cero: extrayendo hostnames de certificados TLS

cero · MIT

cero se conecta a hosts, lee el certificado TLS e imprime los nombres que contiene. Esa es la herramienta entera. Es una técnica de descubrimiento, no de inspección: los certificados nombran hostnames, y las organizaciones ponen nombres internos en certificados públicos constantemente.

Instalación

go install github.com/glebarez/cero@latest

Comandos principales

# un único host
cero example.com

# un CIDR — raspa certificados de un rango entero
cero 10.0.0.0/24

# puertos no estándar
cero -p 443,8443,9443 example.com

# concurrencia y timeout para barridos más grandes
cero -c 200 -t 4 -d example.com < targets.txt

-d restringe la salida a nombres dentro del dominio dado, que es como mantienes los resultados en alcance.

Salida

Un hostname por línea, extraído de los campos CN y SAN del certificado:

example.com
www.example.com
internal-api.example.com
vpn-gw.example.com

Dónde encaja en Tandera

cero se ejecuta en discovery en recon_web_lite y recon_web_full, como el tercer productor pasivo de subdominios junto a subfinder y findomain.

Aporta algo que los otros dos estructuralmente no pueden. subfinder y findomain consultan bases de nombres que otras personas ya recopilaron. cero lee el certificado presentado por el host que tiene delante, ahora mismo — que es como encuentra nombres que nunca se registraron públicamente, nunca se enlazaron, y nunca se resolvieron desde fuera.

Uso en un pentest

Apúntalo a rangos de IP, no solo dominios. Barrer el netblock de un cliente con cero saca a la luz la nomenclatura de todo lo que termina TLS en él. Suele ser el paso de descubrimiento de mayor rendimiento contra una organización con su propio espacio de direcciones.

Usa siempre -d. El hosting compartido y los balanceadores de carga presentan certificados que cubren a muchos clientes. Sin un filtro de dominio recopilarás hostnames que pertenecen a empresas que no son tu cliente.

Los nombres internos en certificados públicos merecen reportarse. Aun cuando el host es inalcanzable, publicar vpn-gw.corp.internal en un certificado público es, por sí solo, un finding de divulgación de información.

acceso anticipado

Consigue Tandera antes de tu próximo engagement.

Únete a la waitlist para acceso anticipado. Estamos incorporando equipos de pentest por oleadas.

Onboarding prioritario para equipos de pentest.
Línea directa con quienes lo construyen.
Precio de acceso anticipado, asegurado.

Sin spam, sin tarjeta. Cancela cuando quieras.

enespt-br