<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何使用Arsenal快速部署功能強大的Bug Bounty工具

    VSole2022-10-24 18:52:27

     關于Arsenal 

    Arsenal是一個功能強大且使用簡單的Shell腳本(Bash),該工具專為漏洞賞金獵人設計,在該工具的幫助下,我們可以輕松在自己環境中安裝并部署目前社區中功能最為強大的網絡偵查工具、漏洞掃描工具和其他安全研究工具。與此同時,該工具還可以完成相關依賴組件的自動化安裝,并將所有安全工具存儲在本地設備上。

     工具要求 

    1、Python 3
    2、Git
    3、Ruby
    4、Wget
    5、Golang
    6、Rust

     Arsenal工具箱 

    工具名稱

    工具描述

    Amass

    OWASP Amass項目,可通過開源信息收集技術和主動網絡偵查技術執行攻擊面網絡映射和外部資產掃描;

    ffuf

    基于Go開發的快速Web模糊測試工具;

    dnsX

    快速多功能DNS安全研究工具,支持發送多個DNS請求;

    meg

    meg支持獲取大量URL且對目標服務器友好;

    gf

    功能強大的grep封裝器;

    XnLinkFinder

    通過爬取目標網絡發現多個終端節點;

    httpX

    httpx是一款快速多功能HTTP工具,支持使用retryablehttp 庫運行多個探針,可通過增加線程保持結果的穩定性;

    Gobuster

    Gobuster可用于執行暴力破解任務;

    Nuclei

    Nuclei是一款基于Golang開發的安全工具,可以基于Nuclei模版快速向多個目標發送請求;

    Subfinder

    Subfinder是一款子域名發現工具,該工具能夠通過被動在線源掃描和發現網站的子域名。該工具具有簡單的模塊化架構,并針對速度進行了優化;

    Naabu

    Naabu是一個用Go編寫的端口掃描工具,允許我們快速可靠地枚舉主機的有效端口;

    assetfinder

    搜索域名和子域名;

    httprobe

    獲取域名列表并發送網絡探針以查詢HTTP和HTTPS服務器;

    knockpy

    Knockpy是一款基于Python 3開發的工具,可以通過字典攻擊快速枚舉目標域名的子域名;

    waybackurl

    該工具可以從*.domain的Wayback主機獲取已知URL地址,并輸出至STDOUT;

    Logsensor

    支持發現管理員登錄面板和POST表單,實現SQL注入漏洞掃描;

    Subzy

    基于匹配相應指紋的子域名接管工具;

    Xss-strike

    高級XSS檢測工具;

    Altdns

    功能強大的子域名檢測工具;

    Nosqlmap

    NoSQLMap是一款開源的Python工具,旨在審計和自動化利用注入攻擊,該工具可以利用NoSQL數據庫漏洞和使用NoSQL Web應用程序中的默認配置缺陷,以便從數據庫獲取泄漏數據;

    ParamSpider

    用于挖掘參數請求;

    GoSpider

    GoSpider是一款基于Go開發的Web爬蟲;

    eyewitness

    EyeWitness是一款基于Python開發的資產掃描與定位工具;

    CRLFuzz

    基于Go語言開發的CRLF漏洞掃描工具;

    DontGO403

    dontgo403支持繞過40X錯誤;

    Chameleon

    Chameleon支持通過指紋技術和自定義字典來掃描和發現站點內容;

    uncover

    uncover可以通過搜索引擎快速掃描和發現暴露在互聯網中的主機;

    wpscan

    針對WordPress的安全掃描工具

    GraphQLmap

    GraphQLmap是一個腳本引擎,可以在滲透測試過程中與GraphQL節點交互;

    dalfox

    DalFox是一款功能強大的開源XSS掃描工具和參數分析工具,該工具可以快速檢測和驗證XSS漏洞;

    http request smuggling

    HTTP請求走私檢測工具

    commix

    Commix是一款開源的滲透測試工具,支持自動化檢測和利用各種命令注入漏洞;

    GoLinkFinder

    功能強大的JS節點提取工具;

    JWT Toolkit v2

    JWT Tookkit支持驗證、偽造、掃描和篡改JSON Web令牌(JWT);

    GitLeaks

    檢查Git庫中的敏感信息和密鑰;

    WhatWeb

    下一代Web掃描工具;

    Arjun

    Arjun能夠識別URL中的查詢參數;

     Golang環境安裝與部署 

    sudo apt-get remove -y golang-gosudo rm -rf /usr/local/gowget https://go.dev/dl/go1.19.1.linux-amd64.tar.gzsudo tar -xvf go1.19.1.linux-amd64.tar.gzsudo mv go /usr/localnano /etc/profile or .profileexport GOPATH=$HOME/goexport PATH=$PATH:/usr/local/go/binexport PATH=$PATH:$GOPATH/binsource /etc/profile #to update you shell dont worry
    

     Arsenal安裝 

    廣大研究人員可以使用下列命令將該項目源碼克隆至本地:

    git clone https://github.com/Micro0x00/Arsenal.git
    

    然后給工具腳本提供可執行權限即可:

    cd Arsenalsudo chmod +x Arsenal.shsudo ./Arsenal.sh
    

     工具運行截圖 

    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Arsenal是一個功能強大使用簡單Shell腳本,該工具專為漏洞賞金獵人設計,在該工具幫助下,我們可以輕松在自己環境中安裝并部署目前社區中功能最為強大網絡偵查工具、漏洞掃描工具和其他安全研究工具
    REW-sploit是一款功能強大攻擊分析工具,它可以幫助我們分析Windows Shellcode或其他來自Metasploit/Cobalt Strike攻擊活動。
    近年來,與藍牙相關攻擊事件層出不窮,包括BlueBorne和BadBlueTooth等。在8月5日舉行 Black Hat USA 2020 虛擬活動上,隨著BlueRepli公開披露,藍牙漏洞列表中增加了新攻擊。安全研究人員Sourcell Xu和Xin Xin將BlueRepli攻擊描述為繞過Android手機上藍牙身份驗證而不被檢測一種方法。BlueRepli攻擊目前在Apple iOS設備上不起作用,原因尚不明確,但研究人員并未完全透漏。BlueRepli攻擊核心是濫用所謂藍牙配置文件。藍牙范圍內任何Android設備都可能受到BadRepli攻擊潛在風險。
    EDRSilencer是一款專為紅隊研究人員設計安全監測繞過工具,該工具基于Windows篩選平臺(WFP)實現其功能,可以有效地為特定進程添加WFP篩選器阻止EDR出站流量。
    Padre是一款功能強大高級Padding Oracle安全測試工具,在該工具幫助下,廣大研究人員可以輕松針對CBC模式加密執行Padding Oracle攻擊測試,以審查和測試目標加密模式安全性。
    WebSecProbe是一款功能強大Web應用程序網絡安全評估工具,該工具專為網絡安全愛好者、滲透測試人員和系統管理員設計,可以執行精確而深入復雜網絡安全評估。
    PatchaPalooza是一款針對微軟每月安全更新強大分析工具,廣大研究人員可以直接使用工具來對微軟每月定期推送安全更新代碼進行詳細、全面且深入安全分析。 PatchaPalooza使用了微軟MSRC CVRF API強大功能來獲取、存儲和分析安全更新數據。它專為網絡安全專業人員設計,可以幫助廣大研究人員快速而詳細地了解漏洞信息和漏洞利用狀態等信息。獲取到目標數據之后,該工具將進入離
    GATOR是一款針對Google Cloud云平臺環境安全測試工具,該工具專為紅隊研究人員設計,可以幫助廣大研究人員快速測試Google Cloud云平臺環境安全性。該工具提供了一系列功能全面安全檢測模塊,可以在滲透測試任務各個階段給廣大研究人員提供技術支持,其中將覆蓋網絡偵查到漏洞利用各個環節。
    Qu1ckdr0p2是一款功能強大文件托管工具,在該工具幫助下,廣大研究人員可以快速通過HTTP或HTTPS托管包括Payload和后滲透代碼在內任何文件。
    HBSQLI是一款功能強大自動化SQL注入漏洞測試工具,該工具可以幫助廣大研究人員以自動化形式測試基于HeaderSQL盲注漏洞。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类