之前的渗透流程篇写过信息收集四类实操,这篇补底座:法律边界、协议基础与抓包环境。
0x01 先立规矩:授权与法律红线
- 一切以授权为前提:授权内叫渗透测试;授权外改数据、影响运营即违法,哪怕只是”练手”;
- 靶场里发现真实漏洞也不能擅自改数据;用公司 VPN 的 IP 打目标等于实名攻击——不用查就能锁定你;
- 信息安全三要素:机密性(不泄露)、完整性(不被篡改)、可用性(可访问);加密对应前者,哈希对应后者。
0x02 术语辨析:POC、EXP、反弹 Shell
| 术语 | 含义 | 经典类比 |
|---|---|---|
| POC | Proof of Concept,只验证漏洞存在 | ”推窗验证窗户是坏的”,无攻击性(如 phpinfo) |
| EXP | Exploit,利用漏洞达成攻击 | 开窗进去拿东西 |
| 威胁 | 漏洞 + 利用意图(如勒索木马) | — |
实际渗透中 POC 与 EXP 不会严格区分。反弹 Shell 为什么”反弹”:由目标主动外连攻击机,规避防火墙对入站流量的拦截(DC-1 靶机上体会很深)。
0x03 URL 结构与 DNS 递归解析
URL 五段:协议://域名:端口/路径?参数#锚点。易错点:
- 端口与协议无强制绑定:443 不是 HTTPS 专属,8080 也不代表外部服务;改了端口还按默认 80 访问是最常见的翻车点;
- URL 路径不是服务器绝对路径,是 Web 根目录(如
/var/www/html)下的虚拟路径——懂了猜路径才有章法。
DNS 解析”就近原则层层兜底”:
浏览器缓存 → 本地 hosts 文件 → 本地 DNS 服务器(递归)
→ 根域名服务器(全球 13 组,只返回顶级域服务器 IP)
→ 顶级域服务器 → 权威 DNS → 拿到 IP 回传浏览器
dig 逐层验证;whois 查注册商/注册人/IP 归属——信息收集的第一张牌。
0x04 Burp Suite:从安装到抓到第一个包
抓包工具本质:在客户端与服务器之间设一道关卡,流量进出全由你控(拦截/改包/放行/丢弃)。
- Burp 监听
127.0.0.1:8080; - 浏览器代理指同一端口——火狐配独立代理,Chrome 走系统代理;
- 访问
http://burp下载 CA 证书装进信任列表(HTTPS 抓包的前提); - HTTP history 里看到请求即成功。
三个必踩的坑:
- 开拦截后忘放行/忘关代理,整台电脑断网——先怀疑代理再怀疑网卡;
127.0.0.1抓不到包:回环绕过代理监听,本地要用本机实际 IP(如10.x.x.x);- 社区版 vs 专业版:社区版有字体/分辨率问题且无主动扫描器,统一用专业版。
插件:FoxyProxy(Burp/VPN/直连一键切换,治”全局代理打不开国内站”)、HackBar(快速构造重放 GET 请求)。
0x05 信息收集的工具链起点
- 子域名收集:OneForAll、子域名挖掘机——攻击面最大来源;
- 目录扫描:Burp 自带 DirBuster(现多用 dirsearch),枚举后台/备份;
- 端口扫描:Nmap
-sS半开(隐蔽)、-sT全连接(准确但留日志)、-sUUDP——“只发现主机不扫端口”是错误姿势; - DNS/Whois:如 0x03。
0x06 AI 工具的引入
开局就装了 AI 编程助手(OpenCode/Claude Code + cc-switch 切国内 API):
- 喂具体报错让 AI 定位,上下文要给足(“其他浏览器可以,唯独火狐不行”不给,AI 会瞎归因到服务未启动);
- AI 归因错时先换模型再换问法;
- AI 是”搜索引擎+“,不是替你操作的人——它给的命令你要看得懂。
这和后来渗透 Skills 体系的双引擎思路一脉相承。