用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/killvxk/cybersecurity-skills-zh --skill exploiting-broken-link-hijacking命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
通过分析 Zeek dns.log 中的高熵子域名查询、超量查询量、超长查询长度以及异常 DNS 记录类型,检测 DNS 隧道和数据外泄中的隐蔽通道通信。适用于:当需要狩猎基于 DNS 的 C2 或数据外泄通道、调查异常 DNS 查询模式、或响应涉及 DNS 隧道工具(iodine、dnscat2、DNSExfiltrator)的威胁情报时使用。
实施 Google 的 BeyondCorp 零信任访问模型,通过 IAP、Access Context Manager 和 Chrome Enterprise Premium,消除网络边界的隐式信任,强制执行基于身份的访问控制,实现无 VPN 的安全应用访问。适用于将传统 VPN 替换为零信任架构、部署 Identity-Aware Proxy、配置设备信任策略、或为远程办公实施上下文感知访问控制时使用。
在授权的安全评估过程中,使用 Burp Suite 的扫描器、Intruder 和 Repeater 工具识别和验证跨站脚本(XSS)漏洞。适用于 Web 应用渗透测试中检测反射型、存储型和 DOM 型 XSS,验证自动化扫描器报告的 XSS 发现,以及评估 CSP 和 XSS 过滤器的有效性时使用。
基于 SOC 职业分类
正在显示 SKILL.md
| name | exploiting-broken-link-hijacking |
| description | 通过识别对过期域名、已停用云资源和失效外部服务的引用,发现并利用断链劫持(Broken Link Hijacking)漏洞,攻击者可申领这些资源。 |
| domain | cybersecurity |
| subdomain | web-application-security |
| tags | ["broken-link-hijacking","blh","subdomain-takeover","dead-link","expired-domain","supply-chain","external-resource"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
# 使用 broken-link-checker 发现失效链接
npx broken-link-checker http://target.com --recursive --ordered \
--exclude-internal --filter-level 3 -o broken_links.txt
# 从页面源码提取所有外部链接
curl -s http://target.com | grep -oP 'https?://[^"'"'"'\s>]+' | sort -u > all_links.txt
# 提取 JavaScript 源文件
curl -s http://target.com | grep -oP 'src="[^"]*"' | grep -v target.com > external_scripts.txt
# 提取 CSS 引用
curl -s http://target.com | grep -oP 'href="[^"]*\.css"' | grep -v target.com > external_css.txt
# 使用 Wayback Machine 获取历史外部引用
curl -s "https://web.archive.org/web/timemap/link/http://target.com" | \
grep -oP 'https?://[^>]+' | sort -u > historical_links.txt
# 使用 Burp Suite 爬取
# 配置 Spider 范围包含 target.com
# 查看 Site Map > 按"External"过滤以列出所有外部引用
# 检查外部域名是否已注册
for domain in $(cat external_domains.txt); do
whois $domain 2>/dev/null | grep -qi "no match\|not found\|available" && \
echo "[可申领] $domain"
done
# 检查外部链接的 HTTP 状态
while read url; do
status=$(curl -o /dev/null -s -w "%{http_code}" "$url" --max-time 5)
if [ "$status" = "000" ] || [ "$status" = "404" ]; then
echo "[失效] $url (状态: $status)"
fi
done < all_links.txt
# 检查悬空 CNAME 记录
for sub in $(cat subdomains.txt); do
cname=$(dig +short CNAME $sub)
if [ -n "$cname" ]; then
resolved=$(dig +short $cname)
if [ -z "$resolved" ]; then
echo "[悬空] $sub -> $cname (未解析)"
fi
fi
aws s3 s3://target-assets 2>&1 | grep -q &&
# 检查 GitHub Pages 接管
# 如果 CNAME 指向 <user>.github.io 且返回 404
curl -s https://subdomain.target.com | grep -q "There isn't a GitHub Pages site here"
# 检查 AWS S3 接管
curl -s http://subdomain.target.com | grep -q "NoSuchBucket"
# 检查 Azure Blob Storage
curl -s http://subdomain.target.com | grep -q "The specified container does not exist"
# 检查 Heroku
curl -s http://subdomain.target.com | grep -q "No such app"
# 检查 Shopify
curl -s http://subdomain.target.com | grep -q "Sorry, this shop is currently unavailable"
# 使用 subjack 进行自动化接管检测
subjack -w subdomains.txt -c fingerprints.json -t 100 -o takeover_candidates.txt
# 使用 nuclei 接管模板
subfinder -d target.com -silent | nuclei -t http/takeovers/ -o takeovers.txt
# 检查外部 JavaScript 域名是否可注册
curl -s http://target.com | grep -oP 'src="https?://([^/"]+)' | \
cut -d'/' -f3 | sort -u | while read domain; do
whois "$domain" 2>/dev/null | grep -qi "no match\|available" && \
echo "[可劫持脚本] $domain 被 target.com 加载"
done
# 检查 npm/CDN 包引用
curl -s http://target.com | grep -oP 'unpkg\.com/[^@/]+' | sort -u
curl -s http://target.com | grep -oP 'cdn\.jsdelivr\.net/npm/[^@/]+' | sort -u
# 验证引用的包是否仍然存在
# 检查 npm 注册表中已废弃或已删除的包
# 对于过期域名:注册该域名
# 对于 S3 存储桶:在同一区域创建同名存储桶
aws s3 mb s3://target-expired-bucket --region us-east-1
# 对于 GitHub Pages:创建匹配名称的仓库
# 创建带有概念验证内容的 <org>.github.io 仓库
# 对于未申领的社交媒体:申领该账号
# 用良性概念验证内容记录接管过程
# 提供概念验证内容
echo "<html><body><h1>断链劫持 PoC - [您的名字]</h1></body></html>" > index.html
# 上传到已申领的资源
# 根据资源类型确定影响:
# - 外部 JavaScript:对所有加载该脚本的页面实施完整 XSS
# - 外部 CSS:UI 篡改,通过 CSS 注入进行数据外泄
# - 外部图片/资源:钓鱼、追踪
# - CNAME 子域名:Cookie 窃取、钓鱼、OAuth 绕过
# 检查被劫持资源是否为父域名提供 Cookie
# 检查被劫持子域名是否在 OAuth 重定向白名单中
# 验证被劫持域名是否接收敏感 Referer 头
| 概念 | 定义 |
|---|---|
| 断链劫持(Broken Link Hijacking) | 申领目标网站引用的外部资源的控制权 |
| 悬空 CNAME(Dangling CNAME) | 指向未申领或已停用服务的 DNS CNAME 记录 |
| 子域名接管(Subdomain Takeover) | 通过供应 CNAME 指向的服务来申领子域名 |
| 外部脚本劫持(External Script Hijacking) | 注册目标加载的 JavaScript 所在的过期域名 |
| 供应链攻击(Supply Chain Attack) | 通过入侵外部依赖项来注入恶意内容 |
| 失效链接(Dead Link) | 返回 404 或 DNS 解析失败的 URL 引用 |
| 资源指纹识别(Resource Fingerprinting) | 通过错误消息和响应头识别特定云服务 |
| 工具 | 用途 |
|---|---|
| broken-link-checker | 通过 Web 爬取自动发现断链 |
| subjack | 子域名接管检测工具 |
| nuclei | 基于模板的接管检测扫描器 |
| can-i-take-over-xyz | 容易受到接管攻击的服务的社区数据库 |
| BadDNS | 用于检测域名/子域名接管的 DNS 审计工具 |
| Wayback Machine | 用于发现过去外部引用的历史 URL 分析 |
## 断链劫持报告
- **目标**: http://target.com
- **外部链接总数**: 145
- **失效链接**: 12
- **可劫持资源**: 3
### 发现
| # | 资源 | 类型 | 状态 | 影响 |
|---|----------|------|--------|--------|
| 1 | analytics.expired-domain.com | JavaScript | 域名可注册 | 完整 XSS |
| 2 | assets.target.com -> S3 存储桶 | 静态资源 | 存储桶已删除 | 内容注入 |
| 3 | blog.target.com -> GitHub Pages | 子域名 | 无 GitHub 仓库 | 子域名接管 |
### 修复建议
- 删除对已停用外部资源的引用
- 删除未使用子域名的悬空 CNAME 记录
- 为外部脚本实施子资源完整性(SRI)
- 定期审计外部依赖项的可用性
- 使用 Content Security Policy 限制允许的脚本来源