当前位置: 首页 > news >正文

一文看懂fofa常用语法,告别混淆,精准打击!免责声明

四者详解

Host(主机 / 访问目标)

host 语法用于搜索具体的独立主机、特定域名或特定 IP。它是对整个网络节点(主机名或 IP 加上端口的映射关系)的精准或模糊匹配,形式如下:

Host: <域名>:<端口号>

当我们目标明确,就想找某个或某批域名的资产时,就可以直接搜索host
host=“baidu.com”

点开第一个地址的链接并进行抓包,可以看到host头中就有我们搜索时用到的badiu.com

然后这里因为查询的是字符串形式,如果host是ip+端口的话就搜索不到


domain(域名)

domain 语法用于搜索某个根域名及其所有子域名下的资产。它不关心这些域名解析到了哪个 IP,也不管开放了什么端口,只要域名后缀匹配,就会全部抓取出来

这里其实有个问题是正常情况下如果host=".baidu.com"才会进行模糊查询,但是在刚才的图中我们可以发现没有加.也会有好多子域名,这个就涉及到了fofa的匹配机制、IP反查和证书的关联问题,具体这里就不说了。

既然这样的话,host能干domain的活,为什么还要单拎出来一个domain?这个涉及到的是大批量挖掘时会出现的问题【当然了正常情况下也出现不了,毕竟肯定语法还要进一步完善】

host="baidu.com":会搜出 baidu.com.example.com 或者 mybaidu.com。因为这些非官方的恶意域名/钓鱼网站里也包含了 baidu.com 这串字符串。

domain="baidu.com":有严格的域名后缀层级算法,出来的是百度官方的子域名(如 xxx.baidu.com)


title(网页标题)

title 语法专门用于匹配 HTML 标签中的内容。也就是我们在浏览器打开一个网页时,标签页上显示的文本,适合用来快速定位特定系统、后台管理界面或知名组件。因为很多企业级软件、堡垒机、路由器的管理后台,其标题都是固定且唯一的,举一个常用的语法:

title="后台管理系统"

这里显示的就是标题,我们随机点开一个网页并查看源代码:

这样看到的就更加清楚了


body(网页正文/源码)

body 语法则是对整个网页的 HTML 源代码 进行关键词匹配。它不仅看用户能肉眼看到的文字,还会看埋在代码里的所有细节

匹配范围:包含HTML 标签、JavaScript 脚本内容、CSS 样式表、隐藏的输入框(Input)、甚至是注释信息

通常用于发现特定的指纹特征,比如某个漏洞组件特有的 JS 文件路径、某个前端框架特有的变量名、或者企业网站脚部固定的备案号/版权声明

body="struts2":寻找网页源码中包含 Struts2 框架特征的资产。 body="© 2026 XX技术有限公司":通过版权信息,准确捞出该企业旗下所有的 Web 站点 (即使这些站点换了域名或使用了纯 IP)
http://www.jsqmd.com/news/1066830/

相关文章:

  • 118、PCIE D-state与L-state关系:一次功耗优化引发的深度排查
  • 深度强化学习在无人机路径规划中的应用:多目标优化与SAR任务实践
  • Seata 核心实现剖析:AT 模式、全局锁、事务协调与 SPI 扩展
  • 【Spring Cloud 微服务】——第二章 服务注册与发现和远程调用
  • 微信网页版插件:5分钟实现跨设备免费微信聊天
  • 稠密大模型为何重获青睐:Mistral Medium 3.5架构解析
  • ChatGPT Plus 支付成功后没看到卡密怎么办?订单查询、CDK 状态和未到账排查指南
  • 签证在职证明翻译办理攻略是什么?3种方式对比,选错白花钱! - 慧办好
  • C++课后习题训练记录Day137
  • QMCDecode解密指南:3步解锁QQ音乐加密音频,Mac用户必备的格式转换神器
  • 中国汉堡加盟实操技术分享:模式、扶持与盈利逻辑拆解 - 起跑123
  • NCE外汇:把投教内容做扎实,长期观察者更容易感受到的要点
  • NaviFormer:基于Transformer与深度强化学习的端到端机器人导航规划
  • Proxelar 0.4.5 官方版下载(Windows x64,夸克网盘)
  • 2026成都黄金上门回收哪家强?教你拒绝上门压价、线上套路 - 奢品小当家
  • OpenClaw本地AI工作流部署:PowerShell+Ollama+qwen2.5:7b实战指南
  • 对话式语音虚假信息检测:从声学特征到多模态融合的实战解析
  • 深圳坪山区黄金回收六家门店当天变现到账 - 上门黄金回收
  • LLM驱动的心理健康因果图生成技术解析
  • 猫抓浏览器扩展:智能视频资源捕获工具,让网页视频下载变得简单高效
  • 2026西安黄金回收6家正规门店横向测评,卖黄金避坑完整指南 - 奢侈品回收评测
  • 濮阳卖黄金别乱找!本地靠谱回收门店全盘点,久美回收凭实在流程圈粉本地人 - 行行星
  • 预算规划指南:光学轮廓仪价格与推荐
  • 2026深圳标签印刷厂家:深圳说明书印刷工厂优选 - 栗子测评
  • 后端程序员转AI:收藏这份进阶指南,轻松拥抱大模型时代!
  • 沈阳回收黄金不踩坑,实测筛选持证靠谱商家 - 逸程
  • 孩子早恋怎么办?吉林省农安市资质全面的军事化特训基地实力推荐 - 武汉中职最新信息发布
  • 2026 厦门别墅车库门定制安装本地商家 TOP5 实测测评 - LYL仔仔
  • Lenovo Legion Toolkit:拯救者笔记本性能调优的终极免费方案
  • 抖音批量下载神器:5分钟快速掌握免费去水印技巧