Worum geht’s
Bevor man eine eigene Domain absichert, muss man wissen, was überhaupt nach außen sichtbar ist. Vergessene Test-Hosts, alte Subdomains oder offene Dienste sind ein typisches Einfallstor. subfinder sammelt Subdomains aus öffentlichen Quellen — passiv, ohne das Ziel selbst anzufragen. Das ist der erste Schritt einer Asset-Inventur (Attack-Surface-Mapping).
Konzept
Passiv vs. aktiv ist der Kernunterschied:
- Passive Discovery: Die Tool-Abfragen gehen an Dritt-Datenquellen, nicht an die
Ziel-Domain. Quellen sind u. a.:
- Certificate Transparency (z. B. crt.sh): Jedes TLS-Zertifikat wird öffentlich geloggt — inklusive der Hostnamen, für die es ausgestellt wurde. Eine ergiebige Quelle.
- Passive-DNS- und Threat-Intel-Dienste (HackerTarget, AlienVault u. a.).
- Aktive Discovery (z. B. DNS-Brute-Force) würde direkt gegen die Ziel-Nameserver laufen und wäre in den Logs des Ziels sichtbar.
Der Vorteil passiver Discovery: kein Fußabdruck beim Ziel, geringe Last, kein direkter Kontakt. Die Grenze: Sie findet nur, was irgendwo öffentlich dokumentiert ist — interne, nie zertifizierte Hosts bleiben unsichtbar. Jeder Treffer ist anschließend per DNS-Lookup auf tatsächliche Auflösung zu verifizieren (manche Funde sind veraltet).
Jede entdeckte Subdomain löst über dieselbe Resolver-Kette auf:
api.example.com Beispiel-Fall
Aufgabe: Inventur der eigenen Domain example.com.
- subfinder liefert u. a.
www,mail,vpn,old-test.example.com. - Auffällig:
old-test— ein vergessener Test-Host. Per DNS-Lookup prüfen, ob er noch auflöst. - Löst er auf, gehört er auf die Maßnahmenliste: abschalten oder absichern.
- Wichtig: Der
old-test-Fund stammt vermutlich aus einem alten TLS-Zertifikat im CT-Log — selbst ein längst „vergessener” Host bleibt so dauerhaft auffindbar.
Genau diese Schatten-Assets macht passive Discovery sichtbar, bevor es ein Angreifer tut.
Anwenden
Nutze das Tool nur gegen eigene oder ausdrücklich freigegebene Domains — passiv heißt nicht erlaubnisfrei.
- Gib eine Domain ein, für die du zuständig bist, und starte die passive Suche.
- Sichte die gefundenen Subdomains und markiere unerwartete Einträge.
- Verifiziere verdächtige Treffer anschließend mit dem DNS-Lookup auf tatsächliche Auflösung.
Selbsttest
Praxis-Challenge
Führe für eine Domain, für die du zuständig oder ausdrücklich berechtigt bist, eine passive Inventur durch. Liste die Funde, markiere mindestens einen unerwarteten Host und verifiziere ihn per DNS-Lookup. Halte fest, aus welcher Quelle (z. B. CT-Log) er stammen könnte. (Nur eigene/freigegebene Domains — passiv ist nicht erlaubnisfrei.)