ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

OpenOSINT在赏金漏洞挖掘中的实战:一次完整的Web资产侦察工作流

2026/8/27 15:12:35 拓冰建站 浏览量
OpenOSINT在赏金漏洞挖掘中的实战:一次完整的Web资产侦察工作流 OpenOSINT在赏金漏洞挖掘中的实战一次完整的Web资产侦察工作流【免费下载链接】OpenOSINTAI-powered OSINT agent with interactive REPL, MCP server, and CLI. 19 tools. Works with Claude, GPT-4, or local models. For authorized security research only.项目地址: https://gitcode.com/gh_mirrors/op/OpenOSINT做赏金漏洞挖掘Bug Bounty时最值钱的阶段往往发生在发送第一个请求之前——被动资产侦察。OpenOSINT 是一个 AI 驱动的 OSINT开源情报侦察智能体内置 18 款调查工具支持 REPL 交互、命令行、MCP 服务器和浏览器 Web 界面。本文将用一次完整的 Web 资产侦察工作流演示如何用 OpenOSINT 在 15~30 分钟内摸清一个目标域名的攻击面子域名、DNS、GitHub 泄露凭证、开放端口与 IP 信誉全部基于公开数据不触碰目标基础设施。⚠️ 前提声明OpenOSINT 仅面向合法授权的安全研究。侦察前请确认目标在你的赏金计划范围内。详见 DISCLAIMER.md。为什么赏金猎人要先做被动侦察跳过资产侦察的后果是花时间在根本不理解的范围内同时漏掉主域名下没有任何链接指向的资产。赏金计划中最有价值的发现常常藏在这里️ 被遗忘的子域名运行着过时的软件️ 溜进生产环境的开发服务器 安全水位弱于主应用的第三方集成 代码仓库里泄露的内部主机名和 API Key被动意味着不向目标发送任何请求——只查询公开数据源DNS、WHOIS、证书透明度日志、搜索引擎索引。这既是部分赏金计划的硬性规定也能避免扫描噪声。OpenOSINT 的核心设计正好匹配这种工作流AI 只负责决定调用哪个工具、传递什么参数真正执行的是真实的侦察程序所以结果全部来自公开数据而非大模型编出来的。快速上手3步搭好侦察环境# 1. 从 PyPI 安装 pip install openosint # 2. 需要浏览器界面时 pip install openosint[web] # 3. 启动 Web UI自动打开 http://localhost:8080 openosint web偏好源码安装的话也可以git clone https://gitcode.com/gh_mirrors/op/OpenOSINT cd OpenOSINT pip install -e .在.env文件里配置 API Key参考 README.md 的 Configuration 章节。对于 Web 资产侦察下面几个免费额度的 Key 最值得配环境变量用途侦察价值SHODAN_API_KEYShodan 端口/服务扫描发现管理面板、异常端口VIRUSTOTAL_API_KEY70 引擎威胁研判基础设施安全水位ABUSEIPDB_API_KEYIP 滥用信誉分标记高危共享主机CENSYS_API_ID/CENSYS_SECRET证书与基础设施子域名 证书 SAN 发现工作流总览五个阶段把整个 Web 资产侦察拆解为五个可复用的阶段每个阶段对应 OpenOSINT 的一组工具工具源码位于 openosint/tools/阶段目标使用工具① 域名画像谁拥有、注册多久、DNS 怎么配search_whoissearch_dns② 子域名枚举攻击面清单search_domain③ 搜索引擎挖掘泄露的凭证、内部信息generate_dorkssearch_github④ 端口与信誉暴露面 风险分级search_shodan/search_censys/search_abuseipdb⑤ 汇总报告可提交的侦察报告实体关联图 自动报告项目还内置了这套流程的配方文件可以直接照着跑openosint/playbooks/recipes/domain.yaml 定义了WHOIS → DNS → Dorks → 子域名 → 搜索引擎足迹的完整域名调查步骤。阶段①域名画像——WHOIS 与 DNS 一眼看穿基础设施openosint whois target.com openosint dns target.comWHOIS关注注册商和 nameserver。云厂商的 nameserverRoute53、Cloudflare说明用托管 DNS自建 nameserver 往往意味着自管 DNS 基础设施——后者通常安全加固程度不同值得重点看。DNSsearch_dns实现在 openosint/tools/search_dns.py会解析 A/MX/NS/TXT 等全部记录并自动分析 SPF、DMARC、DKIM 配置。DMARC 配置宽松如pnone本身就是邮件伪造攻击面的线索。阶段②子域名枚举——构建攻击面清单openosint domain target.comsearch_domain基于 sublist3r 聚合 Google、Bing、DNSdumpster、VirusTotal 等多个被动 DNS 源一次返回完整子域名清单。拿到清单后做两个动作按 IP 聚合对每个子域名解析 A 记录同一网段/24 内的通常归同一团队管理落在完全不同 ASN上的子域名往往属于收购资产或第三方 SaaS——这类资产最常出现安全水位不一致。记录孤儿子域名CT 日志里有、但聚合源里查不到的可能是已下线但仍在解析的服务历史遗留漏洞高发区。阶段③搜索引擎挖掘——不碰目标也能找到关键情报openosint github target.com这一步是被动侦察中产出 critical 级发现最多的环节GitHub dorkinggenerate_dorks会为任意目标一键生成 12 条定向 Google 搜索语句纯本地生成不耗网络。重点搜target.com api_key OR secret OR password site:github.com以及内部主机名模式。GitHub 深挖search_github不只搜代码——提交历史里被删除的凭证依然可被索引到员工的个人仓库也常混入工作相关配置。Pastebin 提及search_paste检查公开粘贴板上的数据转储。找到的任何凭证都应先验证有效性再提交过期 token 是 informational 级发现有历史暴露背景活着的 token 直接是 critical。阶段④端口暴露与 IP 信誉分级对阶段②清单中的每个唯一 IP 做暴露面 信誉双重检查openosint shodan 93.184.216.34 # 开放端口、服务、CVE openosint censys target.com # 证书 SAN → 补充子域名 openosint abuseipdb 93.184.216.34 # 滥用置信分Shodan / Censys非标准端口上的管理面板、监控接口、开发服务器是经典发现来源。Censys 的证书 SAN 字段还能反哺子域名清单。AbuseIPDBsearch_abuseipdbopenosint/tools/search_abuseipdb.py返回滥用置信分超过 50% 会直接给出高置信警告。目标基础设施本身被大量滥用报告要么说明它正被恶意利用有效的发现类别要么是共享主机都值得在报告中记录。阶段⑤多目标并行 自动报告资产清单往往有几十个 IP/子域名。multi子命令支持最多 10 个目标并行调查实现在 openosint/multi_target.py基于asyncio.gather并发# 子域名一行一个写入 subs.txt openosint multi subs.txt --json recon_results.json侦察结束后OpenOSINT 会自动做两件事实体关联图所有发现域名、IP、邮箱、用户名、ASN被归一化去重构建成关联图——demoexample.com关联的 4 个平台、2 个数据泄露事件一目了然。图引擎源码见 openosint/correlation.py。自动落盘报告Markdown PDF 报告自动保存到reports/历史会话可查openosint history可直接作为赏金报告的证据链附件。下面是 Web 界面中一次调查的完整输出形态——AI 自主串联工具调用每个工具卡片显示耗时与结构化结果最后给出摘要进阶把侦察流程交给 AI 客户端如果你的日常工具是 Claude Code 或 Claude DesktopOpenOSINT 原生支持 MCP 协议服务端实现openosint/mcp_server.py一条命令接入后全部 18 个侦察工具都能被 AI 原生调用claude mcp add openosint python /path/to/OpenOSINT/openosint/mcp_server.py之后直接说调查 target.com追踪所有子域名并汇总报告即可。合规与最佳实践 先读范围说明确认哪些资产 in-scope被动源查到的 out-of-scope 资产不要主动探测。被动优先本文全部阶段零请求触达目标符合最严格的计划规则。验证再提交发现凭证后先在隔离环境验证有效性避免误报。留好证据链OpenOSINT 的自动报告 关联图天然适合附件举证。总结一次合格的赏金侦察工作流可以浓缩为一句话WHOIS 定画像 → 子域名建清单 → Dorks 挖泄露 → Shodan 查暴露 → 并行调查出报告。OpenOSINT 把这套流程拆成了 18 个可独立调用、可被 AI 自动串联的工具从pip install到第一份侦察报告通常只需要半小时。相关延伸阅读均在仓库内工具与 CLI 完整参考README.md域名调查配方openosint/playbooks/recipes/domain.yaml被动侦察方法论博客docs/blog/osint-for-bug-bounty.html使用许可与免责声明DISCLAIMER.md【免费下载链接】OpenOSINTAI-powered OSINT agent with interactive REPL, MCP server, and CLI. 19 tools. Works with Claude, GPT-4, or local models. For authorized security research only.项目地址: https://gitcode.com/gh_mirrors/op/OpenOSINT创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考