Subdomain-Finder

Bevor du eine Domain inventarisierst, steht eine einfache Frage am Anfang: Löst ihre häufigste Subdomain überhaupt auf? Dieser einfache Subdomain-Finder nimmt die von dir angegebene Domain, bildet den Host www und führt eine Live-DNS-Abfrage (A, AAAA und CNAME) durch, damit du siehst, ob sie eingerichtet ist und wohin sie zeigt. Das ist eine schnelle Erstprüfung, keine vollständige Aufzählung. Um Mail-Gateways, Staging-Umgebungen, Admin-Portale und andere versteckte Hosts zu finden, brauchst du weiterhin ein spezialisiertes Recon-Werkzeug wie amass oder subfinder, das aus Certificate-Transparency-Logs und Passive DNS schöpft.

So funktioniert die Prüfung

  1. 1

    Domain eingeben

    Füge eine reine Domain wie `example.com` ein. Das Werkzeug entfernt ein `http://`- oder `https://`-Präfix und jeden Pfad und prüft dann, ob der Rest wie eine gültige Domain aussieht.

  2. 2

    Abfrage ausführen

    Das Werkzeug bildet den `www`-Host deiner Domain und führt über den Server-Resolver eine Live-DNS-Abfrage vom Typ A / AAAA / CNAME durch.

  3. 3

    Einträge lesen

    Löst `www` auf, werden die IPv4-Adressen (A) und IPv6-Adressen (AAAA) oder das CNAME-Ziel aufgelistet. Löst nichts auf, wird kein Ergebnis angezeigt.

  4. 4

    Von hier aus weitermachen

    Für ein vollständigeres Bild führe eine Certificate-Transparency-Suche (crt.sh) oder ein Recon-Werkzeug mit Wortliste aus und untersuche die gefundenen Hosts anschließend in Burp, Nmap oder einem Screenshot-Tool.

Was diese Basisprüfung leistet

Dieses Werkzeug ist bewusst minimal: Es fragt ein einziges, bekanntes Präfix ab, www, und meldet die zurückgegebenen DNS-Einträge. Es probiert keine große Wortliste per Brute Force durch, liest keine Certificate-Transparency-Logs und fragt kein Passive DNS ab, deshalb bringt es keine seltenen oder internen Hostnamen ans Licht. Werte ein positives Ergebnis als Bestätigung, dass der Haupt-Webhost der Domain aktiv ist, und ein negatives Ergebnis als Anlass, die reine Domain oder ein vollständiges Recon-Werkzeug zu versuchen.

Was “einfach” bedeutet

Technik Dieses Werkzeug Vollständige Recon-Plattform
Live-DNS-Abfrage des www-Präfixes Ja Ja
Große Brute-Force-Präfix-Wortliste Nein Ja (10k bis 10M)
Certificate-Transparency-Logs Nein Ja
Passive-DNS-Verlauf Nein Ja
Auswertung von Suchmaschinen Nein Ja
Erkennung von Wildcard-DNS Nein Ja
In Sekunden fertig Ja Minuten bis Stunden

Verantwortungsvolle Nutzung

  • Frage nur Domains ab, die dir gehören oder für deren Prüfung du autorisiert bist. Eine DNS-Abfrage ist passiv, doch wer aus dem Ergebnis heraus Portscans oder HTTP-Anfragen startet, riskiert in vielen Rechtsordnungen den Vorwurf des unbefugten Zugriffs.
  • Beachte den Umfang von Bug-Bounty-Programmen. Die meisten Programme schließen *.internal, .corp und Staging-Umgebungen Dritter von Prämien aus.
  • Ein aktives www ist nur ein Ausgangspunkt. Ein auflösender Host sagt nichts über die restliche Angriffsfläche aus, nutze also ein vollständiges Recon-Werkzeug, bevor du Schlüsse ziehst.

CNAME-Ergebnisse deuten

Ist das Ergebnis ein CNAME statt einer IP-Adresse, ist die Subdomain ein Alias, der auf einen anderen Hostnamen zeigt. Ein Ziel wie *.cloudfront.net, *.azureedge.net, *.herokuapp.com oder ghs.googlehosted.com verrät dir, welcher CDN- oder SaaS-Anbieter sie hostet. Ein verwaister CNAME, dessen Ziel nicht mehr existiert, ist ein klassischer Einfallsvektor für eine Subdomain-Übernahme und lohnt eine nähere Prüfung, wenn die Domain einst einen eingestellten Dienst nutzte.

Häufig gestellte Fragen

Diese Basisprüfung fragt nur ein Präfix ab, www. Mail-Gateways, api, staging, interne Namen und regionsspezifische Hostnamen erscheinen nie. Kombiniere eine Certificate-Transparency-Suche (crt.sh) mit einem Recon-Werkzeug mit größerer Wortliste wie amass oder subfinder, wenn du echte Abdeckung brauchst.

Eine DNS-Abfrage ist ein öffentlicher Lookup, den jeder Browser macht, für sich genommen also nicht eingreifend. Das Ergebnis zu nutzen, um Systeme zu prüfen, die dir nicht gehören, kann trotzdem gegen Gesetze zum Computerzugriff verstoßen. Frage daher nur Domains ab, für deren Prüfung du autorisiert bist.

Ein CNAME-Eintrag ist ein Alias, der auf einen anderen Hostnamen statt direkt auf eine IP-Adresse zeigt. Das Werkzeug zeigt das Ziel, damit du siehst, welcher CDN- oder SaaS-Anbieter die Subdomain hostet.

Entweder ist www für diese Domain nicht eingerichtet, oder der vorgelagerte DNS-Resolver war langsam oder hat die Rate begrenzt. Prüfe die reine Domain in einem DNS-Lookup-Werkzeug und versuche es, falls du ein Ergebnis erwartet hast, nach einem Moment erneut.

Die Abfrage läuft live über unseren Server, und eine anonyme Standard-Nutzungsstatistik hält fest, dass eine Prüfung stattfand, einschließlich der geprüften Domain und der Anzahl gefundener Einträge. Die DNS-Ergebnisse selbst werden über deine Sitzung hinaus nicht gespeichert.

Verwandte Tools

Tool in anderen Sprachen verfügbar