| name | eni-redteam-subdomain-takeover-detail-pack |
| description | [DOCUMENTATION ONLY] [仅文档] 授权范围内子域接管测试的领域路由与边界手册,覆盖悬空 CNAME 记录、NS 接管与 S3、Azure、Heroku 等云服务接管路径。当任务落入子域接管领域、需要明确范围、证据、转向或退出标准时加载。 |
子域接管纵深手册
文档性质:本手册属于纯文档资源(DOCUMENTATION ONLY / 仅文档),提供方法框架与检查清单,不捆绑任何可执行脚本。
一、手册职责与领域声明
当前任务归类于 子域名接管测试 领域,测试范围限定在子域名接管面:CNAME 悬空、NS 接管、S3/Azure/Heroku 等云服务接管路径。
本手册只为代理解决三件事:划清测试边界、受阻时给出转向选项、收尾时卡住证据质量。它不教授固定攻击步骤,不替代用户授权范围,不把任何推测当作结论。
若 scope、target 或授权边界未明确,任务直接进入 blocked 或 plan-only 状态,不进行真实执行。
二、攻击面地形
子域接管的成立条件是一句话:DNS 记录指向的云服务实例已经消失,而该名称仍然可以被重新注册。CNAME 指向已删除的存储桶、已注销的 GitHub Pages、已释放的负载均衡器,或者 NS 指向过期的名称服务器——这些"悬空指针"让攻击者可以用少量成本接管整个子域的声誉面。判型的关键是识别目标子域背后是哪家服务商,以及该服务商的"未声明名称"特征页。
| 入口 | 典型载体 | 观察方式 |
|---|
| CNAME 链 | 指向第三方服务 | 服务商特征页与 NXDOMAIN |
| NS 记录 | 名称服务器过期 | 注册商接管可行性 |
| 云存储 | S3/Azure Storage | 桶名未声明验证 |
| 托管平台 | GitHub Pages/Heroku | 名称可用性检查 |
| 边缘服务 | CDN/负载均衡器 | 服务商错误页指纹 |
三、变体速览
| 变体 | 触发条件 | 高价值场景 |
|---|
| CNAME 悬挂 | 指向已删除服务 | 注册同名服务接管 |
| NS 接管 | 名称服务器过期 | 接管整个 DNS 区域 |
| 云服务 | S3/Azure/Heroku/GitHub | 借道托管内容注入 |
| 边缘情况 | 服务商特殊行为 | 部分注册/多地域差异 |
四、执行纪律与禁区
- 只围绕用户明确提供或授权的目标工作,不超出目标域名、IP 或系统边界。
- 不得实际注册接管域名用于恶意目的。
- 证据纪律:不伪造、不夸大、不补写不存在的证据;不在缺少证据时声明任务完成。
- 不把候选风险、公开 CVE 或组件指纹直接等同于可利用漏洞——指纹只是线索,验证才是结论。
- 若 scope、target 或授权边界不明确,进入 blocked 或 plan-only,不进行真实执行。
五、受阻转向
- CNAME 指向活跃服务 → 检查是否有条件触发 404 或接管页面。
- 云服务已声明 → 尝试同区域同名注册、检查多地域差异。
- DNS 记录无悬挂 → 扩大子域枚举范围、检查历史记录。
- 所有子域均安全 → 记录已检查子域与状态,回退上级。
六、收尾与证据标准
正向退出(有发现)
- 关键结论至少具备 supported 级证据;漏洞成立、影响判断或最终报告必须有 verified 级证据。
- 交付 reproduction 证据包,须包含:悬挂 DNS 记录(CNAME/NS 指向未声明资源);接管可行性证明(服务注册页面、错误信息);接管后影响评估(cookie 范围、同源策略)。
- 每份 artifact 能说明来源、目标、时间、观察结果和判断依据。
负向退出(未发现)
- 最少尝试次数:3。
- 记录已检查子域与状态,提交 negative report 后回退上级。
- 措辞纪律:只输出"当前证据下未发现",不输出"确认不存在"。