ReconHunter 是什么?
做过赏金的都有体会:scope 一长,子域、IP、端口、各种入口摞在一起,真值得花时间的目标反而不好找。
ReconHunter 不是打点脚本,也不是漏扫。它把赏金项目里的域名、IP、端口、URL、证书和指纹整理到一处,方便你查、筛、串关系——帮你在 scope 里更快圈出值得盯的点,洞还得你自己挖。
整理了哪些资产?
主要是 Web 攻击面,按几个常见维度拆开看:
- 域名:主域、子域,DNS 怎么解析、CNAME 指向哪、落在哪个地址,按项目 scope 列在一起。
- IP 与端口:哪些 IP 在 scope 里、开了什么端口、跑什么服务,Tomcat、Redis 这类指纹也能看到。
- Web URL:每个站点的标题、状态码、Icon Hash、组件指纹,还有 CDN、WAF、是不是管理面等标签。
- 网站路径:目录探测和爬虫扫出来的路径,根 URL 下面还有什么。
- TLS 证书:CN、组织、SAN、证书指纹,用来找同一张证绑出来的其他域名。
另外有几栏按暴露面归类,方便先切入(说的是「长得像什么」,不是「已经有什么洞」):
- 高危应用:弱组件、管理框架的指纹命中
- 管理后台:登录页、后台入口是不是露在外面
- 高危端口:数据库、远程管理、中间件常见端口
- 高危 IP:按暴露面大小排个序,先看面大的
数据从哪来?
来自已批准、in-scope 的 Bug Bounty 和 SRC 项目,后台周期性采集入库。不是你在页面上点一下就开始扫。
国外
- HackerOne、Bugcrowd、YesWeHack、Intigriti、Federacy、HackenProof 等
国内
- 国内各 SRC 平台、厂商自挂的赏金页,以及 ENScan 补出来的关联域名
有些厂商把赏金政策挂在自己官网上,也会收进来。还没接自动同步的平台会标注;policy 页 scope 完整的话,可以手动导入。
什么时候用得上?
刚入门
不用先把方法论啃完。默认登录页、管理后台、phpMyAdmin、Swagger 这类特征很明显,先筛一轮「看着就好打」的站,再把时间留给更有把握、也更可能值钱的目标。
手上有洞,要找目标
某个产品的 0day 或 1day 刚出来,公开情报里还没铺开,可以用指纹搜:在已入库的赏金 scope 里找还在跑这套东西的目标,验证和提交都集中在 in-scope、有回报的项目上,少做无用功。
已经挖到一个点
往往还能继续挖。同一站点上,目录、组件版本、部署模板常常还有别的入口;同一 IP 段上配置也类似。看到 phpMyAdmin、Swagger、Tomcat 之后,顺着后台、同模板页面、同证书往下收窄,圈会小得很快。
和扫描器有什么区别?
习惯「填域名 → 开扫 → 等报告」的话,用起来会有点不一样。
| ReconHunter | 传统扫描 / ASM | |
|---|---|---|
| 干什么用 | 赏金项目的资产情报 | 漏扫、ASM |
| 你能操作什么 | 查、筛、串关联 | 多半能自己开扫、跑 PoC |
| 数据从哪来 | 已入库的赏金 scope | 经常随便填个域名就开干 |
| 给你什么 | 资产长什么样、和谁有关联 | 漏洞报告、风险分 |
它不替你打,只帮你想清楚:先盯哪、从一个点往哪扩。
怎么用?
- 在已批准项目里挑一个 in-scope 的目标。
- 从高危应用、后台、端口或 Web 指纹切进去,别在首页 HTML 上耗太久。
- 点进一条资产,沿 IP、证书、指纹往外扩;确认还在 scope 里,再自己验证、去对应平台交。
谁会用、谁别用
手上刚挖出某个产品的 0day / 1day,想靠指纹在赏金 scope 里找还在跑这套东西的目标——这类研究者用得多。
刚接触赏金的人,也可以先从指纹和后台入口里挑几个看着好打的站点练手。
如果你想要一键漏洞报告、随便扫哪个域名、或者做链上合约审计,找别的工具更合适。
合规说明
ReconHunter 管资产情报,不扫洞、不跑 PoC,也不能替你做利用。页面上没有「一键扫描」,你也改不了后端的采集参数。
这里列的是网站、后台、指纹、证书之间的关联,帮你想清楚先盯哪里。测不测、在不在 scope、能不能提交,自己对各平台的政策和授权范围。
Web 面是主战场:域名、IP、端口、URL、证书。智能合约和链上不在范围内。