
RecoXは、Webアプリケーションの脆弱性を特定し分類するために特別に設計された、非常に多用途で強力なツールです。このスクリプトは、一般的にOWASPトップ10脆弱性リストに含まれない脆弱性も検出できるため、セキュリティ専門家のツールキットに貴重な追加要素となります。
RecoXの主な強みの1つは、ターゲットシステムに関する情報を再帰的に収集できることです。このスクリプトは、高度な攻撃で悪用される可能性のあるすべてのサブドメインとIPアドレスを徹底的にカバーするように設計されています。これにより、セキュリティ専門家は、最も複雑なWebアプリケーションでも潜在的な脆弱性を迅速かつ効率的に特定できます。
RecoXのもう1つの重要な機能は、侵入テスト中に通常手動で実行されるいくつかの機能を自動化できることです。これには、URL抽出、パラメータ特定、SQLインジェクションテストなどのタスクが含まれます。これらの機能を自動化することで、RecoXは包括的なWebアプリケーションセキュリティ評価に必要な時間と労力を大幅に削減できます。
RecoXによって収集された情報は明確で整理された形式で提示されるため、セキュリティ専門家は脆弱性を容易に理解し対処できます。スクリプトは、各脆弱性に関する情報と推奨される是正措置を含む詳細なレポートを生成します。
RecoXは、Webアプリケーションのセキュリティを向上させたいと考えているすべてのセキュリティ専門家にとって非常に貴重な資産です。高度な機能、独自の方法論、ユーザーフレンドリーなインターフェースを備えたRecoXは、攻撃者に悪用される前に組織が潜在的なセキュリティリスクを特定し対処するのに役立つ非常に効果的なツールです。
詳細については、こちらのドキュメントをお読みください。
git clone https://github.com/samhaxr/recox
chmod +x recox.sh
./recox.sh
以下のコマンドをターミナルから実行して、どこからでもツールを実行できるようにします。
mv recox.sh /usr/local/bin/recox
ディープスキャナーは、Webアプリケーション内の潜在的なセキュリティ脆弱性を特定するためにさまざまなチェックを実行する包括的な機能です。その多くの機能には、サブドメイン乗っ取り、Aレコード分析、受動的および能動的スキャン、CORS設定ミステスト、ゾーン転送テスト、Webコンテンツの発見が含まれます。
ディープスキャナーの主な強みの1つは、サブドメイン乗っ取りチェックを実行できることです。これは、削除された外部サービスがサブドメインを存在しないWebサイトに向けたままにする可能性があるため、重大なセキュリティ上の懸念事項です。サブドメイン乗っ取りチェックを実行することにより、ディープスキャナーはサブドメインが乗っ取り攻撃に対して脆弱かどうかを迅速に特定できます。
サブドメイン乗っ取りチェックに加えて、ディープスキャナーはAレコード分析も実行して、潜在的なDNS設定ミスを特定します。これにより、攻撃者がDNSシステムの弱点を悪用してWebアプリケーションに不正アクセスするのを防ぐことができます。
ディープスキャナーはまた、受動的スキャンと能動的スキャンの両方を実行して、Webアプリケーション内の潜在的な脆弱性を特定します。これには、SQLインジェクション、クロスサイトスクリプティング(XSS)、リモートファイルインクルージョンなどの一般的な脆弱性の特定が含まれます。
CORS設定ミステストはディープスキャナーのもう1つの重要な機能であり、クロスオリジンリソース共有(CORS)に関連する潜在的なセキュリティリスクを特定するのに役立ちます。ゾーン転送テストも実行され、DNSゾーン転送に関連する潜在的なセキュリティ脆弱性を特定するのに役立ちます。
最後に、Webコンテンツの発見はディープスキャナーの重要な要素であり、Webアプリケーション上で公開されている可能性のある機密情報を特定するのに役立ちます。これには、攻撃者によって悪用される可能性のあるファイル、ディレクトリ、その他のリソースが含まれます。
ディープスキャナーは、組織がWebアプリケーション内の潜在的なセキュリティリスクを特定し対処するのに役立つ、非常に強力な機能です。その多くの機能と包括的なアプローチにより、Webアプリケーションのセキュリティを向上させたいと考えているすべてのセキュリティ専門家にとって非常に貴重な資産となります。

新しいバージョンv2.0には、バグ修正とCVEレポートが含まれています。
ルール大学ボーフム - ネットワークおよびデータセキュリティ講座, David García, Jobert Abma, antichown