信息收集checklist

下属单位信息
官网
百度
https://www.xiaolanben.com/
域名信息
https://who.is/
真实IP信息
https://www.wepcc.com/
子域名信息
phpinfo.me/domain
oneforall
JSFinder

  1. python JSFinder.py -u http://www.mi.com -d -ou mi_url.txt -os mi_subdomain.txt

敏感目录文件信息
dirmap
7kscan
服务器信息
端口信息
railgun

fofa

  1. title="target" && region="sf" && country="CN"

Google Hacking

  1. site: *.domain target 学号
  2. site: *.domain target 身份证
  3. site: *.domain target 密码
  4. filetype: xls|xlsx target 学号
  5. filetype: xls|xlsx target 身份证
  6. filetype: xls|xlsx target 密码

Github

  1. 数据库信息泄露
  2. site:github.com root password
  3. site:github.com sa password
  4. site:github.com User ID=’sa’;Password
  5. svn信息泄露
  6. site:github.com svn
  7. site:github.com svn password
  8. site:github.com svn username
  9. site:github.com svn username password
  10. 数据库备份文件
  11. site:github.com inurl:sql
  12. 综合信息泄露
  13. site:github.com password
  14. site:github.com ftp ftppassword
  15. site:github.com 密码
  16. site:github.com 内部

gitrob工具
https://www.uedbox.com/post/58828/