
वेब टोही के लिए मास्टर स्क्रिप्ट
RecoX एक अत्यधिक बहुमुखी और शक्तिशाली उपकरण है जिसे विशेष रूप से वेब अनुप्रयोगों में कमजोरियों की पहचान और वर्गीकरण में सहायता के लिए डिज़ाइन किया गया है। यह स्क्रिप्ट उन कमजोरियों का पता लगाने में सक्षम है जो सामान्यतः OWASP शीर्ष दस कमजोरियों की सूची में शामिल नहीं हैं, जो इसे किसी भी सुरक्षा पेशेवर के टूलकिट में एक मूल्यवान जोड़ बनाता है।
RecoX की एक प्रमुख ताकत लक्ष्य प्रणाली के बारे में पुनरावर्ती रूप से जानकारी एकत्र करने की इसकी क्षमता है। स्क्रिप्ट सभी सबडोमेन और IP पतों को पूरी तरह से कवर करने के लिए डिज़ाइन की गई है जिनका उपयोग एक जटिल हमले में किया जा सकता है। यह सुरक्षा पेशेवरों को सबसे जटिल वेब अनुप्रयोगों में भी संभावित कमजोरियों की त्वरित और कुशलता से पहचान करने की अनुमति देता है।
RecoX की एक अन्य महत्वपूर्ण विशेषता कई कार्यों को स्वचालित करने की इसकी क्षमता है जो सामान्यतः पैठ परीक्षण (penetration test) के दौरान मैन्युअल रूप से किए जाते हैं। इसमें URL निष्कर्षण, पैरामीटर पहचान और SQL इंजेक्शन परीक्षण जैसे कार्य शामिल हैं। इन कार्यों को स्वचालित करके, RecoX एक व्यापक वेब एप्लिकेशन सुरक्षा मूल्यांकन के लिए आवश्यक समय और प्रयास को काफी कम करने में सक्षम है।
RecoX द्वारा एकत्रित जानकारी एक स्पष्ट और संगठित प्रारूप में प्रस्तुत की जाती है, जिससे सुरक्षा पेशेवरों के लिए कमजोरियों को समझना और उनका समाधान करना आसान हो जाता है। स्क्रिप्ट एक विस्तृत रिपोर्ट तैयार करती है जिसमें प्रत्येक कमजोरी के बारे में जानकारी के साथ-साथ सुधार के लिए अनुशंसित कार्रवाइयां शामिल होती हैं।
RecoX किसी भी सुरक्षा पेशेवर के लिए एक अमूल्य संपत्ति है जो अपने वेब एप्लिकेशन सुरक्षा में सुधार करना चाहता है। अपनी उन्नत सुविधाओं, अद्वितीय पद्धति और उपयोगकर्ता-अनुकूल इंटरफ़ेस के साथ, RecoX एक अत्यधिक प्रभावी उपकरण है जो संगठनों को हमलावरों द्वारा शोषण किए जाने से पहले संभावित सुरक्षा जोखिमों की पहचान करने और उनका समाधान करने में मदद कर सकता है।
अधिक जानकारी के लिए कृपया यह दस्तावेज़ पढ़ें।
git clone https://github.com/samhaxr/recox
chmod +x recox.sh
./recox.sh
टर्मिनल में कहीं से भी टूल चलाने के लिए नीचे दिए गए कमांड को पेस्ट करें।
mv recox.sh /usr/local/bin/recox
डीप स्कैनर एक व्यापक कार्य है जो वेब एप्लिकेशन के भीतर संभावित सुरक्षा कमजोरियों की पहचान करने के लिए विभिन्न प्रकार की जाँच करता है। इसकी कई विशेषताओं में subdomain takeover, A record विश्लेषण, निष्क्रिय और सक्रिय स्कैनिंग, CORS misconfiguration परीक्षण, zone transfer परीक्षण और वेब सामग्री खोज शामिल हैं।
डीप स्कैनर की एक प्रमुख ताकत subdomain takeover जाँच करने की इसकी क्षमता है। यह एक महत्वपूर्ण सुरक्षा चिंता है क्योंकि एक हटाई गई बाहरी सेवा subdomain को एक गैर-मौजूद वेबसाइट की ओर इंगित कर सकती है। subdomain takeover जाँच करके, डीप स्कैनर तुरंत पहचान सकता है कि कोई subdomain takeover attack के लिए असुरक्षित है या नहीं।
subdomain takeover जाँच के अलावा, डीप स्कैनर संभावित DNS गलत कॉन्फ़िगरेशन की पहचान करने के लिए A record विश्लेषण भी करता है। यह हमलावरों को वेब एप्लिकेशन तक अनधिकृत पहुंच प्राप्त करने के लिए DNS प्रणाली में कमजोरियों का शोषण करने से रोकने में मदद करता है।
डीप स्कैनर संभावित कमजोरियों की पहचान करने के लिए निष्क्रिय और सक्रिय दोनों स्कैन भी करता है। इसमें SQL injection, cross-site scripting (XSS) और remote file inclusion जैसी सामान्य कमजोरियों की पहचान करना शामिल है।
CORS misconfiguration परीक्षण डीप स्कैनर की एक और महत्वपूर्ण विशेषता है, क्योंकि यह cross-origin resource sharing (CORS) से संबंधित संभावित सुरक्षा जोखिमों की पहचान करने में मदद कर सकता है। Zone transfer परीक्षण भी किया जाता है, क्योंकि यह DNS zone transfer से संबंधित संभावित सुरक्षा कमजोरियों की पहचान करने में मदद कर सकता है।
अंत में, वेब सामग्री खोज डीप स्कैनर का एक महत्वपूर्ण घटक है, क्योंकि यह वेब एप्लिकेशन पर उजागर होने वाली संवेदनशील जानकारी की पहचान करने में मदद कर सकता है। इसमें फ़ाइलें, निर्देशिकाएं और अन्य संसाधन शामिल हैं जिनका हमलावरों द्वारा शोषण किया जा सकता है।
डीप स्कैनर एक अत्यधिक शक्तिशाली कार्य है जो संगठनों को अपने वेब अनुप्रयोगों में संभावित सुरक्षा जोखिमों की पहचान करने और उनका समाधान करने में मदद कर सकता है। इसकी कई विशेषताएं और व्यापक दृष्टिकोण इसे किसी भी सुरक्षा पेशेवर के लिए एक अमूल्य संपत्ति बनाते हैं जो अपने वेब अनुप्रयोगों की सुरक्षा में सुधार करना चाहता है।

नया संस्करण v2.0 में बग फिक्स और CVE रिपोर्टिंग शामिल है।
Ruhr University Bochum - Chair for Network and Data Security , David García, Jobert Abma, antichown