Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Bluto — DNS 侦察 | 暴力破解 | DNS 区域传输 | DNS 通配符检查 | DNS 通配符暴力破解 | 邮箱枚举 | 员工枚举 | 受损账户检查 | Kitploit
工具/GitHubGitHub/darryllane/bluto
OSINT (开源情报)侦察DNS和子域名枚举信息收集电子邮件收集DNS 分析
GitHubdarryllane/bluto

Bluto

DNS 侦察 | 暴力破解 | DNS 区域传输 | DNS 通配符检查 | DNS 通配符暴力破解 | 邮箱枚举 | 员工枚举 | 受损账户检查

查看仓库
6661426年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BLUTO

DNS侦察 | 暴力破解器 | DNS区域传输 | DNS通配符检查 | DNS通配符暴力破解器 | 电子邮件枚举 | 员工枚举 | 泄露账户枚举 | 元数据收割

作者:Darryl Lane | Twitter:@darryllane101

https://github.com/darryllane/Bluto

喜欢Bluto?

给我们投票:https://n0where.net/dns-analysis-tool-bluto/

自Bluto首次发布以来,它经历了大规模代码库变更并增加了多种功能。由于RandomStorm已被收购且不复存在,我认为是时候将仓库迁移到新位置了。因此,从本次推送开始,Bluto将驻留于此。希望你喜欢全新的Bluto。

目标域名会被查询MX和NS记录。通过NetCraft被动收集子域名。针对目标域名的每个NS记录查询潜在的区域传输。如果没有任何一个NS记录泄露信息,Bluto将尝试识别是否使用了子域名通配符。如果未使用,Bluto将使用并行子进程对“Alexa前100万子域名”中的前20000个进行暴力破解。如果使用了通配符,Bluto仍将暴力破解子域名,但会采用一种耗时约4倍的不同技术。NetCraft的结果会逐个展示,并与暴力破解结果进行比较,剔除重复项,并高亮特别有趣的结果。

Bluto现在能基于目标域名进行电子邮件地址枚举,目前使用Bing和Google搜索引擎,同时从Email Hunter服务和LinkedIn收集数据。然后利用https://haveibeenpwned.com/识别是否有电子邮件地址已被泄露。此前Bluto会在屏幕上生成一份“证据报告”,现已移至屏幕外,改为HTML报告。

搜索引擎查询的配置方式是每次请求使用随机User Agent,并通过国家/地区查找选择与你的出口地址相对应的最快Google服务器。每次请求都会关闭连接,以进一步避免验证码,但过量查询仍会触发验证码(若识别到验证码,Bluto会发出警告)。

Bluto需要多种其他依赖库。为了尽可能简化安装,使用pip进行安装。这意味着在尝试安装Bluto之前,你需要先安装好pip。

Bluto现在在启动时接受命令行参数,新增选项如下:

root@kitploit:~
-e		使用非常大的子域名列表进行暴力破解。
-api	在此提供你的Email Hunter API密钥,以获取更多电子邮件地址。
-d		用于在命令行中指定目标域名。
-t		设置超时值(秒)。默认值为10。

示例:(可随意使用此EmailHunter API密钥,直至其失效)

root@kitploit:~
bluto -api 2b0ab19df982a783877a6b59b982fdba4b6c3669
bluto -e
bluto -api 2b0ab19df982a783877a6b59b982fdba4b6c3669 -e
bluto -d example.com -api 2b0ab19df982a783877a6b59b982fdba4b6c3669 -e

Pip安装说明

注意:检查pip是否已安装,请执行:

pip -V

(1) Mac和Kali用户可直接使用以下命令下载并安装pip:

curl https://bootstrap.pypa.io/get-pip.py -o - | python

Bluto安装说明

(1) 成功下载并安装pip后,即可安装Bluto:

sudo pip install bluto

(2) 现在你可以在任何工作目录下的任意终端中执行'bluto':

bluto

升级说明

(1) 升级过程非常简单:

sudo pip install bluto --upgrade

从开发分支安装

(1) 从最新的开发分支安装(可能不稳定):

sudo pip uninstall bluto

sudo pip install git+git://github.com/darryllane/Bluto@dev

变更/功能请求

  • 从目标域名的文档搜索中抓取元数据
  • 以参数形式解析目标域名
  • 识别Web门户
  • 主动文档搜索

更新日志

  • 版本 2.4.7(2018/07/20):

    • GeoIP查找重构
  • 版本 2.3.10(2017/01/13):

    • 错误修复
  • 版本 2.3.6(2016/08/14):

    • 错误修复
    • 超时值可作为参数解析(-t 5)
  • 版本 2.3.2(2016/08/02):

    • 从目标域名的文档搜索中抓取元数据
    • 以参数形式解析目标域名
  • 版本 2.0.1(2016/07/22):

    • 在终端和HTML报告中显示泄露账户数据
  • 版本 2.0.0(2016/07/19):

    • 2.0正式版发布
  • 版本 1.9.9(2016/07/09):

    • 添加了Email Hunter API支持。
    • 添加了Haveibeenpwned API支持。
    • 添加了HTML证据报告。
    • 模块化代码库。
    • 本地错误日志。

帮助部分

本部分包含有用的片段。

检查Python使用的openssl版本

root@kitploit:~
python
import ssl
ssl.OPENSSL_VERSION`

输出

root@kitploit:~
>>> import ssl
>>> ssl.OPENSSL_VERSION
'OpenSSL 1.0.2j  26 Sep 2016'
>>>

请注意,当前版本的Bluto不支持Python 3。它是一个Python 2.7.x应用程序。

下载工具