本文目录导读:

基本子域名枚举(使用字典)
最常用的方式是通过一个子域名字典文件进行暴力枚举:
dnsrecon -d example.com -D /path/to/subdomains.txt -t brt
参数说明:
-d: 目标域名-D: 指定子域名字典文件(每行一个子域名前缀,如www、mail、admin)-t brt: 指定枚举类型为暴力枚举(brute force)
使用标准任务类型 std
std 会执行多种标准 DNS 查询,包括 NS、SOA、MX、A、AAAA 等,并尝试区域传送:
dnsrecon -d example.com -t std
虽然这主要不是专门枚举子域,但有时能从区域传送结果中获取子域名列表。
利用 SRV 记录枚举子域名
SRV 记录常包含服务相关的子域名:
dnsrecon -d example.com -t srv
这会查询常见的服务类型(如 _sip._tcp、_ldap._tcp 等),返回可能隐藏的子域名。
通过 AXFR 区域传送
如果目标 DNS 服务器配置不当,可以直接通过区域传送获取整个域名列表:
dnsrecon -d example.com -t axfr
若成功,会返回该域下的所有 DNS 记录(包括子域名)。
组合使用(字典 + 其他类型)
可以先进行字典暴力枚举,再结合其他查询:
dnsrecon -d example.com -D subdomains.txt -t brt --srv
这样在暴力枚举后还会执行 SRV 查询。
输出结果到文件
为便于后续分析,可将结果保存为 CSV 或文本:
dnsrecon -d example.com -D subdomains.txt -t brt -c output.csv
或保存为 JSON:
dnsrecon -d example.com -D subdomains.txt -t brt -j output.json
常用字典文件位置
- Kali Linux 自带字典:
/usr/share/wordlists/dnsmap.txt或seclists中的子域名列表 - 你也可以自定义或下载更大的字典文件(如
subdomains-top1million-5000.txt)
提高效率的技巧
- 使用 递归枚举:DNSRecon 目前不支持完全递归,但你可以配合其他工具(如
subfinder、amass)完成深度枚举。 - 线程控制:DNSRecon 默认速度适中,如需更快可使用
--threads参数(但注意不要触发速率限制)。 - 组合使用:先做 AXFR,若失败再暴力枚举。
完整示例
# 目标域名 dnsrecon -d hackthissite.org -t brt -D /usr/share/wordlists/dnsmap.txt --verbose
输出示例(部分):
[*] Performing hostname brute force against hackthissite.org
[*] A www.hackthissite.org 207.58.137.176
[*] A mail.hackthissite.org 207.58.137.180
[*] ...
注意事项
- 请确保你有权对目标域名进行扫描,否则可能违反法律。
- 如果目标有 WAF 或速率限制,建议适当降低线程数或加入延迟。
- 枚举结果可以通过
grep或awk提取出IP地址或子域名列表。
标签: 子域名枚举
版权声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。