
Wrapper di ricognizione automatizzata — il meg di TomNomNom potenziato. [DEPRECATO]
Wrapper automatizzato per la ricognizione — meg di TomNomNom potenziato.

Creato da TomNomNom e EdOverflow.
Questo wrapper automatizza numerose operazioni e ti aiuta durante il processo di ricognizione. Lo script trova problemi comuni, frutti a portata di mano (low hanging fruit) e ti assiste nell'approcciare un target. meg+ ti permette anche di scansionare tutti i tuoi target in ambito su HackerOne in un colpo solo — li recupera semplicemente utilizzando una query GraphQL.
Guarda il talk di TomNomNom per saperne di più sulla sua metodologia di ricognizione:
Avrai bisogno di Golang, Python 2 o 3 e PHP 7.0 per usare tutte le funzionalità offerte da questo strumento. Inoltre, assicurati di installare meg, waybackurls, Sublist3r e gio.
git clone https://github.com/EdOverflow/megplus.git
cd megplus
go get github.com/tomnomnom/meg
go get github.com/tomnomnom/waybackurls
git clone https://github.com/aboul3la/Sublist3r.git
# See https://github.com/aboul3la/Sublist3r#dependencies
⚠ Se non vuoi usare gio o non hai gio sulla tua macchina, commenta tutte le righe che contengono gio! Assicurati anche di rimuovere il messaggio di errore situato qui: https://github.com/EdOverflow/megplus/blob/master/megplus.sh#L65-L68.
Puoi scansionare un elenco di host o utilizzare il tuo token HackerOne X-Auth-Token per scansionare tutti i programmi bug bounty a cui partecipi.
$ ./megplus.sh
1) Usage - target list of domains: ./megplus.sh <list of domains>
2) Usage - target all HackerOne programs: ./megplus.sh -x <H1 X-Auth-Token>
3) Usage - run sublist3r first: ./megplus.sh -s <single host>
1) Example: ./megplus.sh domains
2) Example: ./megplus.sh -x XXXXXXXXXXXXXXXX
3) Example: ./megplus.sh -s example.com
Se non hai voglia di installare tutte le dipendenze menzionate sopra, puoi semplicemente eseguire il container Docker abhartiya/tools_megplus, dove test.txt è un file di esempio contenente gli URL da testare. Nel tuo caso, questo sarà il file contenente gli URL che vuoi testare:
docker run -v $(pwd):/megplus abhartiya/tools_megplus test.txt
Il comando eseguirà l'immagine Docker abhartiya/tools_megplus come container e monterà pwd sul container come volume (in /megplus), rendendo così il file test.txt disponibile al container. Una volta che megplus termina l'esecuzione, la directory out verrà creata in pwd con tutti i risultati.
meg+ cercherà i seguenti elementi:
Accetto contributi da parte del pubblico.
Il tracker dei problemi è il canale preferito per segnalazioni di bug e richieste di funzionalità.
Il tracker dei bug utilizza diverse etichette per organizzare e identificare i problemi.
Usa la ricerca dei problemi di GitHub — verifica se il problema è già stato segnalato.
Questo progetto è realizzato esclusivamente a scopo educativo e di test etico. L'utilizzo di questo strumento per attaccare target senza previo consenso reciproco è illegale. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili per qualsiasi uso improprio o danno causato da questo strumento.