1小时实战入门:用Claude-OSINT对目标域名完成首轮资产发现与执行摘要
【免费下载链接】Claude-OSINT8 Claude skills · 100+ recon capabilities · 80 secret-regex patterns · 80+ dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT
Claude-OSINT 是一个开源的 OSINT 侦察技能库,通过 8 个 Claude 技能文件,把大模型变成懂方法论的"外部资产发现操作员"。本文带你用 1 小时,对指定域名完成一轮完整的首轮资产发现:种子信息、子域名枚举、被动端口、邮箱与数据泄露关联,最后自动生成一页执行摘要。适合刚接触漏洞赏金与安全侦察的新手。
什么是 Claude-OSINT
它不是传统意义上的命令行工具,而是一套即插即用的 SKILL.md 技能包:把文件放进 Claude 的技能目录,Claude 就会自动加载这些方法论,像一名资深侦察分析师一样工作。
- 📘osint-methodology(如何思考):6 阶段侦察流水线、时间预算、置信度分级、报告模板
- 🛠️offensive-osint(用什么手段):子域名枚举源、80 条密钥正则、80+ dork 搜索式、9 个只读凭证验证器
- 🏢 另有 6 个企业级深度技能:组织攻击面、邮箱防伪造分析、FAIR 风险量化、持续监控、云/SaaS 暴露、身份源侦察
完整能力清单见 README.md,8 大技能目录位于 skills/。
3分钟安装步骤
以 Claude Code(CLI)为例,克隆仓库后把技能复制到本地技能目录即可:
git clone https://gitcode.com/gh_mirrors/cl/Claude-OSINT cd Claude-OSINT ./scripts/sync-skill-content.sh mkdir -p ~/.claude/skills cp -r skills/* ~/.claude/skills/- 只需核心能力?只复制
skills/osint-methodology和skills/offensive-osint两个目录即可 - Claude.ai 用户:直接把
SKILL.md文件上传到项目的 Knowledge 中 - 详细的多环境安装方式见 docs/installation.md,技能触发词速查表见 docs/usage.md
⚠️合规提醒:只对自己拥有或获得书面授权(红队 ROE、漏洞赏金 in-scope 资产)的目标使用。Claude 在未确认授权时会主动发起一次范围检查,这是内置的安全护栏。
1小时资产发现路线图
首轮资产发现遵循 1 小时快速侦察配置(1h rapid profile),全程以被动源为主,不打扰目标:
| 时间 | 阶段 | 做什么 |
|---|---|---|
| 0:00–0:15 | 种子发现 | WHOIS + ASN + DNS 全记录 + 证书透明度日志 |
| 0:15–0:25 | 子域名枚举 | crt.sh + Subfinder 被动枚举 |
| 0:25–0:30 | 被动端口发现 | Shodan InternetDB 查已解析 IP |
| 0:30–0:50 | 邮箱收集 + 泄露查询 | Hunter.io / 免费泄露库 |
| 0:50–1:00 | 执行摘要 | Claude 生成一页式报告 |
完整可照抄的走查流程在 examples/01-quick-recon.md,下面逐阶段说明你该对 Claude 说什么。
0:00–0:15 种子发现:拿到域名的"底牌"
向 Claude 发起提示(注意先声明授权身份):
"对 acme.example 做 15 分钟的 Stage 1 种子发现(已授权的漏洞赏金目标)。"
Claude 会调用 skills/osint-methodology/SKILL.md 的 Stage 1 方法论,并给出 skills/offensive-osint/SKILL.md 中的 WHOIS、DNS、BGP 查询命令。你执行后应捕获:注册人信息、ASN 网段、A/AAAA/MX/TXT/NS 记录、证书透明度日志衍生的子域名——这是后续所有发现的种子。
0:15–0:25 子域名枚举:扩展攻击面
用 crt.sh 的历史证书 + Subfinder 被动枚举,去重合并。小型 SaaS 公司典型产出是30–200 个子域名,而dev.*、api.*、test.*这类前缀往往防御最弱、API 面最大,应优先 triage。
0:25–0:30 被动端口发现:只查不扫
把子域名解析为 IP,再逐一查询 Shodan InternetDB(免费、无需 API key、1 请求/秒)。重点关注高价值暴露端口:RDP/3389、Redis/6379、Elasticsearch/9200、Mongo/27017、etcd/2379——出现即高危信号。
0:30–0:50 邮箱收集 + 泄露关联:ROI 最高的一步
用 Hunter.io 收集目标域名邮箱,再逐一查询免费的 HudsonRock Cavalier 泄露库。按严重程度映射:
- ≥10 名员工命中泄露语料 →CRITICAL(SSO 暴露候选)
- 1–9 名 → HIGH | ≥1 名 → MEDIUM | 0 → INFO
0:50–1:00 执行摘要:让报告替会说话
把发现喂给 Claude,它会自动套用 skills/osint-methodology/SKILL.md 中的执行摘要模板 + 风险转译矩阵,产出业务语言的一页式报告:
"为 acme.example 的 1 小时快速侦察写一页执行摘要:发现 47 个子域名、3 个未授权 Elasticsearch(CRITICAL)、1 个公开 gist 泄漏的 GitHub PAT(已验证有效,CRITICAL)、2 名员工邮箱命中泄露库(HIGH)、DMARC p=none(MEDIUM)。"
输出的报告包含每条发现的商业影响陈述、建议的下一步行动和报告节奏——直接可发给客户或团队负责人。
📊进阶:如果需要面向董事会的 0–100 评分 + A–F 等级 + 美元化损失区间,把同样的发现交给exposure-risk-quantification技能即可,详见 skills/exposure-risk-quantification/README.md。
常见提问话术速查
| 你想做什么 | 对 Claude 说什么 |
|---|---|
| 规划一次 1 天外部侦察 | "Plan a 1-day external recon on acme.com (in-scope BB)" |
| 对已有资产做 triage | "我找到 47 个子域名和 23 个邮箱,下一步最高 ROI 是什么?" |
| 写执行摘要 | "为本次发现 2 CRIT / 5 HIGH / 12 MED 的工程写执行摘要" |
更多触发词与对话模式见 docs/usage.md。
一小时之后:升级路线
- 发现 DMARC 缺口 + 泄露员工 + 身份面已映射 → 升级为4 小时聚焦侦察(加 LinkedIn 枚举、SSO 指纹)
- 出现 ≥2 个 CRITICAL 或 ≥5 个 HIGH → 升级为1 天标准侦察(完整 5 阶段 + JS 深度分析)
- 更大体量组织(>100 人、有移动端 + 云原生)→1 周深度侦察
更多端到端实战示例:
- 漏洞赏金工作流:examples/02-bug-bounty-workflow.md
- 身份体系映射(M365/OIDC):examples/03-identity-fabric-mapping.md
- 密钥挖掘:examples/04-secret-hunting.md
"给 Claude 正确的技能,它就不再是聊天机器人,而是操作员。"—— Claude-OSINT
【免费下载链接】Claude-OSINT8 Claude skills · 100+ recon capabilities · 80 secret-regex patterns · 80+ dorks · 9 read-only credential validators · 27 attack-path templates · ~10,000 lines of structured tradecraft. Drop-in SKILL.md files that turn Claude into a god-mode external recon operator for authorized red-team and bug-bounty engagements.项目地址: https://gitcode.com/gh_mirrors/cl/Claude-OSINT
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考