
Null-Dollar-Angriffsflächen-Management-Tool

Null-Dollar-Angriffsflächenmanagement-Tool
vorgestellt auf dem Black Hat Arsenal 2023 und Recon Village @ DEF CON 2023.
Easy EASM ist genau das ... das am einfachsten einzurichtende Tool, um Ihrer Organisation Einblick in ihre externen Assets zu verschaffen.
Die Branche wird von 30.000-Dollar-Anbietern dominiert, die "Attack Surface Management" verkaufen, aber erfahrene Bug-Bounty-Jäger und Red-Teamer kennen die Wahrheit. Externes ASM entstand aus der Bug-Bounty-Szene. Die meisten dieser 30.000-Dollar-Anbieter nutzen diese Open-Source-Tools im Hintergrund.
Mit zehn oder weniger Konfigurationszeilen, Open-Source-Tools und einem einzigen Deployment-Knopf bietet Easy EASM Ihrer Organisation eine vollständige Ansicht Ihrer Online-Assets. Easy EASM scannt Sie täglich und benachrichtigt Sie via Slack oder Discord über neu gefundene Assets! Easy EASM erstellt außerdem eine Excel-Vorlage für ein Risikoregister oder eine Asset-Datenbank! Das ist keine Raketenwissenschaft, aber NÜTZLICH. Lassen Sie sich nicht abzocken. Holen Sie sich Easy EASM und seien Sie zuversichtlich, dass Sie wissen, was Angreifer im Internet ins Visier nehmen.
go install github.com/g0ldencybersec/EasyEASM/easyeasm@latest
Das Tool erwartet eine Konfigurationsdatei namens config.yml im Verzeichnis, aus dem Sie es ausführen.
Hier ein Beispiel für diese YAML-Datei:
# EasyEASM configurations
runConfig:
domains: # List root domains here.
- example.com
- mydomain.com
slack: https://hooks.slack.com/services/DUMMYDATA/DUMMYDATA/RANDOM # Slack webhook url for Slack notifications.
discord: https://discord.com/api/webhooks/DUMMYURL/Dasdfsdf # Discord webhook for Discord notifications.
runType: fast # Set to either fast (passive enum) or complete (active enumeration).
activeWordList: subdomainWordlist.txt
activeThreads: 100
Um das Tool auszuführen, füllen Sie die Konfigurationsdatei config.yml aus. Führen Sie dann das Modul easyeasm aus:
./easyeasm
Nach Abschluss des Durchlaufs sollte die Ausgabe-CSV (EasyEASM.csv) im Ausführungsverzeichnis erscheinen. Diese CSV kann Ihrer Asset-Datenbank und Ihrem Risikoregister hinzugefügt werden!
Der/die Ersteller dieses Tools leistet keinerlei Gewährleistung oder Zusicherung hinsichtlich seiner Leistung, Zuverlässigkeit oder Eignung für einen bestimmten Zweck.
Das Tool wird "wie besehen" ohne jegliche Form der Gewährleistung – weder ausdrücklich noch stillschweigend – bereitgestellt, einschließlich, aber nicht beschränkt auf stillschweigende Gewährleistungen der Marktgängigkeit, der Eignung für einen bestimmten Zweck oder der Nichtverletzung von Rechten Dritter.
Der Benutzer übernimmt die volle Verantwortung für die Nutzung dieses Tools und tut dies auf eigenes Risiko. Der/die Ersteller haftet nicht für Verluste, Schäden oder Kosten, die dem Benutzer oder Dritten durch die Nutzung dieses Tools – direkt oder indirekt – entstehen.
Darüber hinaus lehnt der/die Ersteller ausdrücklich jede Haftung oder Verantwortung für die Richtigkeit, den Inhalt oder die Verfügbarkeit von Informationen ab, die durch die Nutzung dieses Tools erlangt werden, sowie für Schäden, die durch Viren, Malware oder andere schädliche Komponenten verursacht werden, die infolge der Nutzung dieses Tools in das System des Benutzers eindringen könnten.
Durch die Nutzung dieses Tools erkennt der Benutzer an, dass er diese Gewährleistungserklärung gelesen und verstanden hat, und erklärt sich damit einverstanden, alle mit seiner Nutzung verbundenen Risiken zu tragen.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe LICENSE.md für Details.
Bei Problemen nutzen Sie bitte den Reiter "Issues". Falls wir nicht innerhalb von 7 Tagen antworten, kontaktieren Sie uns bitte hier.