OSINT без дотику + активна енумерація: тихо зібрати, тоді промацати
Розвідка (recon) - це збір інформації про ціль перед атакою. Іде вона у дві фази: спершу тихо й здалеку (пасивно), тоді предметно й зблизька (активно). Що більше зібрав на першій, то точніше й непомітніше працюєш на другій.
Пасивна розвідка (OSINT) - збір даних без жодного запиту до серверів цілі: ти береш те, що вже опубліковано деінде, тож ціль навіть не бачить інтересу до себе.
crt.sh) - публічний лог виданих TLS-сертифікатів, де світяться навіть піддомени, що ніде не лінкуютьсяsite: (лише цей домен), filetype: (певний тип файлів) витягують забуті сторінки й документиАктивна енумерація - крок після сканування: сервіси вже відомі, тепер промацуєш кожен зблизька. Тут ти звертаєшся до цілі напряму - отже, помітно.
/admin, /backup, /api, щоб знайти сторінки поза меню (ідея ffuf / dirb)Активна фаза перетворює суху знахідку «порт відкритий» на конкретику: що саме тут крутиться, які приховані шляхи й акаунти є, і чи знайдеться зачіпка для входу - саме її ти й шукаєш. Сканер дає список, а сенс йому надаєш ти, перевіряючи руками.
Перш ніж сканувати - прогугли ціль через crt.sh і whois: часто половина піддоменів і суміжних систем знаходиться ще до першого запиту. Знайшов відкритий веб - не спиняйся на головній: профаззи шляхи, почитай банери, перевір різницю у відповідях на логін. Саме там зазвичай і ховається перша зачіпка.