
Sfruttare i log CT live per il monitoraggio automatico degli asset

Leggi il blog qui : https://medium.com/@Asm0d3us/weaponizing-live-ct-logs-for-automated-monitoring-of-assets-39c6973177c7
Nelle Bugbounty “Se non sei il primo, allora sei l'ultimo” non esiste una medaglia d'argento o di bronzo, la ricognizione gioca un ruolo molto cruciale e se riesci a rilevare/identificare un asset appena aggiunto prima degli altri, allora le possibilità di trovare/segnalare una falla di sicurezza su quell'asset e ottenere una ricompensa sono più alte rispetto agli altri.
Personalmente sto monitorando i log CT per domini/sottodomini da parecchio tempo ormai e mi ha dato molti risultati di successo. L'ispirazione dietro questo è stato “Sublert : di yassineaboukir” che controlla crt.sh per i sottodomini e può essere eseguito periodicamente. Tuttavia, sto usando un approccio leggermente diverso e invece di guardare crt.sh periodicamente, estraggo i domini dai feed CT in tempo reale, quindi le possibilità di trovare un nuovo asset prima rispetto agli altri sono più alte.
Presumo che tu abbia già completato la configurazione del tuo spazio di lavoro Slack.
Ora crea un canale chiamato “subdomain-monitor” e imposta un webhook in entrata
Modifica il file config.yaml e incolla lì il tuo URL del webhook Slack. Dovrebbe apparire più o meno così

Puoi specificare parole chiave e domini da abbinare nel file domains.yaml. Puoi specificare nomi
Per abbinare i sottodomini :
Nota : Nota il punto precedente [ . ]
Prendiamo “.facebook.com” come esempio. I domini estratti dai log CT in tempo reale verranno confrontati con la parola “.facebook.com”. Se corrispondono, verranno registrati nel nostro file di output (found-domains.log). La cosa da notare qui è che darà alcuni falsi positivi come “test.facebook.com.test.com”, “example.facebook.company”, ma possiamo filtrarli successivamente usando la magia delle regex.
Supponiamo che tu voglia monitorare e registrare domini/sottodomini che contengono la parola “hackerone”. Allora il nostro file domains.yaml apparirà più o meno così
Ora tutti i domini/sottodomini estratti che contengono la parola “hackerone” verranno abbinati e registrati (e ti verrà inviata una notifica Slack per lo stesso)
Ok, abbiamo finito con la configurazione iniziale. Installiamo le dipendenze necessarie ed eseguiamo il nostro strumento
$ pip3 install -r requirements.txt
$ python3 certeagle.py

I domini corrispondenti appariranno così :

Le notifiche Slack appariranno così :

File di output :
Il programma continuerà a funzionare. Tutti i domini corrispondenti verranno salvati nella directory output nel file found-domains.log

Avviso importante : Non monitorare gli asset di alcuna organizzazione senza previo consenso
Scrivimi in DM : @0xAsm0d3us
Se pensi che il mio lavoro abbia aggiunto valore alle tue conoscenze, allora puoi Offrirmi un caffè qui (e chi non ama una buona tazza di caffè?')