前言
资产测绘、渗透测试前期信息收集中,子域名挖掘是必不可少的核心步骤。很多企业后台、管理系统、测试站点都部署在主域名的子域名上,主站防护严密但子站容易存在漏洞。
传统 SubFinder 只能在电脑 Kali 中运行,而Kalidroid将其封装成可视化图形界面,安卓手机无需敲复杂命令,一键完成全源子域名枚举、递归深挖、DNS 存活验证。
本文基于真机 ISCA-AL00(Android11,Kalidroid v1.3.29-debug)完整实操截图,手把手教学子域名搜集全流程,所有操作仅限拥有合法授权的域名测试。
一、工具入口与界面总览

工具定位
SubFinder 是 ProjectDiscovery 出品的高速子域名枚举工具,底层调用数十种公开数据源(DNS 档案、证书透明度、搜索引擎、第三方测绘库)批量爬取子域名,Kalidroid 做了可视化封装,简化命令操作,手机移动端随时随地完成资产搜集。
同栏配套工具对比:
- Nmap:内网端口、主机扫描
- SubFinder:外网域名资产、子域名搜集
- WPScan:WordPress 网站漏洞扫描
二、SubFinder 可视化配置页面参数详解
1. 目标域名(必填项)
sch.gr2. 扫描模式(4 种可自由多选)
| 模式按钮 | 底层参数 | 功能详解 | 适用场景 |
|---|---|---|---|
| -all 所有来源 | -all |
调用全部数据源,最大化搜集子域名,结果最全 | 完整资产测绘、深度渗透前期收集 |
| -recursive 递归 | -recursive |
递归挖掘二级、三级、四级深层子域名(如 a.b.sch.gr) | 大型企业、教育机构多分层域名 |
| -active 主动验证 DNS | -active |
对爬取到的子域名发送 DNS 请求,过滤无效不存在的域名 | 去除垃圾无效解析,只保留真实存活资产 |
| -silent 静默(仅结果) | -silent |
关闭程序运行日志,界面只输出搜集到的子域名列表 | 只想快速导出结果,简化界面输出 |
-all、-recursive、-active,实现全数据源 + 深层递归 + 存活验证的完整资产搜集。3. 微调设置
线程数(-t)
2- 手机端推荐线程:1~5,线程过高容易触发数据源访问限制、APP 卡顿闪退
- 电脑端可设置 10~30,移动端硬件性能有限,低线程更稳定
自定义参数
-o result.txt:将子域名结果导出保存文件-timeout 10:设置 DNS 查询超时时间
4. 命令预览(自动拼接)
勾选完所有模式、填写域名后,页面自动生成完整可执行命令,支持一键复制到终端使用。
本次实操自动生成命令:
subfinder -d sch.gr -all -recursive -active -t 2

-d sch.gr:指定目标根域名-all:启用全部数据源-recursive:递归深挖多层子域名-active:主动 DNS 验证存活域名-t 2:并发线程 2
三、启动扫描与扫描结果完整解读
Run again 按钮启动子域名搜集,等待 20~30 秒即可生成完整资产列表,日志自动保存为文件 subfinder-sch.gr.out,支持下载本地留存。1. 程序初始化日志
[INF] Loading provider config from /root/.config/subfinder/provider-config.yaml
[INF] Enumerating subdomains for sch.gr
2. 搜集到的资产类型
- 多层级教育站点子域名:
10lyk-patras-new.ach.sch.gr、12dim-patras.ach.sch.gr、11nip-aigiou.ach.sch.gr这类属于三级子域名,通过
-recursive递归参数才能挖到,多为学校分校、年级业务站点。 - 一级直属子域名:
3e.sch.gr、2saekirak.sch.gr、3dimaig.sch.gr、2gymkilk.sch.gr直接挂载在根域名下的独立站点,通常是官网、后台管理、系统平台。
- 带 www 标准站点:
www.12dim-patras-new.ach.sch.gr、www.12lyk-patras-new.ach.sch.gr对外公开访问的前端网站。

3. 扫描收尾统计
[INF] Found 50 subdomains for sch.gr in 23 seconds 109 milliseconds

- 23 秒 109 毫秒:本次完整搜集耗时仅 23 秒,移动端效率优秀
- Found 50 subdomains:成功挖掘到 50 个真实存活子域名资产
四、搜集完成后的渗透延伸思路
- 端口扫描:复制子域名,切换 NMAP 模块,批量扫描 80/443/3306 等高危端口,探测站点服务
- CMS 漏洞检测:将 web 类子域名导入 WPScan,检测 WordPress、织梦等建站程序漏洞
- 资产整理:导出 out 日志文件,筛选后台、管理、api、test、admin 等关键词子域名,优先渗透
- 漏洞利用:存活站点发现开放高危端口后,调用 Metasploit 框架验证漏洞
五、参数搭配使用方案(按需选择)
方案 1:快速摸底(新手初次搜集)
-all + 线程 5,不开启递归与主动验证,速度最快,适合快速看资产规模。方案 2:深度完整测绘(推荐本文方案)
-all + -recursive + -active,线程 2,挖掘最全且只保留真实存活域名,渗透标准流程。方案 3:极简导出资产
-silent 静默模式,界面无多余日志,只输出干净子域名列表,方便复制导出。方案 4:弱网络环境
-active 主动验证,减少网络请求,避免扫描超时中断。六、常见问题排错指南
| 故障现象 | 原因 | 解决办法 |
|---|---|---|
| 扫描无任何子域名输出 | 网络无法访问海外数据源;目标域名无公开子域名 | 开启稳定网络;更换目标域名测试;取消 – active 主动验证 |
| APP 扫描中途闪退 | 线程设置过高,并发请求过载 | 线程调低至 1~3;拆分多次扫描 |
| 大量无效不存在的子域名 | 未开启 -active 主动 DNS 验证 |
勾选 active 模式,自动过滤解析失败域名 |
| 只能挖到少量二级域名,无深层资产 | 未开启 -recursive 递归参数 |
勾选递归模式,深挖三级、四级子域名 |
| 命令执行报错 | 自定义参数语法错误 | 清空自定义参数输入框,使用界面按钮配置 |
七、合规安全提醒
- 仅对自己拥有书面授权、完全可控的域名进行子域名搜集,未经许可搜集、探测第三方网站资产,属于违规违法行为,触犯网络安全相关法律法规。
- 子域名搜集仅用于企业资产自查、网络安全学习,搜集后禁止恶意访问、渗透未授权站点。
- 扫描完成及时清理本地日志文件,避免泄露目标资产信息。
教程总结
- Kalidroid 内置可视化 SubFinder,安卓手机脱离电脑,随时随地完成网站子域名资产测绘;
- 核心参数组合:
-all全数据源 + -recursive递归深挖 + -active存活验证实现完整资产搜集; - 搜集到子域名是外网渗透第一步,后续可联动 Nmap、WPScan、MSF 完成完整渗透链路;
- 移动端扫描控制低线程,避免软件卡顿、访问数据源被限制。
下期预告
2、本站永久网址:https://xheishou.com
3、本网站的文章部分内容可能来源于网络,仅供大家学习与参考,如有侵权,请联系站长进行删除处理。
4、本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。
5、本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报
6、本站资源大多存储在云盘,如发现链接失效,请联系我们我们会第一时间更新。
7.本站原创内容版权归 X黑手网 及对应作者共同所有,欢迎转载,转载请务必注明原文出处及作者信息。










暂无评论内容