
Framework modular de caza de bug bounty que automatiza el reconocimiento, la enumeración de subdominios y el escaneo de vulnerabilidades con un enfoque educativo para ayudar a los aspirantes a ingenieros de seguridad a aprender conceptos reales de AppSec.
Acerca de • Instalación • Módulos • Solución de problemas • Preguntas frecuentes • Ars0n Security • YouTube • Twitch
¡Hola! Mi nombre es Harrison Richardson, o rs0n (arson) cuando quiero sentirme más genial de lo que realmente soy. El código en este repositorio comenzó como una pequeña colección de scripts para ayudar a automatizar muchos de los procesos comunes de caza de Bug Bounty que me encontraba repitiendo. Con el tiempo, construí una aplicación web simple con una conexión MongoDB para gestionar mis hallazgos e identificar puntos de datos valiosos. Después de 5 años de caza de Bug Bounty, tanto a tiempo parcial como a tiempo completo, finalmente estoy listo para empaquetar esta colección de herramientas en un framework adecuado.
El Ars0n Framework está diseñado para proporcionar a los aspirantes a Ingenieros de Seguridad de Aplicaciones todas las herramientas que necesitan para aprovechar la caza de Bug Bounty como un medio para aprender conceptos valiosos y reales de AppSec y ganar 💰 al hacerlo. Mi objetivo es reducir la barrera de entrada para la caza de Bug Bounty proporcionando herramientas de automatización fáciles de usar en combinación con contenido educativo y guías prácticas para una amplia gama de vulnerabilidades web y en la nube. En combinación con mi contenido de YouTube, este framework ayudará a los aspirantes a Ingenieros de Seguridad de Aplicaciones a comprender rápida y fácilmente conceptos de seguridad del mundo real que se traducen directamente en una carrera bien remunerada en Ciberseguridad.
Además de usar esta herramienta para la caza de Bug Bounty, los aspirantes a ingenieros también pueden usar este repositorio de GitHub como un lienzo para practicar la colaboración con otros desarrolladores. Esta herramienta se inspiró en Metasploit y está diseñada para ser modular de manera similar. Cada Script (Ej: wildfire.py o slowburn.py) es básicamente un algoritmo que ejecuta los Módulos (Ej: fire-starter.py o fire-scanner.py) en un patrón específico para obtener un resultado deseado. Debido a este diseño, la comunidad es libre de construir nuevos Scripts para resolver un caso de uso específico o Módulos para expandir los resultados de estos Scripts. Al aprender el código en este framework y usar GitHub para contribuir con su propio código, los aspirantes a ingenieros continuarán aprendiendo habilidades del mundo real que se pueden aplicar en el primer día de un puesto de Ingeniero de Seguridad I.
¡Mi esperanza es que este framework modular actúe como un lienzo para compartir lo que he aprendido a lo largo de mi carrera con la próxima generación de Ingenieros de Seguridad! Créanme, ¡necesitamos toda la ayuda que podamos obtener!!
Pega este bloque de código en una instalación limpia de Kali Linux 2023.4 para descargar, instalar y ejecutar la última versión Alpha estable del framework:
sudo apt update && sudo apt-get update
sudo apt -y upgrade && sudo apt-get -y upgrade
wget https://github.com/R-s0n/ars0n-framework/releases/download/v0.0.2-alpha/ars0n-framework-v0.0.2-alpha.tar.gz
tar -xzvf ars0n-framework-v0.0.2-alpha.tar.gz
rm ars0n-framework-v0.0.2-alpha.tar.gz
cd ars0n-framework
./install.sh
wget https://github.com/R-s0n/ars0n-framework/releases/download/v0.0.2-alpha/ars0n-framework-v0.0.2-alpha.tar.gz
tar -xzvf ars0n-framework-v0.0.2-alpha.tar.gz
rm ars0n-framework-v0.0.2-alpha.tar.gz
El Ars0n Framework incluye un script que instala todas las herramientas, paquetes, etc. necesarios para ejecutar el framework en una instalación limpia de Kali Linux 2023.4.
Ten en cuenta que la única instalación compatible de este framework es sobre una instalación limpia de Kali Linux 2023.3. Si eliges intentar ejecutar el framework fuera de una instalación limpia de Kali, no podré ayudarte a solucionar problemas si tienes algún inconveniente.
./install.sh
Este video muestra exactamente qué esperar de una instalación exitosa.
Si estás usando un procesador ARM, necesitarás agregar la bandera --arm a todos los scripts de Instalación/Ejecución
./install.sh --arm
Se te pedirá que ingreses varias claves API y tokens cuando comience la instalación. No es necesario ingresarlos para ejecutar la funcionalidad principal del framework. Si no introduces estas claves API y tokens en el momento de la instalación, simplemente presiona Enter en cada mensaje. Las claves se pueden agregar más tarde en el directorio ~/.keys. Puedes encontrar más información sobre cómo agregar estas claves manualmente en la sección Preguntas frecuentes de este README.
Una vez que la instalación esté completa, se te dará la opción de ejecutar la aplicación ingresando Y. Si eliges no ejecutar la aplicación inmediatamente, o si necesitas ejecutarla después de un reinicio, simplemente navega al directorio raíz y ejecuta el script bash run.sh.
./run.sh
Si estás usando un procesador ARM, necesitarás agregar la bandera --arm a todos los scripts de Instalación/Ejecución
./run.sh --arm
Los Módulos principales del Ars0n Framework se utilizan para determinar la lógica básica de escaneo. Cada script está diseñado para respaldar una metodología de reconocimiento específica según lo que el usuario está tratando de lograr.