Passive OSINT Reconnaissance for Beginner Pentesters | Complete OSINT Guide 2026
三句話摘要
透過 Whois 和 theHarvester 兩個被動偵察工具進行合法的網域與目標資訊蒐集。 Whois 和 theHarvester 是被動偵察的標準工具組合——前者快速掌握域名基本身份,後者全方位繪製目標的攻擊面,兩者皆合法且完全隱蔽,構成任何滲透測試的資訊蒐集基礎。 Whois 的類比理解:如同圖書館借閱登記簿,記錄每個域名的註冊人、註冊時間、到期日期等;目標完全不知道你在查詢他們,因為查詢只是向註冊機構(ICANN 資料庫)請求資訊。
重點整理
重點- 1
Whois 的類比理解:如同圖書館借閱登記簿,記錄每個域名的註冊人、註冊時間、到期日期等;目標完全不知道你在查詢他們,因為查詢只是向註冊機構(ICANN 資料庫)請求資訊。
- 2
域名與 IP 的雙重查詢能力:Whois 既可查域名(透過 Registrar),也可查 IP 位址(透過系統號碼);不同國家 TLD(.com/.in/.org 等)的輸出格式因各自的註冊機構而異。
- 3
theHarvester 的深度蒐集:不只回報 WHOIS 的基本資訊,而是透過爬蟲自動掃描公開網路資源,提取電郵、子域名、員工名單,幫助繪製目標的攻擊面全景圖。
- 4
法律與倫理底線:儘管工具合法且被動,仍需確保在協議範圍內使用、不批量爬取違反 ToS 的記錄,並區分登記人與託管商;這是倫理駭客與惡意攻擊者的根本差異。
實用技巧與重點
乾貨- Whois 工具
- 指令基礎:`whois domain.com` / `whois IP`
- 隱藏法律聲明:`whois -H domain.com`
- 輸出欄位:Domain Name、Registrar、Creation Date、Expiry Date、Registrant、Status Code
- 無結果回應:"No match for domain" → 域名不存在或不可查
- 特性:100% 被動、合法、免費、無需工具安裝、支援全球任何域名/IP
- theHarvester 工具
- 安裝:`sudo apt install theharvester`
- 基本指令:`theharvester -d domain.com -b source`
- 主要參數:
- `-d` = 目標域名
- `-b` = 資料來源(google/bing/crtsh/shodan/hunter.io/linkedin/baidu)
- `-l` = 限制結果數量
- 支援資源:Google、Bing、DuckDuckGo、Yahoo、SSL Certificate Transparency (CRT.sh)、Shodan、Hunter.io、LinkedIn、Baidu
- 蒐集成果:Email、Subdomain、Host、Employee Name
- 開發者:Christian Mar Torella
- 特性:100% 被動、基於 Python、自動化收集、需留意 API rate limit 與付費 API 金鑰
結論
結論“Whois 和 theHarvester 是被動偵察的標準工具組合——前者快速掌握域名基本身份,後者全方位繪製目標的攻擊面,兩者皆合法且完全隱蔽,構成任何滲透測試的資訊蒐集基礎。”
完整解析
詳細在滲透測試的第一階段,被動偵察是必經之路,而 Whois 和 theHarvester 正是最常用的兩款工具。它們有個共同特點:目標完全不知道你在蒐集他們的資訊。
Whois 的工作原理 可以想像成查詢圖書館的登記簿。每本書(每個域名)都有記錄誰借走了、何時借走、何時要還。Whois 就是網際網路域名的全球登記庫。當你執行 `whois google.com`,系統會查詢 ICANN 的資料庫,回傳該域名的註冊人、註冊機構、創建日期、過期日期等詳細資訊。由於查詢是向登記機構(不是目標本身)發起,所以完全被動——目標的系統不會留下任何訪問紀錄。
輸出內容會因 TLD 而異。.com 域名由 ICANN 管理,.in 域名由印度的註冊機構管理,.org 各有所屬。有時執行 `whois -H domain.com` 可以隱藏冗長的法律聲明,只留下有用資訊。Whois 也支援 IP 查詢,此時會透過系統號碼(而非 Registrar)回報所有權者。如果查詢返回 "No match for domain",表示域名不存在或可能新註冊但尚未同步。
theHarvester 的優勢 在於它不只停留在 Whois 的基本資訊,而是從整個網際網路的公開資源裡深度挖掘。它自動爬取 Google、Bing、Shodan、Hunter.io、LinkedIn 等多個來源,交叉蒐集同一目標的所有電郵地址、子域名、相關 IP、員工名單。特別是 SSL Certificate Transparency(CRT.sh)這個資源極為強大——所有公開簽署的 SSL 憑證都被永久記錄在此,即使子域名後來被刪除,CRT.sh 上的記錄依然存在,是發掘隱藏子域的金礦。
使用 `theharvester -d amazon.com -b crtsh` 快速但深度有限;`theharvester -d amazon.com -b all` 會同時查詢所有來源,蒐集最豐富,但需要時間且容易觸發 API rate limit。在實際滲透測試中,通常針對特定來源(如 `-b google -b crtsh`)來平衡效率與成果。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

