suche
ESC

Passive Subdomain-Discovery mit subfinder

Subdomains einer Domain aus öffentlichen Quellen sammeln, ohne das Ziel aktiv zu berühren.

Second-Level Netzwerk 30 Min +200 XP

Worum geht’s

Bevor man eine eigene Domain absichert, muss man wissen, was überhaupt nach außen sichtbar ist. Vergessene Test-Hosts, alte Subdomains oder offene Dienste sind ein typisches Einfallstor. subfinder sammelt Subdomains aus öffentlichen Quellen — passiv, ohne das Ziel selbst anzufragen. Das ist der erste Schritt einer Asset-Inventur (Attack-Surface-Mapping).

Konzept

Passiv vs. aktiv ist der Kernunterschied:

  • Passive Discovery: Die Tool-Abfragen gehen an Dritt-Datenquellen, nicht an die Ziel-Domain. Quellen sind u. a.:
    • Certificate Transparency (z. B. crt.sh): Jedes TLS-Zertifikat wird öffentlich geloggt — inklusive der Hostnamen, für die es ausgestellt wurde. Eine ergiebige Quelle.
    • Passive-DNS- und Threat-Intel-Dienste (HackerTarget, AlienVault u. a.).
  • Aktive Discovery (z. B. DNS-Brute-Force) würde direkt gegen die Ziel-Nameserver laufen und wäre in den Logs des Ziels sichtbar.

Der Vorteil passiver Discovery: kein Fußabdruck beim Ziel, geringe Last, kein direkter Kontakt. Die Grenze: Sie findet nur, was irgendwo öffentlich dokumentiert ist — interne, nie zertifizierte Hosts bleiben unsichtbar. Jeder Treffer ist anschließend per DNS-Lookup auf tatsächliche Auflösung zu verifizieren (manche Funde sind veraltet).

Jede entdeckte Subdomain löst über dieselbe Resolver-Kette auf:

Anfrage: api.example.com

    Beispiel-Fall

    Aufgabe: Inventur der eigenen Domain example.com.

    1. subfinder liefert u. a. www, mail, vpn, old-test.example.com.
    2. Auffällig: old-test — ein vergessener Test-Host. Per DNS-Lookup prüfen, ob er noch auflöst.
    3. Löst er auf, gehört er auf die Maßnahmenliste: abschalten oder absichern.
    4. Wichtig: Der old-test-Fund stammt vermutlich aus einem alten TLS-Zertifikat im CT-Log — selbst ein längst „vergessener” Host bleibt so dauerhaft auffindbar.

    Genau diese Schatten-Assets macht passive Discovery sichtbar, bevor es ein Angreifer tut.

    Anwenden

    ▶ Am Tool ausprobieren

    Nutze das Tool nur gegen eigene oder ausdrücklich freigegebene Domains — passiv heißt nicht erlaubnisfrei.

    1. Gib eine Domain ein, für die du zuständig bist, und starte die passive Suche.
    2. Sichte die gefundenen Subdomains und markiere unerwartete Einträge.
    3. Verifiziere verdächtige Treffer anschließend mit dem DNS-Lookup auf tatsächliche Auflösung.
    Tool öffnen: /subfinder ↗

    Selbsttest

    Praxis-Challenge

    ⚑ Praxis-Challenge

    Führe für eine Domain, für die du zuständig oder ausdrücklich berechtigt bist, eine passive Inventur durch. Liste die Funde, markiere mindestens einen unerwarteten Host und verifiziere ihn per DNS-Lookup. Halte fest, aus welcher Quelle (z. B. CT-Log) er stammen könnte. (Nur eigene/freigegebene Domains — passiv ist nicht erlaubnisfrei.)

    Tool öffnen: /subfinder ↗

    Modul im Speedrun testen →