Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
attack-surface-framework — 외부 및 내부 네트워크 공격 표면을 발견하는 도구 | Kitploit
도구/GitHubGitHub/vmware-labs/attack-surface-framework
ReconnaissanceVulnerability ScannersNetwork MappingPort ScanningVulnerability AnalysisDNS & Subdomain EnumerationExploitationInformation GatheringPenetration TestingSubdomain EnumerationRed Teaming
206442년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHub
vmware-labs/attack-surface-framework

attack-surface-framework

외부 및 내부 네트워크 공격 표면을 발견하는 도구

저장소 보기

Attack Surface Framework

개요

ASF는 공격 표면 감시자 역할을 하는 조직을 보호하는 것을 목표로 합니다. "객체"는 도메인, IP 주소 또는 CIDR(내부 또는 외부)일 수 있습니다. ASF는 자산/서브도메인을 발견하고, 포트와 서비스를 열거하며, 변경 사항을 추적하고, 공개된 PoC가 있는 제로데이 취약점에 대한 추가 지원 계층을 활용하는 지속적이고 유연한 공격 및 알림 프레임워크 역할을 합니다.

동기

단일 창에서 지속적인 스캐닝 또는 익스플로잇을 통해 동적 자산 및 관련 취약점의 자동 발견을 지원하고 유연성이 부족한 점이 ASF를 만든 동기였습니다. 현재의 솔루션은 구축된 기술이나 프로그램에 의해 제한되며, 우리는 확장 가능하면서도 인기 있는 오픈 소스 보안 도구를 활용하여 전체 취약점 라이프사이클을 처리하는 솔루션을 원했습니다.

ASF는 강력한 도구 모음을 GUI 위에 단일 창으로 감싼 오픈 소스 프로젝트의 한 종류입니다. ASF 아키텍처 다이어그램은 아래와 같습니다:

Architecture

사전 요구 사항

Kali Linux 최신 버전 (64비트에서 테스트됨) - https://kali.org/get-kali/

최소 16GB RAM

1TB HDD - XFS 파일 시스템 권장

빌드 및 실행

root 사용자로 다음 단계를 수행하여 Attack Surface Framework를 설치하고 실행합니다.

  1. 저장소 복제

    • ASF 저장소를 /opt/ 디렉토리로 복제합니다.
    root@kitploit:~
    git clone https://github.com/vmware-labs/attack-surface-framework.git /opt/asf
    
  2. /opt/asf/로 이동

  3. 환경 파일 구성

    • 프로젝트 디렉토리에 .env.prod 파일을 생성합니다. 이는 setup.sh가 올바르게 실행되기 위해 필수적입니다.

      참고: backup.env.prod에서 복사하거나 .env.prod 파일을 생성한 후, 사용자 환경에 맞게 필요한 변경을 수행할 수 있습니다.

    • .env.prod의 예시 구조:

      root@kitploit:~
       # Django settings, don't enable debug on production!
       DEBUG=True
       DJANGO_ADMIN_ENABLED=True
      
       #LOGIN CONFIGURATIONS
       LOGIN_FORM=True
       SOCIAL_AUTH_GOOGLE_ENABLED=False
       SOCIAL_AUTH_GITHUB_ENABLED=False
      
      
       DJANGO_SAML2_ENABLED=False  #Enable Social Authenticatio with Google. 
       SAML2_SSO_URL=https://saml2.local
       SAML2_ASF_URL=https://atttacksurfaceframework.local
      
      
      
       ALLOWED_HOSTS=*,localhost, config('SERVER', default='127.0.0.1')
      
      
       MONGO_USER=admin
       MONGO_PASSWORD=
       MONGO_URL=
       MONGO_PORT=27017
      
      
       JIRA_ENABLED=False
       JIRA_TOKEN=
       JIRA_URL=
       JIRA_USER=
       JIRA_SEVERITY={"info":"Lowest","low":"Low","medium":"Medium","high":"High","critical":"Highest"}
       JIRA_PROJECT=""
       WPScan_Default_Severity=medium
      
      • 참고: ASF의 알림 또는 보고 기능에는 MongoDB가 필요합니다.

        • 자체 MongoDB 인스턴스를 실행하려면 다음 명령을 사용하세요:
        root@kitploit:~
        docker run -dp 27017:27017 -v local-mongo:/data/db --name local-mongo --restart=always -e MONGO_INITDB_ROOT_USERNAME=<<>> -e MONGO_INITDB_ROOT_PASSWORD=<<>> mongo
        
  4. ./setup.sh 실행

로컬 Kali Linux 환경의 경우: 웹 브라우저에서 http://127.0.0.1:2021 로 이동하여 ASF에 접속합니다.

ASF에 안전하게 접근

ASF는 공개적으로 노출되도록 설계되지 않았습니다. 클라우드 제공업체 또는 로컬 인스턴스에 설치하는 경우 SSH를 통한 포트 포워딩으로 접근하는 것을 권장합니다. 예시:

ssh -i "key.pem" -L 2021:127.0.0.1:2021 user@yourhost - ASF GUI 용

그런 다음 브라우저를 열고 다음으로 이동하세요:

http://127.0.0.1:2021 - ASF - user:youruser pass:yourpass (초기 설정 시 제공됨)

보안 팁: MongoDB를 포함한 각 구성 요소가 안전하게 구성되고, 내부에서도 ASF에 안전하게 접근할 수 있도록 하십시오. 보안 전략에 ASF를 구현할 때 보안 모범 사례를 준수하는 것이 중요합니다.

소셜 로그인

추가로, .env.prod에서 해당 소셜 로그인 기능을 활성화하여 소셜 로그인을 구성할 수 있습니다.

root@kitploit:~
#LOGIN CONFIGURATIONS
LOGIN_FORM=True
SOCIAL_AUTH_GOOGLE_ENABLED=True (False)
SOCIAL_AUTH_GITHUB_ENABLED=True (False)
DJANGO_SAML2_ENABLED=True (False)

관리자 패널 http://127.0.0.1:2021/admin 로 이동하여 소셜 앱을 추가하세요.

소셜 로그인이 활성화되어 있지만 관리자 패널에서 구성되지 않은 경우 ASF는 로그인 페이지를 표시하지 않습니다. 이를 되돌리려면 .env.prod에서 소셜 로그인을 비활성화하면 됩니다.

Jira 통합

Jira 통합 및 티켓 생성을 활성화하기 위해 ASF는 .env.prod 파일에 다음 값을 설정하는 것을 지원합니다:

root@kitploit:~
JIRA_ENABLED=True
JIRA_TOKEN=
JIRA_URL=
JIRA_USER=
JIRA_SEVERITY={"info":"Lowest","low":"Low","medium":"Medium","high":"High","critical":"Highest"}
JIRA_PROJECT=
WPScan 통합

Red team 모듈에서 Wordpress Scan을 사용하려면 redteam/wpscan/wpscan.sh의 7번째 줄에 WPScan API 토큰을 삽입하세요.

문서

ASF에는 두 가지 범위가 있습니다:

A) 외부: 공개적으로 노출된 자산용.

B) 내부: 회사 네트워크의 자산용.

외부 범위의 흐름은 네 가지 기본 단계를 거칩니다:

A.1 타겟 - 여기에 타겟을 입력합니다.

Targets

A.2 발견 - Amass 프로세스를 실행하여 공개적으로 노출된 자산을 발견하는 모듈입니다. API 키를 설정하기 위해 구성 파일을 자유롭게 생성하세요. https://github.com/OWASP/Amass/blob/master/examples/config.ini

Discovery

A.3 열거 - 포트/서비스를 열거하고 Redteam 모듈의 필터를 생성하기 위해 NMAP 프로세스를 실행하는 모듈입니다. 기본 설정은 --top-ports 200을 찾지만 /opt/asf/tools/nmap/*.sh에서 필요에 맞게 조정할 수 있습니다.

Enumeration

A.4 Redteam - /opt/asf/redteam에 있는 하위 모듈을 실행하는 모듈입니다.

Redteam

참고: 내부 범위의 경우 흐름은 A.1(타겟), A.3(열거) 및 A.4(Redteam)를 거칩니다.

기여

attack-surface-framework 프로젝트 팀은 커뮤니티의 기여를 환영합니다. attack-surface-framework 작업을 시작하기 전에 Developer Certificate of Origin을 읽어주세요. 이 저장소에 대한 모든 기여는 해당 페이지에 설명된 대로 서명해야 합니다. 서명은 귀하가 패치를 작성했거나 오픈 소스 패치로 전달할 권리가 있음을 인증합니다. 자세한 내용은 CONTRIBUTING.md를 참조하세요.

라이선스

Attack Surface Framework Copyright 2021 VMware, Inc.

아래 명시된 BSD-2 라이선스("라이선스")는 Attack Surface Framework 프로젝트의 모든 부분에 적용됩니다. 라이선스를 준수하지 않고 이 파일을 사용할 수 없습니다.

BSD-2 라이선스

소스 코드 및 바이너리 형식으로의 재배포 및 사용은 수정 여부와 관계없이 다음 조건이 충족되는 경우 허용됩니다:

소스 코드 재배포 시 위의 저작권 표시, 이 조건 목록 및 다음 면책 조항을 유지해야 합니다.

바이너리 형식으로 재배포 시 배포와 함께 제공되는 문서 및/또는 기타 자료에 위의 저작권 표시, 이 조건 목록 및 다음 면책 조항을 복제해야 합니다.

본 소프트웨어는 저작권 보유자 및 기여자에 의해 "있는 그대로" 제공되며, 상품성 및 특정 목적에의 적합성에 대한 묵시적 보증을 포함하되 이에 국한되지 않는 모든 명시적 또는 묵시적 보증을 부인합니다. 저작권 보유자나 기여자는 어떠한 경우에도 직접적, 간접적, 부수적, 특별, 예시적 또는 결과적 손해(대체 상품 또는 서비스의 조달; 사용, 데이터 또는 이익의 손실; 또는 비즈니스 중단을 포함하되 이에 국한되지 않음)에 대해 책임을 지지 않으며, 이러한 손해가 발생할 가능성을 사전에 알고 있었더라도 계약, 불법 행위 또는 기타 행위로 인한 책임 이론에 따라 책임을 지지 않습니다.

고지

Attack Surface Framework Copyright 2021 VMware, Inc.

이 제품은 BSD-2 라이선스("라이선스")에 따라 귀하에게 사용이 허가됩니다. BSD-2 라이선스를 준수하지 않고 이 제품을 사용할 수 없습니다.

이 제품에는 별도의 저작권 표시 및 라이선스 조건이 있는 여러 하위 구성 요소가 포함될 수 있습니다. 이러한 하위 구성 요소의 사용은 해당 하위 구성 요소의 라이선스에 명시된 이용 약관을 따릅니다. 자세한 내용은 LICENSE 파일을 참조하세요.

크레딧

https://www.djangoproject.com/

https://github.com/creativetimofficial/material-dashboard-django

https://nmap.org/

https://github.com/OWASP/Amass

https://github.com/lanjelot/patator

https://github.com/FortyNorthSecurity/EyeWitness

https://github.com/projectdiscovery/nuclei

https://www.metasploit.com

https://www.kalilinux.org

https://www.graylog.org/products/open-source

https://github.com/wpscanteam/wpscan

https://github.com/vanhauser-thc/thc-hydra

https://nxlog.co/products/nxlog-community-edition

https://www.docker.com/

발표

Blackhat Arsenal - https://www.blackhat.com/us-21/arsenal/schedule/index.html#vdoberman-24096

Defcon Demolabs - https://forum.defcon.org/node/246317

도구 다운로드
  • 그리고 .env.prod에 다음 세부 정보를 업데이트하세요:
root@kitploit:~
MONGO_USER=admin
MONGO_PASSWORD=
MONGO_URL=
MONGO_PORT=27017