dddd-dl:重构版红队打点工具,低感知信息收集与批量漏洞扫描实战指南
在红队打点、授权渗透测试和供应链漏洞排查场景中,信息收集的效率往往决定整个项目的节奏。dddd-dl 是一款基于经典 dddd 工作流重构增强的自动化扫描工具,围绕低感知扫描、外部子域名引擎、被动指纹识别、POC 映射和结果输出做了大量针对性优化,能够帮助安全从业者用更少的流量完成更完整的资产梳理与漏洞探测。
与原版相比,dddd-dl 最大的变化是把 dnsx、subfinder 等组件从主程序中剥离为外部调用,并新增了扫描进度统计、通用 POC 开关和 CDN/WAF 识别控制等实用特性,在敏感环境下的可控性明显更强。下面从功能、部署到实战参数,完整介绍这款红队信息收集工具。
dddd-dl 是什么:面向授权测试的自动化资产梳理工具
dddd-dl 定位为授权渗透测试、红队资产整理和供应链漏洞排查的自动化工具。它继承了 dddd 自动识别输入类型的能力,无论是 IP、IP 段、CIDR、IP:Port、URL、域名,还是历史扫描结果文件,都可以直接丢给 -t 参数,程序会自动判断资产类型并进入对应的处理流程,省去了手动分类的机械操作。
在漏洞检测层面,dddd-dl 集成了 Nuclei 模板映射与 GoPoc 服务类检测,POC 库持续更新,覆盖大量热点漏洞与常见中间件、OA 系统的历史漏洞。
核心功能:从信息收集到漏洞扫描的完整链路
dddd-dl 的功能围绕红队实际工作流展开,主要亮点包括:
- 自动识别输入类型:支持 IP、IP 段、CIDR、IP:Port、URL、域名、历史结果文件,无需预先整理目标格式。
- 外部子域名引擎:子域名爆破默认调用外部 dnsx,可选 ksubdomain 高速引擎或 auto 自动回退模式,主程序不再内嵌 dnsx/subfinder 源码,体积更小、升级更灵活。
- CDN/WAF 控制:默认对域名资产做 CDN/WAF 识别,识别为 CDN 的资产自动跳过,也支持通过参数关闭识别或放行扫描。
- IP 端口扫描控制:可以完全关闭自动端口扫描,也可以排除指定端口范围,适应不同授权边界。
- 通用 POC 控制:可关闭对所有目标默认附加的 General-Poc 通用 POC,显著降低敏感环境下的误触发概率。
- 网络空间搜索引擎接入:支持 Hunter、Fofa、Quake 导入资产,Hunter 单字段查询会自动规范化为标准语法。
- 指纹识别:支持 Web 被动指纹、主动路径指纹和黑名单过滤。
- 结果输出:支持文本、JSON、HTML 漏洞报告和审计日志,方便报告归档与过程留痕。
技术优势:低感知扫描与解耦的外部依赖
dddd-dl 在架构上做了明显的"减重":子域名收集、SYN 端口扫描等重模块改为调用外部二进制,主程序只负责调度和结果聚合。建议把对应二进制放在 dddd 同目录,或通过参数显式指定路径。
| 工具 | 用途 | 默认查找位置 |
|---|---|---|
dnsx / dnsx.exe |
默认子域名爆破引擎 | 当前目录、PATH |
ksubdomain / ksubdomain.exe |
高速子域名爆破引擎 | 当前目录、PATH |
subfinder / subfinder.exe |
被动子域名收集 | 当前目录、PATH |
masscan |
SYN 端口扫描 | PATH 或 -mp |
需要注意的是,ksubdomain 在 Windows 下通常需要管理员权限和 Npcap 支持;Linux 下则需要 root 或 CAP_NET_RAW 权限,否则高速爆破无法工作。
低感知是 dddd-dl 的另一条主线:CDN 资产默认跳过、通用 POC 可以整体关闭、Interactsh 反连模板可禁用、Nuclei 超时与重试均可调,配合审计日志,能满足对扫描行为有严格约束的授权项目。
dddd-dl 使用教程:常用命令与参数速查
快速开始
扫描单个 URL,仅做低影响信息收集:
dddd -t http://10.10.0.176:8080/login -nps -dgp -npoc -nd -nhb
扫描单个 IP,关闭漏洞探测:
dddd -t 192.168.1.10 -npoc
扫描 IP 段并关闭自动端口扫描:
dddd -t 192.168.1.0/24 -nps
枚举子域名,默认使用外部 dnsx:
dddd -t example.com -sd
枚举子域名,改用 ksubdomain 高速引擎:
dddd -t example.com -sd -sde ksubdomain -ksb 5m -ksw basic
优先使用 ksubdomain,失败自动回退 dnsx:
dddd -t example.com -sd -sde auto
通过 Hunter 查询域名后缀资产:
dddd -t domain.suffix=example.com -hunter
这条 Hunter 查询会被自动规范化为标准语法:
domain.suffix="example.com"
常用低感知参数
| 参数 | 说明 |
|---|---|
-npoc |
关闭漏洞探测,只做信息收集 |
-dgp |
关闭 General-Poc-* 通用 POC 映射 |
--nuclei-timeout |
Nuclei 单请求超时时间,默认 20 秒,慢跳转/慢响应站点建议调大 |
--nuclei-retries |
Nuclei 请求失败重试次数,默认 2 |
--nuclei-max-host-error |
Nuclei 主机错误跳过阈值,默认 0 表示不因累计错误跳过已探活目标 |
-nps |
关闭 IP 自动端口扫描 |
-nd |
关闭主动 Web 路径指纹探测 |
-nhb |
关闭域名绑定探测 |
-ncc |
关闭 CDN/WAF 识别,仅做域名解析 |
-ni |
禁用 Interactsh,排除反连模板 |
-nb |
禁用服务爆破,不包括 Shiro Keys |
敏感环境下的建议组合,只保留最低限度的信息收集行为并开启审计日志:
dddd -t target.txt -npoc -dgp -nps -nd -nhb -ni -a
子域名枚举参数
| 参数 | 默认值 | 说明 |
|---|---|---|
-sd |
false |
开启子域名枚举 |
-nsb |
false |
关闭子域名爆破 |
-ns |
false |
关闭被动 subfinder 收集 |
-sde |
dnsx |
子域名爆破外部引擎:dnsx、ksubdomain、auto |
-dxp |
dnsx |
dnsx 程序路径 |
-ksp |
ksubdomain |
ksubdomain 程序路径 |
-ksb |
3m |
ksubdomain 带宽限制 |
-ksi |
空 | ksubdomain 指定网卡 |
-ksw |
basic |
ksubdomain 泛解析过滤模式:none、basic、advanced |
-swl |
embedded |
指定子域名字典文件,默认使用内嵌字典临时写出给外部工具 |
CDN/WAF 与端口扫描控制
默认对域名资产进行 CDN/WAF 识别,识别为 CDN 的域名不继续扫描:
dddd -t example.com -sd
需要扫描 CDN 资产时,加 -ac 放行:
dddd -t example.com -sd -ac
关闭 CDN/WAF 识别,仅做域名解析:
dddd -t example.com -sd -ncc
关闭 IP 自动端口扫描:
dddd -t 10.10.0.0/24 -nps
排除全部端口,等效于 TCP/SYN 扫描阶段无可扫端口:
dddd -t 10.10.0.0/24 -np 1-65535
结果输出与配置文件
输出相关参数:
| 参数 | 说明 |
|---|---|
-o |
指定文本/JSON 结果输出文件,默认 result.txt |
-ot |
输出格式:text 或 json |
-ho |
指定 HTML 漏洞报告文件名 |
-a |
开启审计日志 |
-alf |
指定审计日志文件名 |
配置文件相关参数:
| 参数 | 说明 |
|---|---|
-acf |
API 配置文件,用于 Hunter/Fofa/Quake/subfinder provider |
-nt |
指定额外 Nuclei POC 目录,留空仅使用内嵌模板 |
-wy |
指定外部 workflow.yaml 覆盖内嵌 POC 映射 |
-fy |
指定外部 finger.yaml 覆盖内嵌指纹 |
-dy |
指定外部主动指纹数据库 |
应用场景:dddd-dl 适合哪些安全测试任务
- 红队外网打点:结合 Hunter/Fofa/Quake 批量拉取目标资产,子域名枚举配合泛解析过滤,快速铺开攻击面。
- 授权渗透测试:通过低感知参数组合控制发包量,审计日志完整记录收发行为,满足甲方的过程审计要求。
- 供应链漏洞排查:Nuclei 模板映射加 GoPoc 服务类检测,对 OA、中间件、常见组件的历史漏洞做批量摸底。
- 企业资产自查:对自有 IP 段和域名定期巡检,CDN 识别与端口扫描控制避免对生产环境造成额外压力。
总结
dddd-dl 在保留 dddd 工作流易用性的基础上,把子域名引擎解耦、把低感知能力做实,是红队信息收集和批量漏洞扫描场景下值得尝试的增强方案。项目完全开源,感兴趣的读者可以前往仓库下载体验:
https://github.com/Yn8rt/DDDD-DL
如果项目对你有帮助,欢迎 Star 支持,也可以通过 issue 反馈使用中遇到的问题。