Home › Arsenale › Recon / Enumeration

Arsenale · Recon & Enumeration

Raccolta informazioni: la fase più lunga e importante. Tutorial: Recon & OSINT · Tool OSINT · Nmap.

La recon passiva è legale; quella attiva tocca il target: solo su asset autorizzati.

OSINT passivo

TecnicaCome funzionaTool
WHOIS lookupRegistrante, date, contatti del dominiowhois
Reverse WHOISDomini dello stesso registrantewhoxy
Google dorkingOperatori avanzati per file/pannelli espostiGHDB
Shodan/Censys searchDispositivi e servizi espostishodan
Certificate transparencySottodomini dai certificati SSLcrt.sh
Wayback MachinePagine/endpoint storiciwaybackurls
Breach data lookupEmail/password trapelateHIBP · dehashed
Metadata da documentiAutori/software/pathFOCA · exiftool
Social media OSINTDipendenti, abitudini, techMaltego
Username enumerationPresenza su molti sitiSherlock
Email verificationDove è registrata un'emailHolehe
GitHub/GitLab dorkingSegreti nei repo pubblicitrufflehog
Pastebin/leak searchDati trapelati in paste pubblichepsbdmp
Job posting analysisTech stack dalle offerte di lavoromanuale
Image geolocationPosizione da foto/EXIFexiftool
Company ASN/IP rangesRange IP posseduti dall'orgbgp.he.net
Favicon hashingTrova host con stessa techshodan
Cloud bucket searchStorage pubblici dell'orggrayhatwarfare

DNS & sottodomini

TecnicaCome funzionaTool
DNS record enumA/AAAA/MX/NS/TXT/SOAdig
Zone transfer (AXFR)Scarica tutta la zona se permessodig axfr
Subdomain passiveDa fonti pubblichesubfinder · amass
Subdomain bruteWordlist di sottodominigobuster dns
Subdomain permutationGenera varianti (dev, staging)altdns
Virtual host brutevhost sullo stesso IPffuf -H Host
Reverse DNSNomi da IP rangednsrecon -r
DNS wildcard detectionEvita falsi positiviamass
DNSSEC/zone walkingNSEC/NSEC3 enumerationldns-walk
CNAME chain analysisSubdomain takeover candidatessubjack

Scanning & fingerprinting

TecnicaCome funzionaTool
Host discoveryTrova host vivinmap -sn
Port scanningPorte apertenmap -p-
Service/version detectionSoftware e versionenmap -sV
OS detectionSistema operativonmap -O
Fast mass scanRange enormi rapidamentemasscan
Web tech fingerprintCMS/framework/serverwhatweb · wappalyzer
TLS/cert analysisCifrari, SAN, issuersslscan · testssl
HTTP header analysisServer, tech, sicurezzacurl -I
Screenshotting di massaScreenshot di molti host webaquatone · gowitness
Service NSE enumerationScript mirati per servizionmap --script
Vuln template scanningFalle note su molti hostnuclei

Content & endpoint discovery

TecnicaCome funzionaTool
Directory brute forcePath e file nascostiferoxbuster
Extension fuzzing.php/.bak/.oldffuf -e
Parameter miningParametri nascostiarjun
JS analysisEndpoint/segreti nel clientLinkFinder
API spec discoveryswagger.json/openapimanuale
robots/sitemap parsingPath dichiaratimanuale
Git/backup discovery.git, .env, dumpgit-dumper
Wordlist su misuraGenera wordlist dal sitocewl
Historical URL fetchURL dal passatogau
Crawl + fuzzMappa e testa endpointkatana + ffuf

Service enumeration (per porta)

ServizioCosa estraiTool
SMB (445)Share, utenti, policyenum4linux · smbclient
LDAP (389)Utenti, gruppi, strutturaldapsearch
SNMP (161)Config, interfacce, processisnmpwalk
SMTP (25)Utenti validi, relaysmtp-user-enum
FTP (21)Login anonimo, fileftp
NFS (2049)Export montabilishowmount
RPC (135)Servizi/endpointrpcdump
Kerberos (88)Utenti validikerbrute
MSSQL/MySQLVersione, db, utentinmap scripts
Redis/MongoAccesso non autenticatoredis-cli
RDP/WinRMConfig, cert, NLAnmap
WordPressUtenti, plugin, temiwpscan