BigBountyRecon 工具利用 58 种不同的技术,结合各种 Google dork 和开源工具,来加速对目标组织的初始侦察过程。侦察是任何渗透测试或漏洞挖掘过程中最重要的一步。它为攻击者提供了关于目标组织的一些初步了解。此外,它有助于深入了解目标组织已部署的控制措施以及对其安全成熟度水平的粗略评估。
此工具可配合你常用的漏洞挖掘方法使用。其理念是快速检查并收集目标组织的信息,而无需投入时间记忆这些语法。此外,它还能帮助你定义一种方法,以在目标上快速找到一些易于发现的成果。
欢迎对此工具提出任何建议或想法——只需在推特上私信我 @ManiarViral

目录列表:利用 Google Dork 在目标组织上查找开放的目录,有助于了解 Web 服务器上的目录结构。这可能会泄露敏感信息,或导致信息泄露。
配置文件:配置文件通常包含敏感信息,例如硬编码密码、敏感驱动路径或 API 令牌,这些信息可以帮助你获得对内部资源的特权访问。
数据库文件:数据库文件是用于将数据库内容以结构化格式存储到文件中的数据文件,通常分为不同的表和字段。根据 Web 应用程序的性质,这些文件可能提供对敏感信息的访问。
WordPress:WordPress 是一个用 PHP 编写的开源 CMS。WordPress 拥有数千个用于构建、定制和增强网站的插件。这些插件中存在大量漏洞。查找与 WordPress 相关的……
日志文件:日志文件有时会提供特定应用程序中用户活动的详细信息。这些文件适合查看会话 cookie 或其他类型的令牌。
备份和旧文件:备份文件是关键系统的原始副本。它们提供对 PII 或敏感记录的访问。
登录页面:识别目标组织的登录页面极为重要,以便进行暴力破解尝试或尝试默认凭据,从而进一步获取对组织资源的访问权限。
SQL 错误:SQL 错误会泄露后端系统的敏感信息。这有助于对数据库类型进行枚举,并查看应用程序是否容易受到输入验证相关攻击(如 SQL 注入)的影响。
Apache 配置文件:Apache HTTP 服务器通过将指令放置在纯文本配置文件中进行配置。主配置文件通常称为 httpd.conf。此外,可以使用 Include 指令添加其他配置文件,并且可以使用通配符来包含许多配置文件。任何指令都可以放在这些配置文件中的任何一个中。根据这些配置文件中的条目,可能会泄露数据库连接字符串、用户名和密码、内部运行机制、使用和引用的库以及应用程序的业务逻辑。
Robots.txt 文件:Robots.txt 文件指示网络爬虫如何爬取网站页面。根据文件内容,攻击者可能会发现隐藏的目录和文件。
DomainEye:DomainEye 是一个域名/主机调查工具,拥有最大的域名数据库。他们提供反向 Whois、反向 IP 查询以及反向 NS 和 MX 等服务。
公开暴露的文档:此类文档可用于提取元数据信息。
phpinfo():单独暴露 phpinfo() 本身不一定是风险,但与其他漏洞结合可能导致你的网站被攻破。此外,模块版本可能会让攻击者在利用新发现的漏洞时更轻松。
查找后门:这有助于识别网站篡改或服务器劫持相关问题。通过利用可信 Web 应用上的开放重定向漏洞,攻击者可以将受害者重定向到钓鱼页面。
安装/设置文件:此类文件允许攻击者对目标组织进行枚举。使用这些文件收集的信息有助于发现版本细节,然后用于执行有针对性的漏洞利用。
开放重定向:通过此技术,我们查看各种已知的易受开放重定向问题影响的参数。
Apache Struts RCE:成功利用 RCE 漏洞可使攻击者运行任意程序。此处,我们查找扩展名为 ".action" 或 ".do" 的文件。
第三方暴露:此处我们查找在第三方网站(如 Codebeautify、Codeshare 和 Codepen)上的信息暴露。
检查安全头:快速确定目标站点是否在服务器响应中使用了与安全相关的头。
GitLab:快速查找 GitLab 上的敏感信息。
查找 Pastebin 条目:显示与目标组织在 Pastebin 网站上相关的结果。这可能包括密码或其他与目标组织相关的敏感信息。
LinkedIn 上的员工:在 LinkedIn 上识别员工姓名有助于你在进行密码喷洒攻击时构建用户名列表。
.HTACCESS / 敏感文件:查找敏感文件暴露。这可能表明服务器配置错误。
查找子域名:子域名有助于你扩展目标组织的攻击面。有许多工具可以自动执行子域名枚举过程。
查找子子域名:使用 Google Dork 识别目标组织上的子子域名。
查找与 WordPress 相关的暴露:与 WordPress 相关的暴露有助于你访问敏感文件和文件夹。
BitBucket 和 Atlassian:源代码泄露、硬编码凭据以及对云基础设施的访问。
PassiveTotal:PassiveTotal 是一个进行威胁调查的绝佳工具。使用 BigBountyRecon,我们将利用 PassiveTotal 识别目标信息上的子域名。
Stackoverflow:在 Stackoverflow 上提及的源代码暴露或任何特定技术问题。
使用 Wayback Machine 查找与 WordPress 相关的暴露:使用 WaybackMachine 查找已存档的 WordPress 文件。
GitHub:快速查找 GitHub 上的敏感信息。
OpenBugBounty:在 OpenBugBounty 网站上查找公开暴露的安全问题。
Reddit:在 Reddit 平台上关于特定组织的信息。
Crossdomain.xml:查找目标组织上配置错误的 crossdomain.xml 文件。
ThreatCrowd:威胁搜索引擎,但我们将使用它来识别额外的子域名。
.git 文件夹:源代码暴露。如果可访问,可以下载整个仓库内容。
YouTube:在 Youtube 上查找任何最新新闻。
Digitalocean Spaces:Spaces 是一个与 S3 兼容的对象存储服务,可让你存储和服务大量数据。我们将查找任何数据暴露。
.SWF 文件(Google):Flash 已死。我们将使用 Google Dorks 查找包含漏洞的旧版 Flash .swf 文件。
.SWF 文件(Yandex):Flash 已死。我们将使用 Yandex 查找包含漏洞的旧版 Flash .swf 文件。
.SWF 文件(Wayback Machine):Flash 已死。我们将使用 WaybackMachine 查找包含漏洞的旧版 Flash .swf 文件。
Wayback Machine:查找已存档的文件以访问旧文件。
反向 IP 查询:反向 IP 查询可让你发现托管在任何给定 IP 地址上的所有域名。这将帮助你探索目标组织的攻击面。
Traefik:查找开源边缘路由器中未经验证的接口,该接口可能暴露内部服务。
云存储和存储桶:针对各种云存储的 Google CSE——aws、digitalocean、backblaze、wasabi、rackspace、dropbox、ibm、azure、dreamhost、linode、gcp、box、mailru
s3 存储桶:开放的 s3 存储桶。
PublicWWW:源代码搜索引擎,索引超过 2 亿个网站的内容,并提供查询接口,让调用者在网页的 'HTML'、'JavaScript' 和 'CSS' 样式表代码中找到任何字母数字片段、签名或关键字。
Censys(IPv4、域名和证书):用于查找互联网设备的搜索引擎。我们将使用它通过 Censys 上的各种端点查找额外的子域名。
Shodan:用于查找互联网连接设备的搜索引擎。
SharePoint RCE:查找与 CVE-2020-0646 SharePoint RCE 相关的端点。
API 端点:查找 WSDL 文件。
Gist 搜索:快速查找 Gist 粘贴上的敏感信息。
CT 日志:证书透明度(CT)是一种互联网安全标准和开源框架,用于监控和审计数字证书。我们将使用它来查找目标组织的额外子域名。
密码泄露:查找在各种泄露中暴露的内部员工明文密码。
什么 CMS:识别目标组织使用的 CMS 版本和类型,以便进行有针对性的枚举和漏洞研究。
搜索目标组织的明文密码:

查找目标组织的子域名和其他有趣信息:

查找与 Apache Struts 相关的资产:

验证 URL 是否包含 ".do" 扩展名:

第1步:从 Release 部分下载文件:https://github.com/Viralmaniar/BigBountyRecon/releases/download/v0.1/BigBountyRecon.exe
第2步:运行 EXE 文件
第3步:输入目标域名
第4步:点击工具中的不同按钮以查找信息
第5步:如果遇到 Google 验证码,只需点击拼图并继续
Twitter:https://twitter.com/maniarviral
LinkedIn:https://au.linkedin.com/in/viralmaniar
表格来源:https://exposingtheinvisible.org/guides/google-dorking/
以下是各搜索引擎可能使用的 dork 表格。

本作品采用 知识共享署名 4.0 国际许可协议 进行许可。
想贡献代码?请 Fork 本项目并提交 Pull Request。
欢迎对此工具提出任何建议或想法——只需在推特上私信我 @ManiarViral
| Dork | 描述 | DuckDuckGo | Yahoo | Bing |
|---|
| cache:[url] | 显示来自搜索引擎缓存的网页版本。 | ✓ | |||
| related:[url] | 查找与指定网页相似的网页。 | ✓ | |||
| info:[url] | 显示 Google 关于某个网页的一些信息,包括相似页面、该页面的缓存版本以及链接到该页面的网站。 | ✓ | |||
| site:[url] | 仅查找特定域名及其所有子域名内的页面。 | ✓ | ✓ | ✓ | ✓ |
| intitle:[text] 或 allintitle:[text] | 查找在索引标题标签中包含特定关键字的页面。在 Bing 中,冒号和查询之间必须有一个空格才能使操作符生效。 | ✓ | ✓ | ✓ | ✓ |
| allinurl:[text] | 查找在索引 URL 中包含特定关键字的页面。 | ✓ | |||
| meta:[text] | 查找在 meta 标签中包含特定关键字的页面。 | ||||
| filetype:[文件扩展名] | 搜索特定文件类型。 | ✓ | ✓ | ✓ | |
| intext:[text]、allintext:[text]、inbody:[text] | 搜索页面文本。对于 Bing 和 Yahoo,查询是 inbody:[text]。对于 DuckDuckGo,查询是 intext:[text]。对于 Google,可以使用 intext:[text] 或 allintext:[text]。 | ✓ | ✓ | ✓ | |
| inanchor:[text] | 搜索链接锚文本。 | ✓ | |||
| location:[ISO 代码] 或 loc:[ISO 代码]、region:[区域代码] | 搜索特定区域。对于 Bing,使用 location:[ISO 代码] 或 loc:[ISO 代码];对于 DuckDuckGo,使用 region:[区域代码]。ISO 位置代码是国家的短代码,例如埃及是 eg,美国是 us。https://en.wikipedia.org/wiki/ISO_3166-1 | ✓ | ✓ | ||
| contains:[text] | 识别包含指定文件类型链接的网站(例如 contains:pdf) | ✓ | |||
| altloc:[ISO 代码] | 除了由网站语言指定的位置外,额外搜索位置(例如 pt-us 或 en-us) | ✓ | |||
| feed:[feed 类型,例如 rss] | 查找与搜索词相关的 RSS 源 | ✓ | ✓ | ✓ | |
| hasfeed:[url] | 查找既包含查询词条又包含一个或多个 RSS 或 Atom 源的网页。 | ✓ | ✓ | ✓ | |
| ip:[IP 地址] | 查找托管在特定 IP 地址上的网站 | ✓ | ✓ | ||
| language:[语言代码] | 返回以指定语言匹配搜索词的网站 | ✓ | ✓ | ||
| book:[标题] | 搜索与关键字相关的书籍标题 | ✓ | |||
| maps:[位置] | 搜索与关键字相关的地图 | ✓ | |||
| linkfromdomain:[url] | 显示在指定 URL 中被提及链接的网站(有错误) | ✓ |