Nmap. Возможности его ширятся за счет многочисленных скриптов, которые собраны и уже готовы к применению, если на твоей машине стоит Nmap. Вот несколько самых интересных.
nmap -p 80 —script dns-brute.nse example.com
Этот скрипт ищет поддомены на заданном домене и выдает валидные А-записи...