
Instrumentalisierung von Live-CT-Protokollen für die automatisierte Überwachung von Assets

Blog hier lesen : https://medium.com/@Asm0d3us/weaponizing-live-ct-logs-for-automated-monitoring-of-assets-39c6973177c7
In Bugbounties gilt: „Wenn du nicht Erster bist, bist du Letzter.“ Es gibt keine Silber- oder Bronzemedaille. Recon spielt eine entscheidende Rolle, und wenn du ein neu hinzugefügtes Asset früher als andere erkennen/identifizieren kannst, sind deine Chancen, einen Sicherheitsfehler in diesem Asset zu finden/melden und dafür belohnt zu werden, höher als bei anderen.
Persönlich überwache ich CT-Protokolle auf Domains/Subdomains schon seit geraumer Zeit, und das hat mir viele erfolgreiche Ergebnisse gebracht. Die Inspiration dafür war „Sublert : By yassineaboukir“, das periodisch crt.sh auf Subdomains überprüft. Allerdings verwende ich einen etwas anderen Ansatz: Anstatt periodisch in crt.sh zu schauen, extrahiere ich Domains aus Live-CT-Protokoll-Feeds. Daher sind meine Chancen, ein neues Asset früher zu finden, höher als bei anderen.
Ich gehe davon aus, dass du deinen Slack-Workspace bereits eingerichtet hast.
Erstelle nun einen Kanal namens „subdomain-monitor“ und richte einen eingehenden Webhook ein.
Bearbeite die Datei config.yaml und füge dort deine Slack-Webhook-URL ein. Es sollte ungefähr so aussehen

Du kannst in der Datei domains.yaml Schlüsselwörter und Domains zum Abgleich angeben.
Zum Abgleichen von Subdomains :
Hinweis: Beachte den vorangestellten Punkt [ . ]
Nehmen wir „.facebook.com“ als Beispiel. Die aus den Echtzeit-CT-Protokollen extrahierten Domains werden mit dem Wort „.facebook.com“ abgeglichen. Bei einer Übereinstimmung werden sie in unserer Ausgabedatei (found-domains.log) protokolliert. Beachte, dass es einige falsch-positive Ergebnisse geben wird, wie „test.facebook.com.test.com“ oder „example.facebook.company“, die wir später mit Regex-Magie herausfiltern können.
Angenommen, du möchtest Domains/Subdomains überwachen und protokollieren, die das Wort „hackerone“ enthalten, dann sieht unsere domains.yaml-Datei etwa so aus
Nun werden alle extrahierten Domains/Subdomains, die das Wort „hackerone“ enthalten, abgeglichen und protokolliert (und eine Slack-Benachrichtigung wird dir für denselben Vorgang gesendet).
Okay, wir sind mit der ersten Einrichtung fertig. Lass uns die erforderlichen Abhängigkeiten installieren und unser Tool ausführen.
$ pip3 install -r requirements.txt
$ python3 certeagle.py

Übereinstimmende Domains sehen so aus :

Slack-Benachrichtigungen sehen so aus :

Ausgabedateien :
Das Programm läuft weiter. Alle übereinstimmenden Domains werden im Ausgabeverzeichnis in der Datei found-domains.log gespeichert.

Strenge Warnung : Überwache keine Assets von Organisationen ohne vorherige Zustimmung
Schreib mir eine DM : @0xAsm0d3us
Wenn du denkst, dass meine Arbeit einen Mehrwert für dein vorhandenes Wissen gebracht hat, dann kannst du mir hier einen Kaffee kaufen (und wer liebt nicht eine gute Tasse Kaffee?')