Security reconnaissance. USE WHEN recon, reconnaissance, bug bounty, attack surface. SkillSearch('recon') for docs.
Comprehensive reconnaissance skill for domains, IP addresses, netblocks, and ASNs. Integrates with OSINT for complete target intelligence.
User: "Do passive recon on example.com"
{DAIDENTITY.NAME}: Activating recon with passive-recon workflow
- WHOIS lookup
- DNS enumeration
- Certificate transparency
- Subdomain discovery (47 found)
- IP mapping (3 unique IPs)
Report: ~/.claude/MEMORY/WORK/{current_work}/scratch/recon-example-com/
User: "Investigate IP 1.2.3.4"
{DAIDENTITY.NAME}: Activating recon with ip-recon workflow
- IPInfo lookup (Cloudflare, San Francisco, AS13335)
- Reverse DNS (www.example.com)
- WHOIS netblock (1.2.3.0/24, Cloudflare Inc)
- Certificate search (3 certificates found)
Report: Complete IP intelligence report generated
User: "Do OSINT on Acme Corp and map their infrastructure"
{DAIDENTITY.NAME}: Activating OSINT...
Found: acme.com, acmecorp.com, acme.io
Calling recon for technical infrastructure...
- Domain recon on acme.com (35 subdomains)
- Domain recon on acmecorp.com (12 subdomains)
- Domain recon on acme.io (8 subdomains)
- IP mapping (8 unique IPs across 3 ASNs)
Report: Complete OSINT + Infrastructure map
Safe, non-intrusive reconnaissance using public sources.
Techniques:
Input: Domain, IP, or netblock Authorization: Not required
Detailed IP address investigation.
Techniques:
Input: Single IP (IPv4 or IPv6) Authorization: Required for active scanning
Comprehensive domain mapping.
Techniques:
Input: Domain name Authorization: Required for active probing
Network range reconnaissance.
Techniques:
Input: CIDR notation (e.g., 192.168.1.0/24) Authorization: REQUIRED for active scanning
Living Off The Land binary reference for threat hunting and detection.
Contents:
finger.exe - C2 communication via legacy protocolcertutil.exe - Download and decode payloadsmshta.exe - Execute inline scriptsrundll32.exe - Proxy DLL executionregsvr32.exe - Scriptlet execution (Squiblydoo)bitsadmin.exe - Background file downloadsUsage: Reference during threat hunting, incident response, or extension analysis.
IPInfo API wrapper with caching and rate limiting.
const client = new IPInfoClient();
const info = await client.lookup("1.2.3.4");
console.log(info.organization, info.location);
Features:
CIDR parsing and IP range manipulation.
const cidr = parseCIDR("192.168.1.0/24");
console.log(cidr.totalIPs); // 256
const samples = generateIPsFromCIDR("10.0.0.0/16", 10);
Features:
DNS enumeration and analysis.
const records = await getAllRecords("example.com");
const emailSec = await analyzeEmailSecurity("example.com");
const subs = await enumerateSubdomainsViaCert("example.com");
Features:
WHOIS execution and parsing.
const domainInfo = await whoisDomain("example.com");
const days = daysUntilExpiration(domainInfo);
const ipInfo = await whoisIP("1.2.3.4");
console.log(ipInfo.organization, ipInfo.cidr);
Features:
CRITICAL: Never perform active scanning without explicit authorization.
// OSINT discovers company
const company = await osintInvestigate("Acme Corp");
// Calls recon on discovered infrastructure
for (const domain of company.domains) {
const infraMap = await domainRecon(domain);
company.infrastructure.push(infraMap);
}
// After recon discovers web applications
const webApps = domainReport.liveWebApps;
if (authorized) {
for (const app of webApps) {
await webAssessment(app.url);
}
}
// Domain recon finds IPs
const ips = await getDomainIPs("example.com");
// Investigate each IP
for (const ip of ips) {
const ipInfo = await ipRecon(ip, { passive: true });
domainReport.infrastructure.push(ipInfo);
}
Requires security MCP profile:
~/.claude/MCPs/swap-mcp security
# Restart Claude Code
Security profile includes:
~/.claude/MEMORY/WORK/{current_work}/scratch/ (tied to work item for learning)~/.claude/MEMORY/RESEARCH/YYYY-MM/# Test IPInfo client
IPINFO_API_KEY=xxx ./Tools/ipinfo-client.ts 1.2.3.4
# Parse CIDR
./Tools/cidr-utils.ts 192.168.1.0/24
# DNS enumeration
./Tools/dns-utils.ts example.com
# WHOIS lookup
./Tools/whois-parser.ts example.com
NEVER scan:
ALWAYS:
# Passive domain recon
echo "Do passive recon on example.com" | claude
# IP investigation
echo "Investigate IP 1.2.3.4 - I own this server" | claude
# Netblock scan (with authorization)
echo "Scan netblock 192.168.1.0/24 - pentest engagement SOW-123" | claude
# Integration with OSINT
echo "OSINT Acme Corp and map infrastructure" | claude
Created: 2025-11-11 Author: {DAIDENTITY.NAME} (with deep thinking deep reasoning) Status: Production Ready
Edit PDFs with natural-language instructions using the nano-pdf CLI.
Control Sonos speakers (discover/status/play/volume/group).
Terminal Spotify playback/search via spogo (preferred) or spotify_player.
Capture frames or clips from RTSP/ONVIF cameras.
CLI to manage emails via IMAP/SMTP. Use `himalaya` to list, read, write, reply, forward, search, and organize emails from the terminal. Supports multiple accounts and message composition with MML (MIME Meta Language).
Monitor blogs and RSS/Atom feeds for updates using the blogwatcher CLI.
Category:tools