~/dnsniffer/subdomains

Kostenloser Subdomain-Finder

Durchsuchen Sie jeden in Certificate Transparency gesehenen Hostnamen. Alle Subdomains einer Domain auflisten oder eine Zeichenfolge über alle TLDs suchen.

--modus
$
Tipp: Ein Begriff wird an jeder Stelle des Hostnamens gefunden, Punkte eingeschlossen.

Geben Sie eine Domain ein, um ihre Subdomains aufzulisten, oder wechseln Sie zu "enthält" für eine Teilstringsuche.

Ein Subdomain-Finder beantwortet eine Frage: Welche Hostnamen existieren unterhalb einer Domain? Geben Sie example.com ein und Sie erhalten jeden dort gesehenen vollqualifizierten Hostnamen - mail.example.com, vpn.example.com, staging.api.example.com - aus 1.490.626 Hostnamen unter 288.919 Domains.

Der zweite Modus ist eine Teilstringsuche: Geben Sie grafana ein und Sie erhalten jeden Hostnamen, der diesen Text enthält, in jeder Domain und jeder TLD. Beide lesen denselben Index aus öffentlichen Certificate-Transparency-Logs, jede Zeile ist also ein Hostname, für den tatsächlich ein Zertifikat ausgestellt wurde.

# funktionsweise

So funktioniert die Subdomain-Suche

Subdomains einer Domain
Geben Sie eine registrierbare Domain wie example.com ein und der gesamte Namensraum darunter kommt sortiert zurück. Hostnamen werden umgekehrt gespeichert, das ist also ein Schlüsselbereich statt eines Scans und bleibt auch bei riesigen Tabellen schnell.
Teilstringtreffer
Der Modus enthält findet Ihren Begriff an jeder Stelle des Hostnamens, Punkte eingeschlossen: api.stage findet api.stage.example.com. Groß- und Kleinschreibung spielt keine Rolle.
Mindestens drei Zeichen
Der Teilstringindex arbeitet mit Drei-Zeichen-Gruppen. Ein kürzerer Begriff kann ihn nicht nutzen und würde die ganze Tabelle lesen, deshalb weist der Server ihn ab, statt ihn stillschweigend anzunehmen.
Tiefenfilter
Die Tiefe zählt die Labels unterhalb der registrierbaren Domain: mail.example.com ist 1, a.b.example.com ist 2. Eine Begrenzung blendet die tiefen automatisch erzeugten Hosts aus, die ACME-Validierung und CDNs hinterlassen.
Common Name und Aussteller
Jede Zeile führt den Common Name des Zertifikats mit, auf dem der Hostname gefunden wurde, sowie die ausstellende Stelle. Ein Zertifikat hat einen Common Name und viele alternative Namen, der Wert wiederholt sich also über alle Hostnamen desselben Zertifikats.
Dieselbe Abfrage über HTTP
GET /api/v1/subdomains/search?domain=example.com liefert dieselben Zeilen als JSON, mit denselben Argumenten tld und max_depth. Für dieselben Daten gibt es ein MCP-Werkzeug.
# beispiele

Beispiele für Subdomain-Suchen

Abfragewas zurückkommt
mailMail-Infrastruktur: mail, webmail, mail-eu, smtp-mail.
vpnFernzugriffs-Hosts, meist das Erste, wonach ein Angreifer sucht.
stagingVorproduktionsumgebungen, die nie öffentlich sein sollten.
grafanaEin benanntes Werkzeug mit eigenem Hostnamen.
api.stageEin Begriff mit Punkt wird wörtlich gesucht und findet so api.stage.example.com.
internalAls privat benannte Hosts, die trotzdem ein öffentlich vertrauenswürdiges Zertifikat tragen.

Diese laufen im Modus "enthält". Um stattdessen einen Namensraum aufzulisten, wechseln Sie zu "subdomains von" und geben eine registrierbare Domain wie example.com ein.

# anwendungsfälle

Wofür ein Subdomain-Finder gut ist

Angriffsfläche prüfen

Certificate Transparency ist öffentlich, wer Ihre Subdomains aufzählt, liest also dieselben Logs wie Sie. Dieselbe Aufzählung auf der eigenen Domain zeigt, was er finden wird: vergessene Staging-Hosts, Admin-Oberflächen, ein alter VPN-Konzentrator mit gültigem Zertifikat.

Schatten-IT aufdecken

Wer ein Zertifikat auf einen Hostnamen ausstellt, trägt diesen Hostnamen in ein öffentliches Log ein, ob die IT davon weiß oder nicht. Eine Auflistung aller Namen unter Ihrer Domain bringt die Dienste ans Licht, die niemand angemeldet hat.

Scope für Bug Bounty und Pentest

Ein Auftrag kommt meist als Domain. Daraus wird hier in einer Abfrage eine Hostnamen-Liste, mit Erstsichtungsdatum: Ein Host, der letzte Woche auftauchte, liest sich anders als einer, der seit Jahren da ist.

Infrastruktur-Hygiene

Zuerst und zuletzt gesehen sagen, wann ein Hostname in den Zertifikatsbestand kam und wann er zuletzt erneuert wurde. Ein Host, der nicht mehr erneuert wird, ist meist ein vergessener Host.

# daten

Woher die Hostnamen kommen

Eine Quelle: Certificate Transparency. Jede öffentlich vertrauenswürdige Zertifizierungsstelle muss jedes ausgestellte Zertifikat in nur anfügbare öffentliche Logs schreiben, und jedes Zertifikat nennt die abgedeckten Hostnamen in Common Name und Subject Alternative Name. Wir lesen diese Logs laufend und behalten jeden Hostnamen.

Das unterscheidet uns von einem Wortlisten-Scanner. Ein Brute-Force-Werkzeug rät Namen und fragt das DNS, ob der geratene Name auflöst, findet also nur, woran jemand gedacht hat. Ein Zertifikatslog ist ein Nachweis tatsächlich eingerichteter Namen, auch derer, die in keiner Wortliste stehen.

  • 1.490.626 Hostnamen unter 288.919 Domains in 1.260 TLDs, laufend wachsend
  • ein heute Morgen ausgestelltes Zertifikat ist binnen Minuten durchsuchbar
  • Wildcard-Zertifikate werden mit einem wörtlichen *-Label geführt, als Beleg dafür, dass der Namensraum genutzt wird
# grenzen

Was das hier nicht ist

  • Kein DNS-Resolver. Ein hier gelisteter Hostname hatte ein Zertifikat. Daraus folgt nicht, dass er heute auflöst, dass dort etwas lauscht oder dass er je aus dem öffentlichen Internet erreichbar war.
  • Nicht vollständig. Eine Subdomain ohne öffentlich vertrauenswürdiges Zertifikat - rein interne Namen, selbstsignierte Hosts, alles hinter einer privaten CA - erreicht kein Transparenzlog und steht deshalb nicht hier. Kein zertifikatsbasiertes Werkzeug sieht sie.
  • Noch keine vollständige Historie. Dieser Index hält Hostnamen ab dem Start der Erfassung aus den laufenden Logs, nicht das gesamte Archiv von Certificate Transparency. Die Abdeckung einer Domain wächst mit jeder Zertifikatserneuerung.
# faq

Häufige Fragen

? Wie finde ich alle Subdomains einer Domain?

Wählen Sie "subdomains von", geben Sie die registrierbare Domain wie example.com ein und drücken Sie Enter. Jeder dort gesehene Hostname kommt sortiert zurück, mit Common Name des Zertifikats, ausstellender Stelle sowie Erst- und Letztsichtung, aus 1.490.626 indexierten Hostnamen. Ein Konto ist nicht nötig.

? Ist dieser Subdomain-Finder kostenlos?

Ja. Die Seite ist kostenlos und braucht kein Konto. Dieselbe Suche über HTTP, unter /api/v1/subdomains/search, verlangt einen kostenlosen API-Schlüssel, damit automatisierte Nutzung zuordenbar und begrenzbar bleibt.

? Worin unterscheidet sich das von einem Subdomain-Enumeration-Werkzeug?

Ein Brute-Force-Werkzeug rät Hostnamen aus einer Wortliste und fragt für jeden das DNS. Hier wird Certificate Transparency gelesen, ein öffentlicher Nachweis von Namen, für die tatsächlich Zertifikate ausgestellt wurden, also erscheinen auch Namen, die in keiner Wortliste stehen. Umgekehrt bleibt ein Host ohne öffentliches Zertifikat unsichtbar.

? Warum braucht die Suche mindestens drei Zeichen?

Der Teilstringindex arbeitet mit Drei-Zeichen-Gruppen. Ein Begriff mit einem oder zwei Zeichen trifft darin nichts, und die Abfrage müsste jede Zeile einer auf Milliarden ausgelegten Tabelle lesen. Die Grenze setzt der Server durch, nicht nur der Browser.

? Was bedeutet die Spalte Common Name?

Es ist das Feld Common Name des Zertifikats, auf dem der Hostname gefunden wurde. Ein Zertifikat trägt einen Common Name und bis zu hunderte alternative Namen, der Wert wiederholt sich also über alle Hostnamen desselben Zertifikats. Er sagt, von welchem Zertifikat ein Host stammt.

? Sind Wildcard-Subdomains enthalten?

Ja. Ein Zertifikat für *.example.com wird mit einem wörtlichen *-Label gespeichert und erscheint in der Liste. Es belegt, dass der Namensraum genutzt wird, ohne einen konkreten Host zu nennen, und genau das sagt dieses Zertifikat aus, nicht mehr.

? Kann ich eine Subdomain-Suche aus einem Skript ausführen?

Ja. GET /api/v1/subdomains/search nimmt domain oder q sowie tld und max_depth und antwortet als JSON mit denselben Feldern wie die Tabelle. Es gibt zusätzlich einen MCP-Server, damit ein KI-Assistent die Abfrage direkt ausführen kann.

? Wie aktuell sind die Daten?

Die Zertifikatslogs werden laufend gelesen, ein Hostname ist also meist wenige Minuten nach Ausstellung seines Zertifikats durchsuchbar. Die Abdeckung reicht vom Start der Erfassung nach vorn statt rückwärts durch das ganze Archiv und vertieft sich mit jeder Erneuerung.