
Modulares Bug-Bounty-Jagd-Framework, das Reconnaissance, Subdomain-Enumeration und Schwachstellenscanning automatisiert, mit einem edukativen Fokus, um angehenden Sicherheitsingenieuren zu helfen, echte AppSec-Konzepte zu lernen.
Über • Installation • Module • Fehlerbehebung • FAQs • Ars0n Security • YouTube • Twitch
Hallo! Mein Name ist Harrison Richardson, oder rs0n (Arson), wenn ich mich cooler fühlen möchte, als ich wirklich bin. Der Code in diesem Repository begann als kleine Sammlung von Skripten, um viele der wiederkehrenden Bug-Bounty-Prozesse zu automatisieren, die ich immer wieder durchführte. Im Laufe der Zeit baute ich eine einfache Webanwendung mit einer MongoDB-Verbindung, um meine Ergebnisse zu verwalten und wertvolle Datenpunkte zu identifizieren. Nach 5 Jahren Bug-Bounty-Jagd, sowohl nebenberuflich als auch hauptberuflich, bin ich endlich bereit, diese Sammlung von Werkzeugen in ein ordentliches Framework zu packen.
Das Ars0n Framework wurde entwickelt, um angehenden Application-Security-Ingenieuren alle Werkzeuge an die Hand zu geben, die sie benötigen, um die Bug-Bounty-Jagd als Mittel zum Erlernen wertvoller, praxisnaher AppSec-Konzepte zu nutzen und dabei 💰 zu verdienen! Mein Ziel ist es, die Einstiegshürde für die Bug-Bounty-Jagd zu senken, indem ich benutzerfreundliche Automatisierungswerkzeuge in Kombination mit Lehrmaterialien und Anleitungen für eine breite Palette von webbasierten und cloudbasierten Schwachstellen bereitstelle. In Kombination mit meinen YouTube-Inhalten wird dieses Framework angehenden Application-Security-Ingenieuren helfen, schnell und einfach reale Sicherheitskonzepte zu verstehen, die sich direkt in eine hochbezahlte Karriere im Bereich Cybersicherheit umsetzen lassen.
Neben der Nutzung dieses Tools für die Bug-Bounty-Jagd können angehende Ingenieure dieses GitHub-Repository auch als Leinwand nutzen, um das Zusammenarbeiten mit anderen Entwicklern zu üben! Dieses Tool wurde von Metasploit inspiriert und ist in ähnlicher Weise modular aufgebaut. Jedes Skript (z.B. wildfire.py oder slowburn.py) ist im Grunde ein Algorithmus, der die Module (z.B. fire-starter.py oder fire-scanner.py) in einem bestimmten Muster ausführt, um ein gewünschtes Ergebnis zu erzielen. Aufgrund dieses Designs ist die Community frei, neue Skripte zur Lösung eines bestimmten Anwendungsfalls oder Module zur Erweiterung der Ergebnisse dieser Skripte zu entwickeln. Indem sie den Code in diesem Framework lernen und GitHub nutzen, um eigenen Code beizusteuern, lernen angehende Ingenieure weiterhin praxisnahe Fähigkeiten, die sie am ersten Tag in einer Position als Security Engineer I anwenden können.
Ich hoffe, dass dieses modulare Framework als Leinwand dient, um das weiterzugeben, was ich im Laufe meiner Karriere gelernt habe, an die nächste Generation von Sicherheitsingenieuren! Vertrauen Sie mir, wir brauchen jede Hilfe, die wir kriegen können!!
Fügen Sie diesen Codeblock in eine saubere Installation von Kali Linux 2023.4 ein, um die neueste stabile Alpha-Version des Frameworks herunterzuladen, zu installieren und auszuführen:
sudo apt update && sudo apt-get update
sudo apt -y upgrade && sudo apt-get -y upgrade
wget https://github.com/R-s0n/ars0n-framework/releases/download/v0.0.2-alpha/ars0n-framework-v0.0.2-alpha.tar.gz
tar -xzvf ars0n-framework-v0.0.2-alpha.tar.gz
rm ars0n-framework-v0.0.2-alpha.tar.gz
cd ars0n-framework
./install.sh
wget https://github.com/R-s0n/ars0n-framework/releases/download/v0.0.2-alpha/ars0n-framework-v0.0.2-alpha.tar.gz
tar -xzvf ars0n-framework-v0.0.2-alpha.tar.gz
rm ars0n-framework-v0.0.2-alpha.tar.gz
Das Ars0n Framework enthält ein Skript, das alle notwendigen Tools, Pakete usw. installiert, die für den Betrieb des Frameworks auf einer sauberen Installation von Kali Linux 2023.4 benötigt werden.
Bitte beachten Sie, dass die einzige unterstützte Installation dieses Frameworks auf einer sauberen Installation von Kali Linux 2023.3 erfolgt. Wenn Sie versuchen, das Framework außerhalb einer sauberen Kali-Installation auszuführen, kann ich bei Problemen nicht helfen.
./install.sh
Dieses Video zeigt genau, was Sie bei einer erfolgreichen Installation erwartet.
Wenn Sie einen ARM-Prozessor verwenden, müssen Sie das Flag --arm zu allen Installations-/Ausführungsskripten hinzufügen
./install.sh --arm
Sie werden zu Beginn der Installation zur Eingabe verschiedener API-Schlüssel und Token aufgefordert. Die Eingabe dieser Daten ist nicht zwingend erforderlich, um die Kernfunktionalität des Frameworks auszuführen. Wenn Sie diese API-Schlüssel und Token zum Zeitpunkt der Installation nicht eingeben, drücken Sie einfach bei jeder Eingabeaufforderung die Eingabetaste. Die Schlüssel können später im Verzeichnis ~/.keys hinzugefügt werden. Weitere Informationen zum manuellen Hinzufügen dieser Schlüssel finden Sie im Abschnitt Häufig gestellte Fragen dieser README.
Sobald die Installation abgeschlossen ist, haben Sie die Möglichkeit, die Anwendung durch Eingabe von Y auszuführen. Wenn Sie die Anwendung nicht sofort ausführen möchten oder sie nach einem Neustart erneut ausführen müssen, navigieren Sie einfach zum Stammverzeichnis und führen Sie das Bash-Skript run.sh aus.
./run.sh
Wenn Sie einen ARM-Prozessor verwenden, müssen Sie das Flag --arm zu allen Installations-/Ausführungsskripten hinzufügen
./run.sh --arm