黑客身份查询网站是指一类面向网络安全调查的在线服务与工具集合,使用者通过检索数据泄露记录、威胁情报、网络空间资产以及公开来源信息,辅助研判网络攻击来源与攻击者身份[1][2]。这类网站主要服务于安全研究人员、威胁情报团队、记者与执法机构,在国内护网行动等实战场景中承担情报研判与溯源职能[3][1]。代表性服务包括微步在线X情报社区、360威胁情报中心、VirusTotal、Have I Been Pwned,以及 Censys、FOFA 等网络空间测绘引擎[4][1][5]。
简介
这类网站的共同特征,是把分散在泄露数据库、威胁情报库、资产测绘平台和社交网络中的公开信息,集中到可以检索的界面中[2]。Have I Been Pwned 是用于核查个人数据是否出现在已知数据泄露中的在线服务[2]。DeHashed 维护被泄露凭证数据库,可按姓名、电子邮箱、用户名、IP 地址、电话号码等字段检索,并设有监控和网站域名注册信息查询功能[6]。
另一类服务侧重攻击溯源与威胁研判[1]。微步在线X情报社区可按 IP、域名、文件、邮箱、证书等多个维度进行查询,在国内护网场景中使用较多[1]。360威胁情报中心在国内黑产、挖矿等恶意 IP 的研判上积累了较多数据,攻击时间线较为清晰[1]。VirusTotal 汇集全球 40 多个杀毒引擎与沙箱,可对文件和网址开展多引擎检测[1]。
网络空间资产测绘类网站从设备侧提供线索。Censys 收录互联网上暴露设备的信息,被形容为一个庞大的数据库[4]。FOFA 是华顺信安推出的网络空间资产测绘引擎,可检索公网 IP、端口、站点与设备指纹[7]。身份聚合类平台则把多个来源的信息拼合成人物档案,据 Horizon Identity 介绍,其调用 550 多个公开来源、1500 多个端点和 150 亿条泄露数据记录[8]。
在调查规范方面,公开工具目录提示,使用泄露数据开展调查前应评估法律与伦理标准,不应用查得的信息尝试登录他人账户,而且已收录的数据只是历年泄露记录中的一部分[9]。同时,部分平台的详细结果需要付费订阅才能查看,免费账户只能获得有限信息[6]。
沿革
这一领域的服务大多由数据泄露事件推动出现。Have I Been Pwned 由澳大利亚安全研究人员特洛伊·亨特于 2013 年 12 月建立,起因是 Adobe 发生涉及 1.53 亿条记录的泄露事件,他随后建立汇总泄露数据集并提供免费查询的网站[10]。截至 2025 年,该站收录的已确认泄露事件超过 700 起,记录超过 120 亿条[10]。2025 年 10 月的报道则称其已收录 917 起泄露事件、约 153.2 亿个账户[11]。
DeHashed 于 2025 年 4 月推出网站域名注册信息查询工具,业务由此扩展为检索、监控、接口服务和 WHOIS 查询四条线[6]。网络空间测绘类平台同期也在扩充数据与功能,Criminal IP 于 2024 年上半年发布半年度报告,介绍平台的新增功能与既有能力[12]。
国产测绘平台的合规进程同步推进。华顺信安旗下的 FOFA 网络空间测绘系统漏洞收集平台通过工业和信息化部首批备案,进入国家网络安全漏洞管理体系,首批获得备案的平台共 36 家[5]。
特点
检索字段覆盖面广是这类网站的共性。泄露凭证类平台可按姓名、邮箱、用户名、IP 地址、电话、实体地址等字段查询,并支持通配符和正则等高级匹配方式[6]。身份聚合类工具则通过用户名或邮箱在多个平台批量比对,例如 Identity Risk Analyzer 覆盖 15 个以上平台,并输出身份聚类、风险评分和交互式关系图[13]。
从单一线索出发不断扩线,是攻击溯源类网站的典型用法。公开教程描述的做法是:先以一个 IP 为起点,检查相关域名、端口、HTTP 响应和 TLS 证书,再与被动 DNS、WHOIS 记录和威胁情报源的结果相互印证[14]。类似地,命令行工具 GoSearch 可在 300 多个网站检索同一用户名,并查询多个泄露凭证库[15]。
工具聚合与免安装使用降低了使用门槛。有网站把 Sherlock、Holehe、Hudson Rock、GHunt、Maigret 等工具集中到浏览器中运行,使用者不必自行配置本地运行环境[16]。
这类网站也存在明显局限。查询结果一般只显示被泄露数据的类型,而不展示泄露数据本身[9]。数据库覆盖面并不完整,同一邮箱还可能因企业并购等原因出现在与其无关的泄露事件中[9]。此外,多数平台只开放有限的免费额度,查看完整结果或调用接口通常需要付费[6]。
参见
-
开源情报 —— 这类网站主要依托的方法体系,通过公开来源收集与分析信息。
-
数据泄露 —— 泄露凭证查询类网站的数据基础。
-
Have I Been Pwned —— 用于核查电子邮箱是否出现在已知数据泄露中的在线服务。
-
VirusTotal —— 对文件、网址进行多引擎检测的平台,常用于攻击样本研判。
-
Censys —— 检索互联网暴露设备的网络空间搜索引擎。
-
FOFA —— 国产网络空间资产测绘引擎,用于梳理公网资产。
参考资料
- 从零吃透HVV情报&溯源工具,告别低效研判 . tencent.cn [引用日期2026-09-29]
- Paper_osint_ai_gohdes_clasen(PDF) . hs-wismar.de [引用日期2026-09-29]
- HVV蓝队工具全集:研判、拓线、取证闭环教程 . CSDN [引用日期2026-09-29]
- 网络搜索引擎 Censys . Tencent [引用日期2026-09-29]
- 华顺信安-网络空间测绘的先行者 . huashunxinan.net [引用日期2026-09-29]
- dehashed . gitbook.io [引用日期2026-09-29]
- Fofa . 51dns.com [引用日期2026-09-29]
- shadowdragon.io 上的网页 . ShadowDragon [引用日期2026-09-29]
- have-i-been-pwned . gitbook.io [引用日期2026-09-29]
- Have I Been Pwned:香港用戶完整指南 . cybersecuritycampaign.com.hk [引用日期2026-09-29]
- zdnet.com 上的网页 . zdnet.com [引用日期2026-09-29]
- criminalip.io 上的网页 . Criminal IP [引用日期2026-09-29]
- Identity Risk Analyzer · Apify . Apify [引用日期2026-09-29]
- practical-guide-unconvering-malicious-infrastructure . Hunt.io [引用日期2026-09-29]
- github.com/ibnaleem/gosearch on Go . libraries.io [引用日期2026-09-29]
- All your OSINT investigation tools gathered in your browser . Le site de Korben [引用日期2026-09-29]
浏览次数:0 次
阅读量:0 次 · 阅读完成量:0 次
最近更新:2026-09-29T10:20:06Z
完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。