Kalidroid SubFinder 子域名挖掘实战教程|安卓手机一键批量搜集网站子域名

Kalidroid SubFinder 子域名挖掘实战教程|安卓手机一键批量搜集网站子域名

前言

资产测绘、渗透测试前期信息收集中,子域名挖掘是必不可少的核心步骤。很多企业后台、管理系统、测试站点都部署在主域名的子域名上,主站防护严密但子站容易存在漏洞。

 

传统 SubFinder 只能在电脑 Kali 中运行,而Kalidroid将其封装成可视化图形界面,安卓手机无需敲复杂命令,一键完成全源子域名枚举、递归深挖、DNS 存活验证。

 

本文基于真机 ISCA-AL00(Android11,Kalidroid v1.3.29-debug)完整实操截图,手把手教学子域名搜集全流程,所有操作仅限拥有合法授权的域名测试。

一、工具入口与界面总览

打开 Kalidroid 主程序,在顶部「扫描」下拉分类中,找到红框标注的 SubFinder 模块,点击进入子域名挖掘配置页。

20260719043015135-image

工具定位

SubFinder 是 ProjectDiscovery 出品的高速子域名枚举工具,底层调用数十种公开数据源(DNS 档案、证书透明度、搜索引擎、第三方测绘库)批量爬取子域名,Kalidroid 做了可视化封装,简化命令操作,手机移动端随时随地完成资产搜集。

 

同栏配套工具对比:

  1. Nmap:内网端口、主机扫描
  2. SubFinder:外网域名资产、子域名搜集
  3. WPScan:WordPress 网站漏洞扫描

二、SubFinder 可视化配置页面参数详解

进入 SubFinder 配置界面,页面分为 4 大功能区域:目标域名、扫描模式、线程微调、自定义参数,全部图形化勾选,自动拼接原生命令。

1. 目标域名(必填项)

输入框填写需要搜集资产的根域名,本次实操示例:
sch.gr
  • 填写规则:仅输入根域名,无需 http/https、无需 www 前缀
  • 示例:baidu.comtest.org、sch.gr
  • 批量搜集多域名可在自定义参数追加 -d 域名1 -d 域名2

20260719043200803-image

2. 扫描模式(4 种可自由多选)

每个按钮对应原生 SubFinder 命令参数,不同模式组合适配不同搜集需求:
 
模式按钮 底层参数 功能详解 适用场景
-all 所有来源 -all 调用全部数据源,最大化搜集子域名,结果最全 完整资产测绘、深度渗透前期收集
-recursive 递归 -recursive 递归挖掘二级、三级、四级深层子域名(如 a.b.sch.gr) 大型企业、教育机构多分层域名
-active 主动验证 DNS -active 对爬取到的子域名发送 DNS 请求,过滤无效不存在的域名 去除垃圾无效解析,只保留真实存活资产
-silent 静默(仅结果) -silent 关闭程序运行日志,界面只输出搜集到的子域名列表 只想快速导出结果,简化界面输出
本次实操全部勾选 -all、-recursive、-active,实现全数据源 + 深层递归 + 存活验证的完整资产搜集。

3. 微调设置

线程数(-t)

填写数字控制并发查询线程,本次设置为2
  • 手机端推荐线程:1~5,线程过高容易触发数据源访问限制、APP 卡顿闪退
  • 电脑端可设置 10~30,移动端硬件性能有限,低线程更稳定

自定义参数

进阶玩家可手动补充原生 SubFinder 参数,例如:
  • -o result.txt:将子域名结果导出保存文件
  • -timeout 10:设置 DNS 查询超时时间

4. 命令预览(自动拼接)

勾选完所有模式、填写域名后,页面自动生成完整可执行命令,支持一键复制到终端使用。

 

本次实操自动生成命令:

subfinder -d sch.gr -all -recursive -active -t 2

20260719043225236-image

参数拆解:
  • -d sch.gr:指定目标根域名
  • -all:启用全部数据源
  • -recursive:递归深挖多层子域名
  • -active:主动 DNS 验证存活域名
  • -t 2:并发线程 2

三、启动扫描与扫描结果完整解读

参数全部配置完成后,下滑页面点击蓝色 Run again 按钮启动子域名搜集,等待 20~30 秒即可生成完整资产列表,日志自动保存为文件 subfinder-sch.gr.out,支持下载本地留存。

1. 程序初始化日志

[INF] Loading provider config from /root/.config/subfinder/provider-config.yaml
 [INF] Enumerating subdomains for sch.gr
代表工具成功加载数据源配置,开始针对 sch.gr 根域名进行子域名枚举。

2. 搜集到的资产类型

工具批量输出所有挖掘到的子域名,分为两类:
  1. 多层级教育站点子域名:
     

    10lyk-patras-new.ach.sch.gr12dim-patras.ach.sch.gr11nip-aigiou.ach.sch.gr

     

    这类属于三级子域名,通过 -recursive 递归参数才能挖到,多为学校分校、年级业务站点。

  2. 一级直属子域名:
     

    3e.sch.gr2saekirak.sch.gr3dimaig.sch.gr2gymkilk.sch.gr

     

    直接挂载在根域名下的独立站点,通常是官网、后台管理、系统平台。

  3. 带 www 标准站点:
     

    www.12dim-patras-new.ach.sch.grwww.12lyk-patras-new.ach.sch.gr

     

    对外公开访问的前端网站。

20260719043613841-image

3. 扫描收尾统计

[INF] Found 50 subdomains for sch.gr in 23 seconds 109 milliseconds

20260719043527410-image

关键信息解读:
  • 23 秒 109 毫秒:本次完整搜集耗时仅 23 秒,移动端效率优秀
  • Found 50 subdomains:成功挖掘到 50 个真实存活子域名资产

四、搜集完成后的渗透延伸思路

拿到完整子域名列表后,可在 Kalidroid 内无缝衔接其他工具继续信息收集与漏洞检测:
  1. 端口扫描:复制子域名,切换 NMAP 模块,批量扫描 80/443/3306 等高危端口,探测站点服务
  2. CMS 漏洞检测:将 web 类子域名导入 WPScan,检测 WordPress、织梦等建站程序漏洞
  3. 资产整理:导出 out 日志文件,筛选后台、管理、api、test、admin 等关键词子域名,优先渗透
  4. 漏洞利用:存活站点发现开放高危端口后,调用 Metasploit 框架验证漏洞

五、参数搭配使用方案(按需选择)

方案 1:快速摸底(新手初次搜集)

勾选 -all + 线程 5,不开启递归与主动验证,速度最快,适合快速看资产规模。

方案 2:深度完整测绘(推荐本文方案)

-all + -recursive + -active,线程 2,挖掘最全且只保留真实存活域名,渗透标准流程。

方案 3:极简导出资产

增加 -silent 静默模式,界面无多余日志,只输出干净子域名列表,方便复制导出。

方案 4:弱网络环境

线程改为 1,关闭 -active 主动验证,减少网络请求,避免扫描超时中断。

六、常见问题排错指南

故障现象 原因 解决办法
扫描无任何子域名输出 网络无法访问海外数据源;目标域名无公开子域名 开启稳定网络;更换目标域名测试;取消 – active 主动验证
APP 扫描中途闪退 线程设置过高,并发请求过载 线程调低至 1~3;拆分多次扫描
大量无效不存在的子域名 未开启 -active 主动 DNS 验证 勾选 active 模式,自动过滤解析失败域名
只能挖到少量二级域名,无深层资产 未开启 -recursive 递归参数 勾选递归模式,深挖三级、四级子域名
命令执行报错 自定义参数语法错误 清空自定义参数输入框,使用界面按钮配置

七、合规安全提醒

  1. 仅对自己拥有书面授权、完全可控的域名进行子域名搜集,未经许可搜集、探测第三方网站资产,属于违规违法行为,触犯网络安全相关法律法规。
  2. 子域名搜集仅用于企业资产自查、网络安全学习,搜集后禁止恶意访问、渗透未授权站点。
  3. 扫描完成及时清理本地日志文件,避免泄露目标资产信息。

教程总结

  1. Kalidroid 内置可视化 SubFinder,安卓手机脱离电脑,随时随地完成网站子域名资产测绘;
  2. 核心参数组合:-all全数据源 + -recursive递归深挖 + -active存活验证 实现完整资产搜集;
  3. 搜集到子域名是外网渗透第一步,后续可联动 Nmap、WPScan、MSF 完成完整渗透链路;
  4. 移动端扫描控制低线程,避免软件卡顿、访问数据源被限制。

下期预告

© 版权声明
THE END
喜欢就支持一下吧
点赞10赞赏 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容