返回首页

ReconHunter 是什么?

登录

做过赏金的都有体会:scope 一长,子域、IP、端口、各种入口摞在一起,真值得花时间的目标反而不好找。

ReconHunter 不是打点脚本,也不是漏扫。它把赏金项目里的域名、IP、端口、URL、证书和指纹整理到一处,方便你查、筛、串关系——帮你在 scope 里更快圈出值得盯的点,洞还得你自己挖。

整理了哪些资产?

主要是 Web 攻击面,按几个常见维度拆开看:

  • 域名主域、子域,DNS 怎么解析、CNAME 指向哪、落在哪个地址,按项目 scope 列在一起。
  • IP 与端口哪些 IP 在 scope 里、开了什么端口、跑什么服务,Tomcat、Redis 这类指纹也能看到。
  • Web URL每个站点的标题、状态码、Icon Hash、组件指纹,还有 CDN、WAF、是不是管理面等标签。
  • 网站路径目录探测和爬虫扫出来的路径,根 URL 下面还有什么。
  • TLS 证书CN、组织、SAN、证书指纹,用来找同一张证绑出来的其他域名。

另外有几栏按暴露面归类,方便先切入(说的是「长得像什么」,不是「已经有什么洞」):

  • 高危应用:弱组件、管理框架的指纹命中
  • 管理后台:登录页、后台入口是不是露在外面
  • 高危端口:数据库、远程管理、中间件常见端口
  • 高危 IP:按暴露面大小排个序,先看面大的

数据从哪来?

来自已批准、in-scope 的 Bug Bounty 和 SRC 项目,后台周期性采集入库。不是你在页面上点一下就开始扫。

国外

  • HackerOne、Bugcrowd、YesWeHack、Intigriti、Federacy、HackenProof 等

国内

  • 国内各 SRC 平台、厂商自挂的赏金页,以及 ENScan 补出来的关联域名

有些厂商把赏金政策挂在自己官网上,也会收进来。还没接自动同步的平台会标注;policy 页 scope 完整的话,可以手动导入。

什么时候用得上?

刚入门

不用先把方法论啃完。默认登录页、管理后台、phpMyAdmin、Swagger 这类特征很明显,先筛一轮「看着就好打」的站,再把时间留给更有把握、也更可能值钱的目标。

手上有洞,要找目标

某个产品的 0day 或 1day 刚出来,公开情报里还没铺开,可以用指纹搜:在已入库的赏金 scope 里找还在跑这套东西的目标,验证和提交都集中在 in-scope、有回报的项目上,少做无用功。

已经挖到一个点

往往还能继续挖。同一站点上,目录、组件版本、部署模板常常还有别的入口;同一 IP 段上配置也类似。看到 phpMyAdmin、Swagger、Tomcat 之后,顺着后台、同模板页面、同证书往下收窄,圈会小得很快。

和扫描器有什么区别?

习惯「填域名 → 开扫 → 等报告」的话,用起来会有点不一样。

ReconHunter传统扫描 / ASM
干什么用赏金项目的资产情报漏扫、ASM
你能操作什么查、筛、串关联多半能自己开扫、跑 PoC
数据从哪来已入库的赏金 scope经常随便填个域名就开干
给你什么资产长什么样、和谁有关联漏洞报告、风险分

它不替你打,只帮你想清楚:先盯哪、从一个点往哪扩。

怎么用?

  1. 在已批准项目里挑一个 in-scope 的目标。
  2. 从高危应用、后台、端口或 Web 指纹切进去,别在首页 HTML 上耗太久。
  3. 点进一条资产,沿 IP、证书、指纹往外扩;确认还在 scope 里,再自己验证、去对应平台交。

谁会用、谁别用

手上刚挖出某个产品的 0day / 1day,想靠指纹在赏金 scope 里找还在跑这套东西的目标——这类研究者用得多。

刚接触赏金的人,也可以先从指纹和后台入口里挑几个看着好打的站点练手。

如果你想要一键漏洞报告、随便扫哪个域名、或者做链上合约审计,找别的工具更合适。

合规说明

ReconHunter 管资产情报,不扫洞、不跑 PoC,也不能替你做利用。页面上没有「一键扫描」,你也改不了后端的采集参数。

这里列的是网站、后台、指纹、证书之间的关联,帮你想清楚先盯哪里。测不测、在不在 scope、能不能提交,自己对各平台的政策和授权范围。

Web 面是主战场:域名、IP、端口、URL、证书。智能合约和链上不在范围内。