
लाइव CT लॉग्स को संपत्तियों की स्वचालित निगरानी के लिए हथियार बनाना

ब्लॉग यहां पढ़ें: https://medium.com/@Asm0d3us/weaponizing-live-ct-logs-for-automated-monitoring-of-assets-39c6973177c7
बगबाउंटी में "यदि आप पहले नहीं हैं, तो आप अंतिम हैं" रजत या कांस्य पदक जैसी कोई चीज़ नहीं है, रेकॉन बहुत महत्वपूर्ण भूमिका निभाता है और यदि आप दूसरों की तुलना में पहले किसी नई जोड़ी गई संपत्ति का पता/पहचान कर सकते हैं, तो उस संपत्ति पर सुरक्षा दोष ढूंढने/रिपोर्ट करने और उसके लिए पुरस्कार प्राप्त करने की संभावना दूसरों की तुलना में अधिक होती है।
व्यक्तिगत रूप से मैं काफी समय से डोमेन/सबडोमेन के लिए CT लॉग की निगरानी कर रहा हूं और इसने मुझे कई सफल परिणाम दिए हैं, इसके पीछे प्रेरणा "Sublert : By yassineaboukir" थी जो सबडोमेन के लिए crt.sh की जांच करता है और समय-समय पर निष्पादित किया जा सकता है, हालांकि मैं कुछ अलग दृष्टिकोण का उपयोग कर रहा हूं और समय-समय पर crt.sh देखने के बजाय, मैं लाइव CT लॉग फीड से डोमेन निकाल रहा हूं, इसलिए दूसरों की तुलना में मेरे लिए पहले एक नई संपत्ति खोजने की संभावना अधिक है।
मैं मान रहा हूं कि आपने अपने slack वर्कस्पेस का सेटअप पहले ही कर लिया है।
अब "subdomain-monitor" नामक एक चैनल बनाएं और एक इनकमिंग वेबहुक सेट करें
config.yaml फ़ाइल संपादित करें और वहां अपना slack वेबहुक URL चिपकाएं, यह कुछ इस तरह दिखना चाहिए

आप domains.yaml फ़ाइल में मिलान करने के लिए कीवर्ड और डोमेन निर्दिष्ट कर सकते हैं, आप नाम निर्दिष्ट कर सकते हैं
सबडोमेन मिलान के लिए:
नोट: ध्यान दें कि पूर्ववर्ती डॉट [ . ]
आइए उदाहरण के तौर पर ".facebook.com" लें, रीयल टाइम CT लॉग से निकाले गए डोमेन का मिलान शब्द ".facebook.com" से किया जाएगा, यदि मेल खाता है तो उन्हें हमारी आउटपुट फ़ाइल (found-domains.log) में लॉग किया जाएगा। यहां ध्यान देने वाली बात यह है कि यह कुछ गलत सकारात्मकता देगा जैसे "test.facebook.com.test.com", "example.facebook.company" लेकिन हम बाद में रेगेक्स मैजिक का उपयोग करके उन्हें फ़िल्टर कर सकते हैं
मान लीजिए कि आप उन डोमेन/सबडोमेन की निगरानी और लॉग करना चाहते हैं जिनमें "hackerone" शब्द है, तो हमारी domains.yaml फ़ाइल कुछ इस तरह दिखेगी
अब सभी निकाले गए डोमेन/सबडोमेन जिनमें "hackerone" शब्द है, मिलान और लॉग किए जाएंगे (और इसके लिए आपको एक slack सूचना भेजी जाएगी)
ठीक है, हम अपने प्रारंभिक सेटअप के साथ कर चुके हैं, आइए आवश्यक निर्भरताएं स्थापित करें और अपना टूल चलाएं
$ pip3 install -r requirements.txt
$ python3 certeagle.py

मिलान किए गए डोमेन इस तरह दिखेंगे:

Slack सूचनाएं इस तरह दिखेंगी:

आउटपुट फ़ाइलें:
प्रोग्राम चलता रहेगा, सभी मिलान किए गए डोमेन आउटपुट निर्देशिका के अंतर्गत found-domains.log फ़ाइल में सहेजे जाएंगे

कड़ी चेतावनी: बिना पूर्व सहमति के किसी भी संगठन की संपत्तियों की निगरानी न करें
मुझे DM करें: @0xAsm0d3us
यदि आपको लगता है कि मेरे काम ने आपके मौजूदा ज्ञान में कुछ मूल्य जोड़ा है, तो आप मुझे यहां एक कॉफी खरीद सकते हैं (और कौन एक अच्छा कप कॉफी पसंद नहीं करता?')