Хост, который не резолвится, всё ещё может быть полезной зацепкой. Он показывает, как устроена инфраструктура и где искать дальше.
Разберем на примерах ⬇️
1️⃣ Заголовки ответа могут раскрывать внутренние хосты
Публичный эндпоинт возвращает:
302 Found
X-Backend-Host: auth-prod-use1-02.internal.example.com
Формально он «не существует». Фактически — это утечка структуры системы:
▪️ Есть сервис
auth▪️ Используется
prod окружение▪️ Есть регион/кластер
use1▪️ Публичная система всё ещё опирается на этот хост
2️⃣ JS и конфиги могут хранить хосты, которые не резолвятся
Ты нашел очередной поддомен, который не резолвится:
https://payments-api.dev.example.com
Что это даёт:
▪️ Есть или был сервис
payments-api с dev окружением▪️ Фронт всё ещё хранит старые конфиги
▪️ Возможны связанные хосты:
payments-api.staging.example.com
payments.dev.example.com
Почему «мёртвый» ≠ бесполезный
Хост может не резолвиться снаружи, но:
▪️ Резолвиться внутри сети
▪️ Использоваться во взаимодействиях бэкенда
▪️ Быть в allowlist или routing-правилах
▪️ Помогать определить границы доверия
📌 Пример из практики
Багхантер использовал SSRF + список «мертвых» хостов. Снаружи они были недоступны. Но через SSRF — резолвились и открывали доступ к внутренним сервисам.
➡️ Канал в МАХ
