
Wrapper de reconnaissance automatisé — le meg de TomNomNom sous stéroïdes. [DÉPRÉCIÉ]
Wrapper de reconnaissance automatisé — TomNomNom's meg sous stéroïdes.

Développé par TomNomNom et EdOverflow.
Ce wrapper automatisera de nombreuses tâches et vous aidera durant votre processus de reconnaissance. Le script trouve les problèmes courants, les fruits à portée de main, et vous assiste lorsque vous approchez d'une cible. meg+ vous permet également de scanner toutes vos cibles dans le scope sur HackerOne d'un seul coup — il les récupère simplement à l'aide d'une requête GraphQL.
Regardez la présentation de TomNomNom pour en savoir plus sur sa méthodologie de reconnaissance :
Vous aurez besoin de Golang, Python 2 ou 3, et PHP 7.0 pour utiliser toutes les fonctionnalités fournies par cet outil. En plus de cela, assurez-vous d'installer meg, waybackurls, Sublist3r, et gio.
git clone https://github.com/EdOverflow/megplus.git
cd megplus
go get github.com/tomnomnom/meg
go get github.com/tomnomnom/waybackurls
git clone https://github.com/aboul3la/Sublist3r.git
# See https://github.com/aboul3la/Sublist3r#dependencies
⚠ Si vous ne voulez pas utiliser gio ou n'avez pas gio sur votre machine, commentez simplement toutes les lignes qui contiennent gio ! Assurez-vous également de supprimer le message d'erreur situé ici : https://github.com/EdOverflow/megplus/blob/master/megplus.sh#L65-L68.
Vous pouvez soit scanner une liste d'hôtes, soit utiliser votre jeton HackerOne X-Auth-Token pour scanner tous les programmes de bug bounty auxquels vous participez.
$ ./megplus.sh
1) Usage - target list of domains: ./megplus.sh <list of domains>
2) Usage - target all HackerOne programs: ./megplus.sh -x <H1 X-Auth-Token>
3) Usage - run sublist3r first: ./megplus.sh -s <single host>
1) Example: ./megplus.sh domains
2) Example: ./megplus.sh -x XXXXXXXXXXXXXXXX
3) Example: ./megplus.sh -s example.com
Si vous n'avez pas envie d'installer toutes les dépendances mentionnées ci-dessus, vous pouvez simplement exécuter le conteneur Docker abhartiya/tools_megplus, où test.txt est un exemple de fichier contenant les URLs à tester. Dans votre cas, ce sera le fichier contenant les URLs que vous souhaitez tester :
docker run -v $(pwd):/megplus abhartiya/tools_megplus test.txt
La commande exécutera l'image Docker abhartiya/tools_megplus en tant que conteneur et montera le pwd dans le conteneur en tant que volume (à /megplus), ce qui rend le fichier test.txt accessible au conteneur. Une fois que megplus a terminé son exécution, le répertoire out sera créé dans pwd avec tous les résultats.
meg+ recherchera les éléments suivants :
Je suis ouvert aux contributions du public.
Le gestionnaire de tickets est le canal privilégié pour les rapports de bugs et les demandes de fonctionnalités.
Le gestionnaire de bugs utilise plusieurs étiquettes pour aider à organiser et identifier les tickets.
Utilisez la recherche de tickets GitHub — vérifiez si le ticket a déjà été signalé.
Ce projet est conçu uniquement à des fins éducatives et de tests éthiques. L'utilisation de cet outil pour attaquer des cibles sans consentement mutuel préalable est illégale. Les développeurs déclinent toute responsabilité et ne sont pas responsables de tout abus ou dommage causé par cet outil.