
Un outil automatisé capable de crawler, remplir des formulaires, déclencher des pages d'erreur/débogage et "piller" les secrets du code côté client des sites.
Un outil automatisé qui peut simultanément crawler, remplir des formulaires, déclencher des pages d'erreur/débogage et « piller » les secrets dans le code côté client des sites.
Pour utiliser l'outil, vous pouvez récupérer l'un des binaires pré-construits dans la section Releases du dépôt. Si vous voulez compiler le code source vous-même, vous aurez besoin de Go > 1.16. Exécuter simplement go build produira un binaire utilisable.
De plus, vous aurez besoin de deux fichiers JSON (lootdb.json et regexes.json) accompagnant le binaire, que vous pouvez obtenir depuis le dépôt lui-même. Une fois que vous avez les 3 fichiers dans le même dossier, vous pouvez lancer l'outil.
Démonstration vidéo :
Voici l'aide de l'outil :
$ ./httploot --help
_____
)=(
/ \ H T T P L O O T
( $ ) v0.1
\___/
[+] HTTPLoot by RedHunt Labs - A Modern Attack Surface (ASM) Management Company
[+] Author: Pinaki Mondal (RHL Research Team)
[+] Continuously Track Your Attack Surface using https://redhuntlabs.com/nvadr.
Usage of ./httploot:
-concurrency int
Maximum number of sites to process concurrently (default 100)
-depth int
Maximum depth limit to traverse while crawling (default 3)
-form-length int
Length of the string to be randomly generated for filling form fields (default 5)
-form-string string
Value with which the tool will auto-fill forms, strings will be randomly generated if no value is supplied
-input-file string
Path of the input file containing domains to process
-output-file string
CSV output file path to write the results to (default "httploot-results.csv")
-parallelism int
Number of URLs per site to crawl parallely (default 15)
-submit-forms
Whether to auto-submit forms to trigger debug pages
-timeout int
The default timeout for HTTP requests (default 10)
-user-agent string
User agent to use during HTTP requests (default "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:98.0) Gecko/20100101 Firefox/98.0")
-verify-ssl
Verify SSL certificates while making HTTP requests
-wildcard-crawl
Allow crawling of links outside of the domain being scanned
Deux drapeaux aident à l'analyse concurrente :
-concurrency : Spécifie le nombre maximal de sites à traiter simultanément.-parallelism : Spécifie le nombre de liens par site à crawler en parallèle.Les deux -concurrency et -parallelism sont cruciaux pour la performance et la fiabilité des résultats de l'outil.
La profondeur de crawl peut être spécifiée avec le drapeau -depth. La valeur entière fournie est la profondeur maximale de la chaîne de liens à crawler sur un site.
Un drapeau important -wildcard-crawl peut être utilisé pour spécifier s'il faut crawler des URL en dehors du domaine ciblé.
NOTE : L'utilisation de ce drapeau peut entraîner un crawling infini dans le pire des cas si le crawler trouve continuellement des liens vers d'autres domaines.
Si vous souhaitez que l'outil recherche des pages de débogage, vous devez spécifier l'argument -submit-forms. Cela dirigera l'outil pour soumettre automatiquement les formulaires et tenter de déclencher des pages d'erreur/débogage une fois qu'une pile technologique a été identifiée avec succès.
Si le drapeau -submit-forms est activé, vous pouvez contrôler la chaîne soumise dans les champs du formulaire. Le -form-string spécifie la chaîne à soumettre, tandis que le -form-length peut contrôler la longueur de la chaîne générée aléatoirement qui sera remplie dans les formulaires.
Des drapeaux comme :
-timeout - spécifie le délai d'attente HTTP des requêtes.-user-agent - spécifie le user-agent à utiliser dans les requêtes HTTP.-verify-ssl - spécifie s'il faut vérifier ou non les certificats SSL.Le fichier d'entrée à lire peut être spécifié avec l'argument -input-file. Vous pouvez spécifier un chemin de fichier contenant une liste d'URL à analyser avec l'outil. Le drapeau -output-file peut être utilisé pour spécifier le chemin du fichier de résultats — qui par défaut va dans un fichier nommé httploot-results.csv.
Des détails supplémentaires sur la recherche qui a conduit au développement de l'outil sont disponibles sur notre Blog RedHunt Labs.
L'outil est sous licence MIT. Voir LICENSE.
Actuellement, l'outil est en version v0.1.
L'équipe de recherche de RedHunt Labs souhaite remercier les créateurs et mainteneurs de shhgit pour les expressions régulières fournies dans leur dépôt.
Pour en savoir plus sur notre plateforme de gestion de surface d'attaque, découvrez NVADR.