
Outil de gestion de la surface d'attaque à coût zéro

Outil de gestion de la surface d'attaque à zéro dollar
présenté au Black Hat Arsenal 2023 et au Recon Village @ DEF CON 2023.
Easy EASM est exactement ce que son nom indique... l'outil le plus simple à configurer pour donner à votre organisation une visibilité sur ses actifs exposés à l'extérieur.
Le secteur est dominé par des fournisseurs facturant 30 000 $ pour ce qu'ils appellent « Gestion de la surface d'attaque », mais les vétérans du bug bounty et les red teamers connaissent la vérité. L'ASM externe est née de l'écosystème du bug bounty. La plupart de ces fournisseurs à 30 000 $ utilisent ces outils open source en arrière-plan.
Avec dix lignes de configuration ou moins, en utilisant des outils open source et un déploiement en un clic, Easy EASM donnera à votre organisation une vue complète de vos actifs en ligne. Easy EASM vous scanne quotidiennement et vous alerte via Slack ou Discord sur les nouveaux actifs découverts ! Easy EASM génère également un squelette Excel pour un registre des risques ou une base de données d'actifs ! Ce n'est pas de la science infuse, mais c'est UTILE. Ne vous faites pas arnaquer. Prenez Easy EASM et soyez confiant de savoir ce qui fait face aux attaquants sur Internet.
go install github.com/g0ldencybersec/EasyEASM/easyeasm@latest
L'outil s'attend à trouver un fichier de configuration nommé config.yml dans le répertoire à partir duquel vous l'exécutez.
Voici un exemple de ce fichier yaml :
# Configurations EasyEASM
runConfig:
domains: # Liste des domaines racines ici.
- example.com
- mydomain.com
slack: https://hooks.slack.com/services/DUMMYDATA/DUMMYDATA/RANDOM # URL du webhook Slack pour les notifications Slack.
discord: https://discord.com/api/webhooks/DUMMYURL/Dasdfsdf # Webhook Discord pour les notifications Discord.
runType: fast # Définir sur fast (énumération passive) ou complete (énumération active).
activeWordList: subdomainWordlist.txt
activeThreads: 100
Pour exécuter l'outil, remplissez le fichier config.yml, puis exécutez le module easyeasm :
./easyeasm
Une fois l'exécution terminée, le fichier CSV de sortie (EasyEASM.csv) devrait se trouver dans le répertoire d'exécution. Ce CSV peut être ajouté à votre base de données d'actifs et à votre registre des risques !
Le(s) créateur(s) de cet outil ne fournissent aucune garantie ni assurance quant à ses performances, sa fiabilité ou son adéquation à un usage particulier.
L'outil est fourni « en l'état » sans aucune forme de garantie, expresse ou implicite, incluant, sans s'y limiter, les garanties implicites de qualité marchande, d'adéquation à un usage particulier ou d'absence de contrefaçon.
L'utilisateur assume l'entière responsabilité de l'utilisation de cet outil et le fait à ses propres risques. Le(s) créateur(s) décline(nt) toute responsabilité pour toute perte, dommage ou dépense subis par l'utilisateur ou tout tiers du fait de l'utilisation de cet outil, que ce soit de manière directe ou indirecte.
De plus, le(s) créateur(s) rejette(nt) expressément toute responsabilité quant à l'exactitude, au contenu ou à la disponibilité des informations obtenues par l'utilisation de cet outil, ainsi que pour tout dommage causé par des virus, logiciels malveillants ou autres composants nuisibles qui pourraient s'infiltrer dans le système de l'utilisateur à la suite de l'utilisation de cet outil.
En utilisant cet outil, l'utilisateur reconnaît avoir lu et compris cette déclaration de garantie et accepte d'assumer tous les risques liés à son utilisation.
Ce projet est sous licence MIT - voir le fichier LICENSE.md pour plus de détails.
Pour obtenir de l'aide, utilisez l'onglet Issues. Si nous ne répondons pas sous 7 jours, veuillez nous contacter ici.