 解決するホストが1つあっても、攻撃面の残りについては何も語りません。結論を出す前に、本格的な偵察ツールを使ってください。

CNAME結果の読み取り方

結果がIPアドレスではなくCNAMEの場合、そのサブドメインは別のホスト名を指すエイリアスです。*.cloudfront.net、*.azureedge.net、*.herokuapp.com、ghs.googlehosted.com のようなターゲットは、どのCDNまたはSaaSのベンダーがそれをホストしているかを教えてくれます。ターゲットがすでに存在しない放置されたCNAMEは、サブドメイン乗っ取りの典型的な経路であり、そのドメインがかつて終了したサービスを使っていた場合は調査する価値があります。

よくある質問

この基本チェックは接頭辞を1つ、www だけを照会します。メールゲートウェイ、api、staging、内部名、地域固有のホストは決して表示されません。実際のカバレッジが必要な場合は、Certificate Transparency 検索(crt.sh)を、amass や subfinder のようなより大きなワードリストの偵察ツールと組み合わせてください。

DNSクエリはすべてのブラウザが行う公開のルックアップなので、それ自体は侵入的ではありません。しかし、その結果を使って自分が所有していないシステムを探る行為は、コンピューターアクセスに関する法律に違反する場合があります。したがって、評価する許可を得ているドメインのみを照会してください。

CNAMEレコードは、IPアドレスを直接指すのではなく別のホスト名を指すエイリアスです。ツールはターゲットを表示し、どのCDNまたはSaaSのベンダーがそのサブドメインをホストしているかを確認できるようにします。

そのドメインに www が設定されていないか、上流のDNSリゾルバが遅かったかレート制限されたかのいずれかです。DNSルックアップツールで裸のドメインを確認し、結果を期待していた場合は、少し待ってから再試行してください。

ルックアップは当社のサーバーを通じてライブで実行され、標準的な匿名の利用状況分析が、チェックが行われたこと(チェックしたドメインと見つかったレコード数を含む)を記録します。DNSの結果そのものは、あなたのセッションを超えて保存されることはありません。

関連ツール

このツールは他の言語でも利用できます