Awesome 攻撃対象領域管理 
攻撃対象領域管理(ASM)、外部攻撃対象領域管理(EASM)、および継続的なセキュリティモニタリングのための厳選されたツール、リソース、ベストプラクティスのリスト。
攻撃対象領域管理とは、組織の外部向けデジタル資産を継続的に発見、分析、分類、監視し、脆弱性を特定してサイバーリスクエクスポージャーを低減することです。
目次
偵察と発見
サブドメイン列挙
- Subfinder - 複数のソースを使用した高速なパッシブサブドメイン列挙ツール。
- Knock - ワードリストとゾーン転送に対応したサブドメインスキャナー。
- Findomain - 監視機能を備えたクロスプラットフォームのサブドメイン列挙ツール。
- chaos-client - ProjectDiscoveryのChaosデータセットAPIをクエリするクライアント。
- Sudomy - 分析とレポート機能を備えたサブドメイン列挙。
- alterx - DSLを使用したサブドメインワードリスト生成器。
DNS発見
- MassDNS - 大量ルックアップのための高性能DNSスタブリゾルバ。
- dnsx - 複数のDNSクエリをサポートする高速DNSツールキット。
- dnsgen - DNS発見のためのドメインの組み合わせと順列を生成。
- altdns - 変更と順列によるサブドメイン発見。
- dnsrecon - 複数タイプのDNSレコードをサポートするDNS列挙スクリプト。
- fierce - 非連続IP空間を特定するためのDNS偵察ツール。
- shuffledns - アクティブブルートフォースによるDNS列挙のためのmassdnsラッパー。
- asnmap - ASN情報を使用して組織のネットワーク範囲をすばやくマッピング。
証明書透過性
ネットワークスキャン
- Nmap - 豊富なスクリプト機能を備えたネットワーク発見とセキュリティ監査。
- Masscan - インターネット全体をスキャン可能なTCPポートスキャナー。
- RustScan - 速度と自動化に重点を置いたモダンなポートスキャナー。
- Naabu - 信頼性に重点を置いたGo製の高速ポートスキャナー。
- ZGrab2 - 大規模調査のための高速アプリケーション層スキャナー。
- Shodan - インターネット接続デバイスの検索エンジン。
- Onyphe - オープンソースインテリジェンス収集のためのサイバー防御検索エンジン。
- Katana - 次世代のクローリングおよびスパイダリングフレームワーク。
- Uncover - 複数の検索エンジンを使用してインターネット上の露出したホストを迅速に発見。
API発見
- Goctopus - サブドメイン列挙、スクリプト分析、ブルートフォースを使用した超高速GraphQLエンドポイント検出器。
- httpx - WebサービスやAPIエンドポイントをプローブするための高速かつ多目的なHTTPツールキット。
- SecLists API - WebアプリケーションAPIのファジングに使用されるAPI名のワードリスト。
OSINTフレームワーク
フィンガープリントと技術検出
Web技術検出
サービスのフィンガープリント
クラウドプラットフォーム検出
クラウド攻撃対象領域管理
オープンソースASMプラットフォーム
商用ASMプラットフォーム
自動化とオーケストレーション
- Axiom - 分散セキュリティテストのための動的インフラフレームワーク。
- Sn1per - 偵察機能を備えた自動化ペネトレーションテストフレームワーク。
- ReconFTW - 複数ツールのための自動化偵察ラッパー。
リソース
ブログと記事
貢献
貢献はいつでも歓迎します!まずは貢献ガイドラインをご覧ください。
この意見に基づくリストについて質問がある場合は、Twitterで@escapetechHQに連絡するか、GitHubでIssueを開いてください。
🤝 チームに参加しよう
サイバーセキュリティにAI主導のイノベーションをもたらす時が来たと考えており、この夢を実現するためのあなたの助けを歓迎します!私たちの冒険に参加しませんか?採用情報ページをご覧ください!