主机详细信息
本篇教你在抓包过程中随手点开任意一个主机,一屏看全它的完整档案:它属于谁(ASN / 组织 / 注册)、在哪里(地理地图)、证书健不健康(TLS 体检 + 评级)、跑的什么技术(Web 技术栈)。手里是 IP 还是域名都行,点一下就查。排障、安全审计、资产梳理都用得上。
一、什么时候用
适合你满足下面任一条:
- 抓到一条流量,想知道对端到底是谁——走哪个机房 / 运营商、归属哪个组织。
- 做安全审计:想核对证书是否可信、会不会快到期、加密套件够不够强。
- 做资产梳理 / 溯源:想顺着一张证书,把它覆盖的全部主机名、关联子域一次挖全。
- 想直接拿到某个 IP 的滥用举报联系人去投诉。
一句话:普通抓包工具里一条流量止步于「一个 IP + 一个域名」,你想看得更全时,就点开主机档案。
二、前置条件
- 已安装并启动 TraceEagle。
- 手头有一条抓到的流量、或一个已知的 IP / 域名 / SNI。
- 查询需要联网(归属、地理、DNS、证书体检等信息实时查询获取)。
三、分步操作
1. 找到一个可点的主机
界面上凡是出现抓到的主机名 / IP / SNI,都可以点开档案。常见入口:
- HTTP 流量详情里的目标 IP、主机名。
- TCP / TLS 流量详情里的目标 IP、SNI。
- 在流量列表、数据包视图里右键,选择菜单里的「查看主机详细信息」。
- 实时连接面板里的对端主机。
2. 点击打开档案
点击主机后,档案面板会自动带入并开始查询,稍候即可看到完整结果。下面几栏从上到下逐一看。
3. 看归属信息(这是谁的 IP)
- 解析出的IP、反向 DNS(PTR)。
- ASN:编号 + 名称 + 宣告的路由前缀(CIDR)。
- 所属组织、注册局与国家。
- 网段(CIDR+ 分配类型)。
- 滥用举报联系人——要投诉直接用它。
4. 看地理位置(在哪里)
- 城市 / 地区 / 国家(含 ISO 代码)。
- 世界地图上直接标出该主机的具体位置,一目了然。
5. 看 DNS 记录
- A / AAAA / MX记录,展示类型 / 值 / TTL。
6. 看 TLS 证书体检(安不安全)
这是安全审计最常看的一栏:
- A / B / C / F 安全评级(醒目色标),一眼判断健康度。
- 主机名是否匹配、证书链是否可信、到期情况(是否过期 / 剩余天数)。
- TLS 版本、证书颁发者与主体(组织)。
- 配合 TLS 审计还能进一步看:
- 完整证书链(主体 / 颁发者 / 有效期 / 剩余天数 / DNS 名 / 是否 CA / 密钥类型 / 签名算法 / 是否自签)。
- 支持的协议列表、加密套件及其强度(弱套件 / 前向保密标记)、本次握手实际协商用的套件。
- 证书透明度(CT)日志——把一张证书背后覆盖的全部主机名一次列全并给出总数,连没在流量里出现过的关联子域也一并挖出来。溯源时顺着这里往下挖。
7. 看 Web 技术栈(跑的什么)
- 页面标题、Server 头。
- 识别出的服务端 / 框架 / CMS / 库,以标签形式展示。
四、验证:确认查到了
打开档案后,对照下面几点确认信息已到位:
- 归属栏有 ASN、组织、国家,不是空白。
- 地图上出现了标注点。
- 证书体检给出了 A / B / C / F 评级色标。
- 若目标是网站,技术栈栏出现了识别标签。
如果某一栏没出来,多半是这个目标本身没有该项信息(比如纯 IP 没有域名、非 HTTPS 没有证书栏),并非查询失败。
五、技巧 / 排错
| 现象 | 多半是 | 怎么办 |
|---|---|---|
| 点了没反应 / 档案空白 | 点到的不是可识别的主机,或暂时没联网 | 确认点的是 IP / 主机名 / SNI;确认网络可用后重开 |
| 证书体检那栏是空的 | 这条流量不是 HTTPS,没有证书可查 | 正常现象;换一条 TLS 流量再看 |
| 只有 IP、没有域名 / 技术栈 | 对端就是裸 IP,没绑域名或不是 Web 服务 | 看归属、地理、证书即可;技术栈依赖有网页 |
| 想查一个没在流量里出现的关联子域 | 它藏在证书里 | 展开CT 日志,一张证书覆盖的全部主机名会一次列全 |
| 评级偏低(C / F) | 证书或加密配置有问题 | 展开看是否过期、主机名不匹配、链不可信或用了弱套件 |
六、下一步
- 抓到之后怎么读详情、怎么切换视图、怎么解码:见 数据查看与解码。
- 想看当前都有哪些活动连接、从连接直接点开主机:见 连接表)。
- 顺着一张证书挖子域、想进一步做端口与子域发现:见 端口扫描与子域发现。
- 想验证某个主机连通性、路径与延迟:见 网络诊断。
项目地址:https://traceeagle.com/zh/