
무료 공격 표면 관리 도구
Easy EASM은 이름 그대로입니다... 조직이 외부 자산을 파악할 수 있도록 가장 쉽게 설정할 수 있는 도구입니다.
업계는 3만 달러짜리 벤더들이 "공격 표면 관리(Attack Surface Management)"를 판매하며 지배하고 있지만, OG 버그 바운티 헌터와 레드 팀은 진실을 알고 있습니다. 외부 ASM은 버그 바운티 현장에서 탄생했습니다. 이 3만 달러짜리 벤더들의 대부분은 백엔드에서 이 오픈소스 도구를 사용합니다.
열 줄 이하의 설정, 오픈소스 도구 사용, 한 번의 버튼 배포로 Easy EASM은 조직의 온라인 자산을 완전히 파악할 수 있게 해줍니다. Easy EASM은 매일 스캔을 수행하고 새로 발견된 자산에 대해 Slack이나 Discord로 알림을 보냅니다! 또한 위험 등록부(Risk Register) 또는 자산 데이터베이스(Asset Database)를 위한 Excel 골격을 출력합니다! 로켓 과학은 아니지만 유용합니다. 사기당하지 마세요. Easy EASM을 사용하여 공격자에게 노출된 자산을 자신 있게 파악하세요.
go install github.com/g0ldencybersec/EasyEASM/easyeasm@latest
도구는 실행 중인 디렉터리에 config.yml이라는 설정 파일이 있을 것으로 예상합니다.
다음은 이 yaml 파일의 예시입니다:
# EasyEASM configurations
runConfig:
domains: # List root domains here.
- example.com
- mydomain.com
slack: https://hooks.slack.com/services/DUMMYDATA/DUMMYDATA/RANDOM # Slack webhook url for Slack notifications.
discord: https://discord.com/api/webhooks/DUMMYURL/Dasdfsdf # Discord webhook for Discord notifications.
runType: fast # Set to either fast (passive enum) or complete (active enumeration).
activeWordList: subdomainWordlist.txt
activeThreads: 100
도구를 실행하려면 설정 파일 config.yml을 작성하세요. 그런 다음 easyeasm 모듈을 실행합니다:
./easyeasm
실행이 완료되면 실행 디렉터리에 출력 CSV(EasyEASM.csv)가 표시됩니다. 이 CSV는 자산 데이터베이스 및 위험 등록부에 추가할 수 있습니다!
이 도구의 제작자는 도구의 성능, 신뢰성 또는 특정 목적에의 적합성에 대해 어떠한 보증도 하지 않습니다.
본 도구는 명시적이든 묵시적이든 어떠한 형태의 보증도 없이 "있는 그대로" 제공되며, 여기에는 상품성, 특정 목적에의 적합성 및 비침해에 대한 묵시적 보증이 포함되나 이에 국한되지 않습니다.
사용자는 이 도구를 사용하는 데 대한 전적인 책임을 지며, 자신의 위험 부담으로 사용합니다. 제작자는 이 도구의 사용으로 인해 사용자 또는 제3자가 직·간접적으로 입은 손실, 손해 또는 비용에 대해 어떠한 책임도 지지 않습니다.
또한 제작자는 이 도구를 통해 획득한 정보의 정확성, 내용 또는 가용성, 그리고 이 도구 사용 결과 사용자의 시스템에 침투할 수 있는 바이러스, 악성코드 또는 기타 유해 구성 요소로 인한 피해에 대한 책임을 명시적으로 부인합니다.
이 도구를 사용함으로써 사용자는 본 보증 내용을 읽고 이해했으며, 사용과 관련된 모든 위험을 감수하는 데 동의한 것으로 간주됩니다.
이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다. 자세한 내용은 LICENSE.md를 참조하세요.
도움이 필요하면 Issues 탭을 이용하세요. 7일 이내에 응답이 없으면 여기로 연락해 주세요.