
라이브 CT 로그를 무기화하여 자산의 자동 모니터링 수행

버그바운티에서 "1등이 아니면 꼴찌"라는 말이 있습니다. 은메달이나 동메달은 없습니다. 리콘은 매우 중요한 역할을 하며, 다른 사람보다 먼저 새로 추가된 자산을 탐지/식별할 수 있다면 해당 자산에서 보안 결함을 발견/보고하고 보상받을 확률이 더 높습니다.
개인적으로 저는 꽤 오랫동안 도메인/서브도메인에 대한 CT 로그를 모니터링해 왔으며 많은 성공적인 결과를 얻었습니다. 이 아이디어의 영감은 주기적으로 crt.sh에서 서브도메인을 확인하는 "Sublert: yassineaboukir 제작"에서 비롯되었습니다. 하지만 저는 약간 다른 접근 방식을 사용합니다. 주기적으로 crt.sh를 확인하는 대신 실시간 CT 로그 피드에서 도메인을 추출합니다. 따라서 다른 사람들보다 새로운 자산을 더 일찍 찾을 가능성이 더 높습니다.
Slack 워크스페이스 설정이 이미 완료되었다고 가정합니다.
이제 "subdomain-monitor"라는 채널을 만들고 Incoming Webhook을 설정하세요.
config.yaml 파일을 편집하고 Slack Webhook URL을 붙여넣으세요. 다음과 같이 보일 것입니다.

domains.yaml 파일에서 일치시킬 키워드와 도메인을 지정할 수 있습니다. 이름을 지정할 수 있습니다.
서브도메인 일치의 경우:
참고: 앞에 점 [ . ]이 있음에 유의하세요.
".facebook.com"을 예로 들어 보겠습니다. 실시간 CT 로그에서 추출된 도메인이 ".facebook.com"이라는 단어와 일치하면 출력 파일(found-domains.log)에 기록됩니다. 여기서 주의할 점은 "test.facebook.com.test.com", "example.facebook.company"와 같은 거짓 양성이 발생할 수 있지만, 나중에 정규 표현식 마법을 사용하여 걸러낼 수 있습니다.
"hackerone"이라는 단어가 포함된 도메인/서브도메인을 모니터링하고 기록하려고 한다고 가정해 보겠습니다. 그러면 domains.yaml 파일은 다음과 같을 것입니다.
이제 추출된 모든 도메인/서브도메인 중 "hackerone"이라는 단어가 포함된 것이 일치되어 기록됩니다 (그리고 이에 대한 Slack 알림이 전송됩니다).
자, 초기 설정이 완료되었습니다. 필요한 종속성을 설치하고 도구를 실행해 보겠습니다.
$ pip3 install -r requirements.txt
$ python3 certeagle.py

일치된 도메인은 다음과 같이 표시됩니다:

Slack 알림은 다음과 같이 표시됩니다:

출력 파일:
프로그램은 계속 실행되며, 일치된 모든 도메인은 output 디렉토리의 found-domains.log 파일에 저장됩니다.

엄격한 경고: 사전 동의 없이 어떤 조직의 자산을 모니터링하지 마십시오
DM 보내기: @0xAsm0d3us
제 작업이 여러분의 기존 지식에 가치를 더했다고 생각하신다면, 여기에서 커피 한 잔 사주세요 (누가 좋은 커피 한 잔을 싫어하겠어요?)