
Framework de reconnaissance OSINT et de sécurité de domaine exécutant 26 modules parallèles pour le DNS, les ports, les sous-domaines, les identifiants compromis, les points de terminaison exposés, les CVE et l'empreinte technologique.
Kumo est un framework de reconnaissance OSINT et de sécurité de domaine. Fournissez un domaine — récupérez tout en temps réel via 26 modules parallèles : DNS, ports ouverts, identifiants compromis, infections par infostealer, points de terminaison vulnérables, sous-domaines, CVE, familles de malwares, et plus encore.```bash pip install requests flask
python3 kumo.py target.com # full CLI scan python3 kumo.py target.com --fast # fast mode (skips slow modules) python3 kumo.py --web # web UI → http://localhost:8888
---
## Captures d'écran
**Interface Web** — 26 modules diffusés en temps réel, résultats à droite, panneau Google Dorks sur le côté :


**CLI** — la bannière KUMO au lancement :

---
## Modules
---
### 🖼️ Capture d'écran — Aperçu du site web
Prend une capture d'écran en direct de la cible et la confronte au flux **ransomware.live**. Récupère le titre de la page, la méta-description, le favicon, l'empreinte CMS, et vérifie si le domaine apparaît dans les publications de fuite d'un gang de ransomware.```
URL https://corp.com
Title Corp — Enterprise Solutions
CMS WordPress 6.4
Favicon ✓ found
☠ RANSOMWARE FEED
✓ No mentions found on ransomware.live
Énumération DNS complète avec une note de sécurité sur la protection des e-mails. Détecte l'absence de DMARC, les politiques SPF faibles, l'absence de DKIM et les transferts de zone ouverts.``` A 203.0.113.10 MX mail.corp.com (priority 10) NS ns1.corp.com · ns2.corp.com TXT v=spf1 include:_spf.google.com ~all
EMAIL SECURITY DMARC ✗ Missing — anyone can spoof @corp.com SPF ⚠ Soft fail (~all) — not enforced DKIM ✗ No selector found
---
### 📍 Géolocalisation — IP + ASN
Résout le domaine en IPv4/IPv6, géolocalise chaque IP et récupère les données ASN, FAI et organisation.```
IP 203.0.113.10
Country 🇺🇸 United States
City Ashburn, Virginia
ASN AS14618 — Amazon.com Inc.
ISP Amazon Web Services
Enregistrement complet du registrar incluant la date de création, la date d'expiration, les informations du titulaire et les serveurs de noms. Détecte les domaines expirant bientôt et les enregistrements protégés par la confidentialité.``` Registrar GoDaddy LLC Created 2010-03-14 Expires 2026-03-14 ← 337 days left Updated 2024-11-01 Status clientTransferProhibited Name servers ns1.corp.com · ns2.corp.com
---
### 🔒 SSL/TLS — Analyse de certificat
Inspecte la chaîne de certificats complète — émetteur, expiration, Subject Alternative Names, suite de chiffrement et version du protocole. Signale les certificats expirés, auto-signés ou mal configurés.```
Subject corp.com
Issuer Let's Encrypt — R11
Valid from 2025-01-10
Expires 2025-04-10 ← 89 days left
SANs corp.com · www.corp.com · api.corp.com · mail.corp.com
Protocol TLSv1.3 ✓
Cipher TLS_AES_256_GCM_SHA384 ✓
Vérifie chaque en-tête de réponse lié à la sécurité et évalue la configuration. Signale les en-têtes manquants qui exposent le site aux attaques XSS, au clickjacking, au reniflage MIME et à la divulgation d'informations.``` Grade C
✗ Content-Security-Policy missing — XSS risk ✗ X-Frame-Options missing — clickjacking risk ✓ X-Content-Type-Options nosniff ✗ Strict-Transport-Security missing — HSTS not enforced ✗ Permissions-Policy missing ✓ Referrer-Policy no-referrer-when-downgrade ℹ Server nginx/1.24.0 ← version exposed ℹ X-Powered-By PHP/8.1.2 ← stack disclosed
---
### 🧱 Détection de WAF
Identifie le WAF ou le CDN se trouvant devant la cible à l'aide de plus de 40 signatures — en-têtes, cookies, bannières de serveur et réponses aux sondes actives. Si rien n'est détecté, il l'indique clairement.```
Source Python fingerprinter (40+ signatures)
✓ Probably no WAF/CDN detected
Based on header, cookie and active probe analysis.
Note: absence of WAF signatures does not guarantee no protection.
Ou lorsqu'il est détecté :``` [HIGH] Cloudflare cf-ray header · __cfduid cookie · CF-Cache-Status
[LOW] Akamai X-Check-Cacheable header
### 🚪 Scan de ports — 70+ ports + bannières
Scanne plus de 70 ports courants et récupère les bannières de service pour chaque port ouvert. Enrichi avec les données de Shodan et Censys lorsqu'elles sont disponibles.```
PORT STATE SERVICE BANNER
22/tcp open SSH OpenSSH 8.9p1 Ubuntu
80/tcp open HTTP nginx/1.24.0
443/tcp open HTTPS nginx/1.24.0
3306/tcp open MySQL 5.7.42-log ← exposed to internet
6379/tcp open Redis PONG ← no auth required
8080/tcp open HTTP Apache Tomcat/9.0.80
Identifie l'ensemble de la pile technologique — CMS, frameworks, bibliothèques JavaScript, analytics, CDN, serveur, et plus encore. Exécute plus de 80 vérifications de signatures sans envoyer une seule requête intrusive.``` CMS WordPress 6.4.3 Server nginx 1.24.0 PHP 8.1.2 Framework jQuery 3.6.0 Analytics Google Analytics · Hotjar CDN Cloudflare Fonts Google Fonts SSL Let's Encrypt
### 🤖 Robots / Sécurité — Règles d'exploration + divulgation
Analyse `robots.txt` pour les chemins interdits et autorisés, met en évidence ceux sensibles, et vérifie la présence d'un contact de divulgation de vulnérabilités `security.txt`. Découvre également les sitemaps.```
✓ robots.txt found (23 rules)
⚠ SENSITIVE DISALLOWED PATHS
/admin/
/wp-admin/
/config/
/backup/
/.git/
✓ ALLOWED PATHS
/api/public/
/sitemap.xml
/Darklord
✗ No security.txt — no vulnerability disclosure contact
Sonde plus de 80 chemins qui sont couramment laissés exposés : panneaux d'administration, fichiers de sauvegarde, fichiers de configuration, interfaces de débogage, documentation d'API, gestion de code source et fichiers d'infrastructure. Chaque résultat est classé par gravité. Une réponse 403 Forbidden confirme tout de même que le chemin existe et est automatiquement rétrogradée d'un niveau de gravité.```
12 found / 80 probed CRITICAL: 2 HIGH: 4 MEDIUM: 5 LOW: 1
CRITICAL /.env 200 ← credentials exposed CRITICAL /WEB-INF/web.xml 200 ← Java config leak HIGH /wp-admin/ 200 HIGH /phpmyadmin/ 200 HIGH /docker-compose.yml 200 HIGH /.git/HEAD 200 MEDIUM /api/swagger.json 200 MEDIUM /actuator/env 200 MEDIUM /.git/config [403] 403 ← exists, access denied LOW /.htaccess [403] 403
---
### 🔓 Scanner de vulnérabilités — plus de 150 vérifications intégrées
Pur Python, aucun outil externe. Plus de 150 vérifications HTTP inspirées de vrais templates Nuclei — couvrant des CVE connues, des vulnérabilités de CMS, des panneaux d'administration exposés, des endpoints de métadonnées cloud, des tableaux de bord CI/CD, des mauvaises configurations CORS, et plus encore. Chaque vérification est **catch-all / compatible WAF** : une baseline est d'abord empreintée, ainsi la page générique 403/404 qu'un hôte renvoie pour chaque chemin n'est jamais signalée comme une découverte. Les vérifications de fichiers bruts (`.git`, `.env`, sauvegardes) exigent le *véritable* contenu du fichier, et les réponses 403 sont déclassées — jamais signalées comme « exposées ».```
CRITICAL: 2 HIGH: 5 MEDIUM: 7
CRITICAL Log4Shell RCE (CVE-2021-44228) 200 — Confirmed
CRITICAL Laravel .env Exposed 200 — Plaintext secrets
HIGH Git Repository Accessible 200
HIGH phpMyAdmin Public Access 200
HIGH Jenkins Dashboard (Unauthenticated) 200
HIGH AWS Keys in HTTP Response 200
MEDIUM Spring Boot Actuator /env 200
MEDIUM Grafana Default Credentials 200
Les vérifications incluent : Log4Shell · Spring4Shell · Drupalgeddon2 · Confluence OGNL · Oracle WebLogic · 15 CVE de plugins WordPress · mauvaise configuration CORS · injection d'en-tête Host · clickjacking et bien d'autres.
Détection des CVE récentes (2024–2026) — un ensemble dédié de modèles de détection uniquement identifie l'exposition/version pour les CVE les plus récentes et activement exploitées (aucune exploitation, juste de la corrélation) :``` RECENT CVE cPanel / WHM Login Panel Exposed CVE-2026-41940 RECENT CVE Next.js Middleware Auth Bypass CVE-2025-29927 RECENT CVE SharePoint "ToolShell" RCE CVE-2025-53770 RECENT CVE SAP NetWeaver Visual Composer CVE-2025-31324 RECENT CVE Ivanti EPMM / Connect Secure CVE-2025-4427 RECENT CVE CrushFTP Auth Bypass CVE-2025-31161 ... 15 more (Fortinet · Palo Alto · Oracle EBS · Craft CMS · Vite · Langflow · Wazuh)
---
### 🔌 Fuzzer d'Endpoints API
Découverte intelligente d'API. Sonde d'abord une base de référence aléatoire pour détecter les serveurs catch-all, confirme qu'un chemin d'API de base existe réellement avant le fuzzing, puis découvre les endpoints actifs et vérifie l'**introspection GraphQL**. Chaque résultat affiche son statut HTTP et la **taille en octets** de la réponse.```
Base found /api/v1
GraphQL /graphql — introspection enabled [200] 1.2 KB
API ENDPOINTS
HIGH /api/v1/users 200 8.9 KB
HIGH /api/v1/admin 401 512 B
MEDIUM /api/v1/config 200 2.1 KB
MEDIUM /api/swagger.json 200 14 KB
Récupère et analyse le JavaScript first-party à la recherche de secrets codés en dur — clés API, jetons, identifiants cloud et clés privées — avec une sortie en clair et la ligne source exacte pour chaque détection.``` ⚠ Secrets Detected (clear text)
CRITICAL AWS Access Key AKIA................ app.min.js HIGH Google API Key AIza................ main.js HIGH Stripe Live Key sk_live_............. checkout.js MEDIUM JWT Token eyJhbGciOiJ......... auth.js
---
### 🧠 Content Intelligence — extraction JS/HTML
Analyse le HTML de la page d'accueil, les scripts inline et chaque fichier JS first-party, puis extrait le signal **précieux** — pas seulement les secrets. Endpoints, URLs internes/externes, routes API, **URI de connexion à des bases de données**, stockage cloud (S3 / GCS / Azure / Firebase), emails, hôtes internes, JWT, clés privées, source maps et commentaires de code à risque. Les ressources statiques (`.css`, `.js`, images, polices) et les domaines de documentation (MDN, W3C) sont filtrés ; les URLs externes sont réduites à des hôtes tiers uniques.```
166 items extracted · 14 JS files · 3 inline
🗄️ DATABASE URIS
mongodb+srv://svc:****@cluster0.abcd.mongodb.net/prod
☁️ CLOUD STORAGE
[AWS S3] assets-prod.s3.amazonaws.com
🔌 API ENDPOINTS (12)
/api/v1/users · /api/internal/config · /graphql
🔐 SENSITIVE INFO (21)
[Credential-like assignment] api_key = 7f3c9a12de...
[JWT token] eyJhbGciOiJIUzI1NiIs...
[Risky code comment] // TODO: remove hardcoded admin creds
🌐 EXTERNAL SOURCES (19 unique hosts)
cdn.thirdparty.com · api.stripe.com · fonts.googleapis.com ...
Récupère le favicon (d'abord celui déclaré dans le HTML, puis les chemins courants en parallèle — avec des limites pour éviter tout blocage), calcule le hash MMH3 utilisé par Shodan/Censys, et associe les hashs connus à des technologies. Pratique pour identifier la pile technique et pivoter vers d'autres hôtes utilisant le même favicon.``` Favicon https://corp.com/favicon.ico (33.2 KB) MMH3 hash -1319625119 Shodan http.favicon.hash:-1319625119 Match GitLab
### ☁️ Buckets de stockage cloud
Énumère les noms de buckets **AWS S3 / GCP / Azure** probables dérivés du domaine et vérifie leur exposition publique. Seul un **HTTP 200 (lisible publiquement)** confirmé est signalé — les réponses 403 non fiables ne sont jamais remontées comme findings.```
Checked 42 candidate buckets
PUBLIC corp-backups.s3.amazonaws.com 200 ← readable
PUBLIC corp-assets.storage.googleapis.com 200
Interroge Shodan InternetDB (gratuit, sans clé) pour les ports ouverts, les CPE, les noms d'hôtes et les CVE. Chaque CVE est enrichie avec le score CVSS, la sévérité, l'indicateur KEV et la description via l'API CVEDB gratuite de Shodan.``` Source InternetDB (free, no key) Ports 22, 80, 443, 3306, 6379, 8080 CVEs 4
CVE-2021-44228 CVSS 10.0 CRITICAL [KEV] EPSS 0.9741 Remote code execution via JNDI lookup in Log4j 2.x
CVE-2022-26134 CVSS 9.8 CRITICAL [KEV] EPSS 0.9689 Confluence Server OGNL injection — unauthenticated RCE
CVE-2021-26084 CVSS 9.8 CRITICAL [KEV] Confluence Server pre-auth remote code execution
### 🔬 Censys — Hôtes + certificats
Récupère les données d'hôtes et le renseignement sur les certificats depuis Censys. Enrichi avec une clé API optionnelle pour des résultats complets.```
IPs 203.0.113.10 · 203.0.113.11
Certs 14 certificates found in CT logs
CERT corp.com (valid) → Let's Encrypt exp. 2025-04-10
CERT dev.corp.com (valid) → Let's Encrypt exp. 2025-03-22
CERT old.corp.com (expired)→ DigiCert exp. 2022-08-01 ⚠
Interroge crt.sh, HackerTarget, RapidDNS et AlienVault OTX simultanément, recoupe avec les journaux de Certificate Transparency, résout chaque résultat, vérifie s'il est actif et signale tout ce qui semble sensible.``` Total found 52 Alive 34 ⚠ Sensitive 8
SUBDOMAIN IP FLAG admin.corp.com 203.0.113.10 ⚠ SENSITIVE dev.corp.com 203.0.113.24 ⚠ SENSITIVE staging.corp.com 203.0.113.31 ⚠ SENSITIVE intranet.corp.com 203.0.113.45 ⚠ SENSITIVE vpn.corp.com 203.0.113.88 ⚠ SENSITIVE api.corp.com 203.0.113.55 mail.corp.com 203.0.113.12 shop.corp.com 203.0.113.78 cdn.corp.com 203.0.113.92 ...
### 🔨 Force brute de sous-domaines
Teste des milliers de noms de sous-domaines courants via DNS avec détection de wildcard — élimine automatiquement les faux positifs. Trouve des sous-domaines que les sources passives manquent entièrement.```
Wordlist 5000 names
Threads 50
Wildcard ✓ detected and filtered
NEW (not in passive)
backup.corp.com 203.0.113.101 ⚠ SENSITIVE
jenkins.corp.com 203.0.113.102 ⚠ SENSITIVE
vault.corp.com 203.0.113.103 ⚠ SENSITIVE
Interroge la Wayback Machine pour trouver des snapshots archivés de la cible — en explorant les anciens endpoints, les pages de connexion oubliées, les fichiers de configuration exposés et les chemins qui n'existent plus sur le site actif mais qui révèlent l'historique de la surface d'attaque.``` Snapshots 2,847 Date range 2011-03-14 → 2025-01-09
INTERESTING ARCHIVED PATHS /admin/old-login.php (2019-08-22) /config/database.yml (2021-03-10) /api/v1/debug/ (2022-06-18) /backup/db_export_2020.sql (2020-11-05) ← backup exposed /.env.backup (2023-01-14) ← secrets
---
### 💀 Renseignement sur les fuites et les identifiants — 5 sources
Agrège les données de **5 sources gratuites** et exécute une vérification automatique par e-mail des stealeurs dans la base de données de Hudson Rock — indiquant quelles machines d'employés ont été infectées, quel malware a été exécuté, quels mots de passe ont été volés et quels services ont été compromis.```
┌────────────────┬──────────────┬──────────────┬─────────────┐
│ 8024 │ 12 │ 183 │ 6 │
│ INFOSTEALER │ EMPLOYEES │ CLIENTS │ EMAILS │
└────────────────┴──────────────┴──────────────┴─────────────┘
⚠ CRITICAL FINDINGS
[hudsonrock] employees_infected_infostealer
3 employee machines infected — last: 2025-03-14
[hudsonrock] stealer_family_identified
Primary malware: RedLine (3100 infections)
[chiasmodon] employee_plaintext_password
[email protected] — pass: S3cr*** (2024-08-11)
[proxynova] comb_credentials_found
183 unique emails with plaintext passwords
HUDSON ROCK CAVALIER
Employees 3 · Clients 8017 · 3rd Parties 21 · Records 8041
Malware: RedLine: 3100 · Lumma: 1540 · Raccoon: 892 · StealC: 401
Last employee hit: 2025-03-14
CHIASMODON (pages 1+2)
EMAIL PASSWORD DATE
[email protected] S3c••••• 2024-08-11
[email protected] adm••••• 2024-11-02
[email protected] d3v••••• 2024-07-28
PROXYNOVA COMB (3.2B credentials)
Records 247 · Emails 38
[email protected] bil***** (len 11)
[email protected] inf**** (len 8)
HAVEIBEENPWNED
✓ No domain breaches found (972 indexed)
☠ STEALER CHECK (per-email · 9 infected / 20 checked)
[email protected] ☠ INFECTED
📅 2025-01-12 💻 JOHN-PC 🖥 Windows 10 Pro x64
🦠 C:\Users\john\AppData\Roaming\update\svc.exe
🔑 Passwords: S3cr***0 · c0rp***y · J0hn***!
🏢 4 corp services stolen · 👤 89 personal
Découvre les adresses e-mail des employés @domain sur plusieurs sources ouvertes, puis fusionne tous les e-mails confirmés trouvés lors de l'analyse de renseignement sur les fuites de données.```
Confirmed 7 Patterns 20
Sources: crt.sh · web scraping · whois · DNS SOA · wayback
📧 CONFIRMED EMAILS [email protected] [email protected] [email protected] [email protected] [email protected]
💡 COMMON PATTERNS (may exist) [email protected] [email protected] [email protected] [email protected] ...
Sources : **Hunter.io** · journaux de certificats **crt.sh** · scraping de pages web (contact / à propos / équipe) · enregistrement **DNS SOA** · contact **WHOIS** · archive **Wayback Machine** · préfixes professionnels courants.
---
### 🔍 Google Dorks — 61 requêtes
Génère 61 requêtes Google dork ciblées pré-construites pour le domaine — un clic les ouvre dans Google. Couvre les fichiers exposés, les pages de connexion, les répertoires sensibles, les sous-domaines, les pages en cache, les dépôts de code, et plus encore.```
FILE EXPOSURE
site:corp.com filetype:pdf
site:corp.com filetype:xlsx OR filetype:csv
site:corp.com filetype:sql OR filetype:bak
site:corp.com ext:env OR ext:config OR ext:yaml
LOGIN & ADMIN
site:corp.com inurl:login OR inurl:admin OR inurl:dashboard
site:corp.com inurl:wp-admin
SENSITIVE CONTENT
site:corp.com intext:"password" OR intext:"api_key"
site:corp.com intext:"BEGIN RSA PRIVATE KEY"
SUBDOMAINS & INFRA
site:*.corp.com -www
site:corp.com inurl:dev OR inurl:staging OR inurl:test
... 51 more queries across 8 categories
Pré-génère 26 liens d'investigation pour la cible à travers les plateformes OSINT les plus utiles — un clic et vous y êtes.``` THREAT INTEL VirusTotal https://virustotal.com/gui/domain/corp.com URLhaus https://urlhaus.abuse.ch/browse/?search=corp.com Shodan https://shodan.io/search?query=hostname:corp.com
BREACH & LEAKS HaveIBeenPwned https://haveibeenpwned.com/DomainSearch ProxyNova COMB https://proxynova.com/tools/[email protected] IntelX https://intelx.io/?s=corp.com DeHashed https://dehashed.com/search?query=corp.com LeakRadar https://leakradar.io/search?q=corp.com HudsonRock https://cavalier.hudsonrock.com/...
RECON & MAPPING Shodan Maps https://maps.shodan.io/#corp.com Censys https://search.censys.io/search?q=corp.com Fofa https://en.fofa.info/result?qbase64=... ZoomEye https://zoomeye.org/searchResult?q=corp.com
... 13 more across threat intel, archive, and code search
---
## ⚙️ Clés API optionnelles
Tout fonctionne sans aucune clé. Celles-ci débloquent des données plus riches :
| Variable | Débloque |
|----------|---------|
| `SHODAN_API_KEY` | Données complètes de l'hôte Shodan — bannières, services, historique complet |
| `CENSYS_API_ID` + `CENSYS_API_SECRET` | Recherche complète d'hôtes et de certificats Censys |
| `HIBP_API_KEY` | Recherche HaveIBeenPwned par e-mail |
| `CHIASMODON_API_KEY` | Niveau pro Chiasmodon — plus de résultats |
| `RANSOMWARE_LIVE_API_KEY` | Flux pro Ransomware.live |
| `GOOGLE_CSE_KEY` + `GOOGLE_CSE_ID` | Exécuter des Google dorks en direct |```bash
export SHODAN_API_KEY="your_key_here"
export HIBP_API_KEY="your_key_here"
# loaded at runtime — never hardcoded
python3 kumo.py target.com full scan python3 kumo.py target.com --fast skip slow modules python3 kumo.py target.com -m dns ssl ports specific modules only python3 kumo.py target.com -o report.json export to JSON python3 kumo.py --web web UI (port 8888) python3 kumo.py --web -p 9000 custom port python3 kumo.py target.com --no-color pipe-friendly output
fast mode skips: wayback · brute · subdomains · email_harvest
---
## 🌐 Écosystème
| | Outil | Domaine |
|---|---|---|
| ☁️ | [**Kumo** 蜘蛛](https://github.com/karim852/KUMO-Domain-Recon-Tool) | OSINT de domaine et reconnaissance |
| 🌑 | [**Kage** 影](https://github.com/karim852/Kage-DFIR-toolkit) | Triage d'hôte DFIR |
---
> ⚠️ **Pour les tests de sécurité autorisés uniquement.**
> Ne scannez que les domaines que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test.
> Vous êtes libre d'utiliser, de modifier et de partager ce code à des fins éducatives et personnelles.
> Veuillez créditer correctement l'auteur lorsque vous utilisez ou référencez ce travail.
> L'utilisation commerciale n'est pas autorisée sans l'autorisation explicite de l'auteur.
<div align="center">
<br>
<sub>Conçu pour ceux qui vont vite. 蜘蛛.</sub>
</div>