> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/ru/reconnaissance/subdomains.md).

# Поддомены

Перечисление поддоменов расширяет поверхность атаки цели, обнаруживая публичные хосты, DNS-записи, виртуальные хосты, записи Certificate Transparency и проиндексированную инфраструктуру.

{% hint style="info" %}
Существуют различные методы обнаружения поддоменов, связанных с веб-сайтом. Эти методы можно выполнять с помощью онлайн-инструментов или напрямую из консоли, и они различаются в зависимости от целей и доступных ресурсов. Ниже приведено несколько инструментов, которые можно использовать для этой задачи, с подробными примерами команд.
{% endhint %}

## Gobuster:

> Gobuster — очень популярный инструмент для быстрого обнаружения поддоменов путём выполнения DNS-запросов к веб-сайту. Он использует список слов для проверки различных комбинаций поддоменов. Ниже приведён пример его использования в командной строке:

```bash
gobuster vhost -u https://website.com --append-domain -w /usr/share/SecLists/Discovery/DNS/subdomains-top1million-110000.txt -t 100
```

* **-u**: Указывает URL целевого веб-сайта.
* **-w**: Устанавливает путь к файлу со словами, используемому для проверки поддоменов.
* **-t**: Устанавливает число потоков (в данном случае 100), что повышает скорость поиска.
* /| grep -v "403": игнорировать ответы HTTP 403.

<figure><img src="/files/45f66139d3163d332ce0a6f0a7358b33dc4f8aae" alt=""><figcaption></figcaption></figure>

## Wfuzz:

> Wfuzz — ещё один инструмент fuzzing, который позволяет тестировать различные поддомены, используя HTTP-ответы. Для поиска поддоменов используйте следующую команду:

```bash
wfuzz -c -t 100 -w /usr/share/SecLists/Discovery/DNS/subdomains-top1million-5000.txt -H "Host: FUZZ.website.com" https://website.com
```

* **-c**: включает цветной режим для лучшей читаемости результатов.
* **-t 20**: задаёт число одновременных потоков (здесь 20) для ускорения процесса.
* **-H "Host: FUZZ.website.com"**: заменяйте "FUZZ" каждым значением из списка, чтобы проверить возможные поддомены.
* **--hc=404**: игнорировать ответы HTTP 404.

<figure><img src="/files/bf7fed84ad3e3ccbe5f9600d3583d11e609f34ad" alt=""><figcaption></figcaption></figure>

## **Sublist3r**

> Sublist3r — это инструмент на Python, предназначенный для перечисления поддоменов веб-сайта с использованием OSINT. Он использует множество поисковых систем, таких как Google, Yahoo, Bing, Baidu и Ask, а также другие источники, такие как Netcraft, Virustotal, ThreatCrowd, DNSdumpster и ReverseDNS1.

* **Sublist3r**: Инструмент для перечисления поддоменов, например:/ `sublist3r -d website.com`

<figure><img src="/files/dd4ef18390c1a68a1e853b17960dd1413d6e1c92" alt="" width="518"><figcaption></figcaption></figure>

## Google Dorks:

> Google Dorks — это специальные запросы, которые позволяют использовать Google для поиска конкретной информации. Чтобы обнаружить поддомены веб-сайта, можно использовать следующий запрос:

```makefile
site:*.website.com
```

Эта команда выведет все проиндексированные поддомены **website.com** с помощью индекса Google. Эта техника особенно полезна для быстрого получения списка общедоступных поддоменов.

<figure><img src="/files/e1677a5f9cbd896d180a198e7d40fcbc7323c2c0" alt=""><figcaption></figcaption></figure>

## DNSDumpster:

> [DNSDumpster ](https://dnsdumpster.com/)— это бесплатный онлайн-инструмент, используемый для сбора информации о системе доменных имён (DNS) веб-сайта. Он особенно полезен при тестировании на проникновение (pentesting) для получения информации о сетевой инфраструктуре организации. Используя DNSDumpster, вы можете получить сведения о публичных DNS-записях домена и обнаружить ключевые компоненты инфраструктуры, такие как:

* Серверы.
* Поддомены.
* Связанные IP-адреса.
* Другие сетевые сервисы.

<figure><img src="/files/81c8661f3af19c4f4943c18f284e0f0026dcc250" alt=""><figcaption></figcaption></figure>

## Пассивное перечисление доменов

Сначала используйте пассивные источники, чтобы собрать кандидатов в поддомены, не затрагивая напрямую инфраструктуру цели. Замените `target.com` на разрешённый домен.

```bash
export TARGET="target.com"
```

### Certificate Transparency

Запрос `crt.sh` и просмотрите необработанный вывод JSON:

```bash
curl -s "https://crt.sh/?q=${TARGET}&output=json" | jq .
```

Извлеките уникальные имена хостов из результатов Certificate Transparency:

```bash
curl -s "https://crt.sh/?q=${TARGET}&output=json" \
  | jq -r '.[] | .name_value, .common_name' \
  | sed 's/\*\.//g' \
  | sort -u
```

### Project Sonar

Собирайте поддомены, связанные TLD и результаты обратного DNS из общедоступных наборов данных в стиле Project Sonar:

```bash
curl -s "https://sonar.omnisint.io/subdomains/${TARGET}" | jq -r '.[]' | sort -u
curl -s "https://sonar.omnisint.io/tlds/${TARGET}" | jq -r '.[]' | sort -u
curl -s "https://sonar.omnisint.io/all/${TARGET}" | jq -r '.[]' | sort -u
```

Обратный DNS-поиск для одного IP-адреса или диапазона CIDR:

```bash
curl -s "https://sonar.omnisint.io/reverse/192.0.2.10" | jq -r '.[]' | sort -u
curl -s "https://sonar.omnisint.io/reverse/192.0.2.0/24" | jq -r '.[]' | sort -u
```

### Сбор из нескольких источников

Запустите `theHarvester` по нескольким настроенным источникам:

```bash
while read -r source; do
  theHarvester -d "${TARGET}" -b "$source" -f "${source}-${TARGET}"
done < sources.txt
```

### Преобразовать поддомены в IP-адреса

Преобразуйте подтверждённые поддомены в уникальный список IP-адресов:

```bash
while read -r subdomain; do
  host "$subdomain" | awk '/has address/ {print $4}'
done < subdomains.txt | sort -u > ip-addresses.txt
```

### Дополнить IP-адреса данными Shodan

Используйте Shodan, чтобы просмотреть открытые сервисы для каждого разрешённого IP-адреса:

```bash
while read -r ip; do
  shodan host "$ip"
done < ip-addresses.txt
```

## Дополнительные ресурсы OSINT

Phonebook и другие общедоступные ресурсы OSINT собраны в [Исследование людей и утечек](/ru/hacking-tools/osint/people-and-breach-research.md). Ресурсы по инфраструктуре веб-сайтов, Shodan и архивированным URL собраны в [Веб-сайты и инфраструктура](/ru/hacking-tools/osint/websites-and-infrastructure.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/ru/reconnaissance/subdomains.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
