
Suite von Programmen zur Unterstützung bei Bug Hunting und Sicherheitsbewertungen
Suite von Programmen zur Unterstützung bei der Jagd nach Fehlern und Sicherheitsbewertungen
Nur weil ich es zum ersten Mal hier gehört habe, dachte ich, dieses bedeutungslose Wort wäre ein passender Name für ein Repository, von dem ich nicht weiß, was ich damit machen soll.
Dieses Repository enthält Skripte, die ich geschrieben oder andere bereits existierende Skripte modifiziert habe, die bei Bug Bounty Hunting und Sicherheitsbewertungen von Websites nützlich sind.
Flumberbuckets ist ein Multi-Threading-Tool zur Automatisierung der S3-Bucket-Suche. Ich habe tatsächlich meinen ersten Bounty mit diesem Skript ergattert, also habe ich beschlossen, es weiterzuentwickeln und weiter zu öffnen. Im Wesentlichen nimmt Flumberbuckets ein Wort als Argument, erstellt eine riesige Liste möglicher Bucket-Namen, findet dann die Buckets, die existieren, und führt Tests durch, die Sie auf diesen Buckets durchführen möchten. Es bietet eine gute visuelle Übersicht über die gefundenen Buckets und welche Fehlkonfigurationen sie aufweisen.
Portboozle ist ein Skript, das ich als Ersatz für masscan geschrieben habe, da es auf meinem Rechner nicht wie beabsichtigt funktionierte: Es zeigte nicht die Ports an, die auf den von mir gescannten Zielen offen waren, während nmap sie korrekt anzeigte. Ich habe versucht, die Konfiguration von masscan zu ändern, aber es zeigte immer noch unzuverlässige Ergebnisse, also beschloss ich, mein eigenes Skript zu schreiben, um meine Probleme zu beheben. Ich weiß, dass dieses Skript der Geschwindigkeit von masscan nicht das Wasser reichen kann, aber für mich ist es in Ordnung, da es zumindest alle offenen Ports anzeigt. Wenn Sie dasselbe Problem mit masscan haben, könnten Sie einige offene Ports übersehen. Versuchen Sie, masscan und nmap auf scanme.nmap.org auszuführen und die Ergebnisse zu vergleichen.
Wenn Sie mit diesem Skript einen Bounty verdient haben, teilen Sie mir die Geschichte mit. Ich freue mich zu hören, dass mein Skript für Sie nützlich war. Sie können mich auf Twitter @fellchase kontaktieren.
Wenn Sie mir finanziell danken oder dieses Projekt unterstützen möchten, können Sie dies auf paypal.me/fellchase tun. Ich freue mich, Ihre Bug-Bounty-Geschichte zu hören, wenn Sie mit diesem Skript einen Bounty erhalten haben.