
Offensive Security-Plattform, die die Erkennung von Angriffsflächen und das Schwachstellenmanagement automatisiert
<p align="center">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="frontend/public/logo-dark.png">
<img src="https://raw.githubusercontent.com/pablosnt/rekono/main/frontend/public/logo-light.png" width="450" alt="Rekono">
</picture>
</p>
**Automatisiere die Recon und behalte deine Zeit für den Teil, der wirklich einen Hacker braucht**
Denk darüber nach, wie ein Assessment wirklich beginnt. Du sammelst öffentliche Informationen über das Ziel. Du entdeckst seine Hosts, enumerierst deren Ports und identifizierst die Dienste dahinter. Dann führst du ein spezifischeres Tool gegen jeden Dienst aus, scanst nach bekannten Schwachstellen und suchst nach öffentlichen Exploits. Es ist fast jedes Mal dieselbe Abfolge, sie dauert Stunden des Beobachtens von Terminals, des Wartens auf laufende Ausführungen und des Kopierens von Ergebnissen von einem Tool ins nächste – und keiner dieser Schritte ist der Teil, in dem deine Fähigkeiten den Unterschied machen.
Rekono erledigt diese Arbeit für dich. Du definierst ein Ziel und es verkettet die Hacking-Tools von selbst: Was ein Tool entdeckt, wird zur Eingabe der nächsten Tools. So werden die gefundenen Ports von den richtigen Tools gescannt, die erkannten Technologien auf bekannte Schwachstellen geprüft und die Schwachstellen mit öffentlichen Exploit-Datenbanken abgeglichen. Alles landet an einem Ort, dedupliziert, mit dem Host und dem Port verknüpft, an dem es lebt, und angereichert mit den Informationen, die du sonst von Hand nachschlagen müsstest.
Es ist eine Plattform, kein Skript. Projekte für deine Engagements, Rollen für dein Team, Notizen, um festzuhalten, was du denkst, kollaboratives Triage, automatische Auflösung von Befunden, Metriken, Berichte für deine Deliverables sowie geplante oder wiederholte Scans, um eine Angriffsfläche über die Zeit im Blick zu behalten.
Das Beste daran: Du musst nicht davor warten. Rekono benachrichtigt dich per E-Mail oder Telegram, sobald etwas auftaucht, das deine Aufmerksamkeit verdient. Wenn du dich also hinsetzt, hast du bereits eine Angriffsfläche, die kartiert, priorisiert und voller Ansatzpunkte ist.
<p align="center">
<picture>
<source media="(prefers-color-scheme: dark)" srcset="https://github.com/user-attachments/assets/a04acbdf-250d-4f9d-816c-d22981dc23cf">
<img alt="screenshot" src="https://github.com/user-attachments/assets/4c9d952c-9c6f-4462-9c7d-45f43b7f5920" />
</picture>
</p>
# Schnellstart
```bash
docker compose up -d --scale executions-worker=5
```
Gehe zu https://127.0.0.1 und melde dich mit `rekono:rekono` an. **Ändere dieses Passwort bei deiner ersten Anmeldung**
> Du aktualisierst von Rekono 1.x? Lies zuerst den [Upgrade-Leitfaden](https://github.com/pablosnt/rekono/blob/main/UPGRADE.md). Die Datenbankmigration läuft von selbst, aber es gibt Dinge, die du wissen solltest
# Funktionen
- **Pentesting-Prozesse**: Rekono führt ein vollständiges Assessment von selbst durch, indem es die Tools so verkettet, dass das, was eines davon entdeckt, sofort vom nächsten angegriffen wird. Baue deine Methodik einmal auf und starte sie mit einem einzigen Klick gegen jedes beliebige Ziel.
- **Eine Angriffsfläche, kein Haufen roher Ausgaben**: Derselbe Befund, der von drei verschiedenen Tools gemeldet wird, ist in Rekono ein einziger Befund, der an den Host, den Port oder die Technologie angehängt ist, an dem er gefunden wurde. Du erhältst ein sauberes Inventar dessen, was dein Ziel exponiert, statt der Ausgabe jeder einzelnen Ausführung.
- **Schwachstellenmanagement**: Bestätige die echten Schwachstellen und verwirf die False Positives ein für alle Mal. Verschwende keine Zeit mit Befunden, die verschwunden sind – Rekono markiert sie als behoben, sobald die Ausführungen sie nicht mehr erkennen, holt sie mit deinem unveränderten Urteil zurück, falls sie je wiederkehren, und merkt sich, wie lange sie exponiert waren.
- **Schwachstellen mit Kontext**: Jede entdeckte CVE wird mit dem angereichert, was die Security-Community bereits darüber weiß, sodass du erkennen kannst, wie ernst sie wirklich ist, wie wahrscheinlich eine Ausnutzung ist und wie du sie beseitigst – ohne einen einzigen Browser-Tab zu öffnen. Priorisierung kommt kostenlos dazu.
- **Alarme, die dich erreichen**: Sag Rekono, wonach du jagst, und es lässt dich wissen, sobald es auftaucht, egal wo du bist – so musst du nie vor der Plattform sitzen und warten.
- **Metriken, die die Geschichte erzählen**: Sieh, wie exponiert ein Projekt ist, wo das Risiko konzentriert ist und wie sich alles im Laufe der Zeit entwickelt.
- **Berichte, die lieferfertig sind**: Verwandle ein ganzes Assessment in Sekunden in ein Deliverable – mit deiner eigenen Vorlage – und überspringe den Teil der Arbeit, den niemand mag.
- **Notizen für das ganze Team**: Schreibe auf, was du gefunden hast und was du als Nächstes planst, und teile es mit deinen Teamkollegen, damit niemand die bereits erledigte Arbeit wiederholt und alle mit demselben Wissensstand arbeiten.
- **Passe deine Scans an**: Entscheide, wie aggressiv jeder Scan ist, leite ihn durch deinen eigenen Proxy und gib den Tools die Header und Anmeldedaten, die dein Ziel erwartet.
- **Hacke von überall**: Der Telegram-Bot startet Scans und liefert die Befunde direkt auf dein Telefon. Und wenn du die Automatisierung der Automatisierung brauchst: Alles, was Rekono tut, ist nur einen API-Aufruf entfernt.
# Hacking-Tools
Rekono unterstützt die Ausführung von 19 Hacking-Tools:
- OSINT: [theHarvester](https://github.com/laramies/theHarvester), [EmailHarvester](https://github.com/maldevel/EmailHarvester)
- Host-, Port- und Dienste-Enumeration: [Nmap](https://nmap.org/)
- Enumeration: [Dirsearch](https://github.com/maurosoria/dirsearch), [Gobuster](https://github.com/OJ/gobuster)
- SSL und TLS: [Sslscan](https://github.com/rbsec/sslscan), [SSLyze](https://nabla-c0d3.github.io/sslyze/documentation/)
- Exponierte Geheimnisse: [GitLeaks](https://github.com/zricethezav/gitleaks)
- SSH: [SSH Audit](https://github.com/jtesta/ssh-audit)
- SMB: [SMBMap](https://github.com/ShawnDEvans/smbmap)
- Web: [Log4j Scan](https://github.com/fullhunt/log4j-scan), [Spring4Shell Scan](https://github.com/fullhunt/spring4shell-scan), [CMSeeK](https://github.com/Tuhinshubhra/CMSeeK/), [OWASP JoomScan](https://github.com/OWASP/joomscan), [OWASP ZAP](https://www.zaproxy.org/), [Nikto](https://github.com/sullo/nikto)
- Schwachstellenscanner: [Nuclei](https://github.com/projectdiscovery/nuclei)
- Exploits: [SearchSploit](https://www.exploit-db.com/searchsploit), [Metasploit](https://www.metasploit.com/)
# Integrationen
Die von den [Hacking-Tools](#hacking-tools) erkannten Befunde sind nichts wert, wenn wir sie nicht mit Informationen aus externen Quellen anreichern oder sie nicht zur richtigen Zeit mit den richtigen Personen teilen. Deshalb unterstützt Rekono mehrere Integrationen:
| Integration | Typ | Zweck |
| ----------- | ---- | ------- |
| [DefectDojo](https://www.defectdojo.com/) | Schwachstellenmanagement | Von Rekono-Ausführungen erkannte Befunde werden an DefectDojo übermittelt, um deren Verwaltung und Berichterstattung zu erleichtern |
| [Virus Total](https://www.virustotal.com/) | Malware-Analyse | Identifizierte Hosts werden in VirusTotal verifiziert, um Metadaten zu ihrer Reputation und Malware-Analyse-Ergebnisse zu erhalten |
| [HackTricks](https://hacktricks.wiki/) | Hacking-Wiki | Befunde mit einer zugehörigen Seite in HackTricks werden darauf verlinkt, damit Auditoren leichter weitere Informationen erhalten |
| [CVE Crowd](https://cvecrowd.com/) | Trend-CVEs | Erkannte CVEs werden als Trend markiert, wenn CVE Crowd sie als solche identifiziert |
| [FIRST EPSS](https://first.org/epss) | EPSS-Anbieter | Wir erhalten EPSS-Scores und Perzentile für die erkannten CVEs aus dieser Quelle |
| [NVD NIST](https://nvd.nist.gov/) | CVE-Anbieter | Wir erhalten aktualisierte Informationen für die erkannten CVEs aus dieser Quelle |
| [VulnCheck NVD++](https://www.vulncheck.com/nvd2) | CVE-Anbieter | Wir erhalten aktualisierte Informationen für die erkannten CVEs aus dieser Quelle |
| [OSV](https://osv.dev/) | CVE-Anbieter | Wir erhalten aktualisierte Informationen für die erkannten CVEs aus dieser Quelle |
| [GHSA](https://github.com/advisories) | CVE-Anbieter | Wir erhalten aktualisierte Informationen für die erkannten CVEs aus dieser Quelle |
| [EU Vulnerability Database](https://euvd.enisa.europa.eu/homepage) | CVE-Anbieter | Wir erhalten aktualisierte Informationen für die erkannten CVEs aus dieser Quelle |
| SMTP | Benachrichtigungen | Benachrichtigungen über das Benutzerkonto, Ausführungen, Alarme usw. |
| Telegram | Benachrichtigungen | Benachrichtigungen über Ausführungen und Alarme |
# Mitmachen
Tritt unserer Community auf [ Discord](https://discord.gg/Zyduu5C7M3) bei und folge uns auf [](https://x.com/rekonosec).
Rekono ist ein Open-Source-Projekt mit nur einem Maintainer, der in seiner Freizeit und ohne externe Mittel arbeitet. Du kannst das Projekt unterstützen oder unsere Arbeit einfach mit deinen Spenden auf [ Ko-fi](https://ko-fi.com/pablosnt) oder [ Buy me a Coffee](https://buymeacoffee.com/pablosnt) wertschätzen.
 Rekono ist offen für Vorschläge und Verbesserungen – zögere nicht, ein [Issue](https://github.com/pablosnt/rekono/issues) zu erstellen oder etwas Cooles zum Projekt beizutragen. Sieh dir unsere [CONTRIBUTING](https://github.com/pablosnt/rekono/blob/main/CONTRIBUTING.md)-Richtlinien an
> Möchtest du mehr wissen? Der Name Rekono stammt aus dem Esperanto und bedeutet _Recon_
# Lizenz
Rekono ist unter der [GNU GENERAL PUBLIC LICENSE Version 3](https://github.com/pablosnt/rekono/blob/main/LICENSE.txt) lizenziert
# Haftungsausschluss
Rekono ist ausschließlich für autorisierte Sicherheitstests, Bildung und Forschung gedacht. Du musst daher die ausdrückliche Erlaubnis haben, jedes Ziel zu testen, das du hinzufügst. Du bist allein verantwortlich für die Nutzung des Projekts, das von seinen Autoren, Maintainern und Mitwirkenden wie besehen bereitgestellt wird, ohne jegliche Gewährleistung, und für das sie keinerlei Haftung für Schäden oder rechtliche Konsequenzen übernehmen, die aus dessen Missbrauch entstehen.