
Framework for identifying and exploiting out-of-band (OOB) application vulnerabilities with a custom DNS/token server, Burp Suite extension, and notification plugins for automated security testing.
OOB(Out-of-Band) 취약점을 식별하고 악용하기 위한 프레임워크입니다.
Python >= 3.6
virtualenv -p /usr/bin/python3 venv
source venv/bin/activate
./venv/bin/pip3 install -r requirements.txt
git submodule update --init --recursive
config.yml에 API 키를 설정하세요 (클라이언트와 서버에서 같아야 합니다).
DNS 레코드를 등록 기관에서 구성하여 mole 서버를 가리키도록 해야 합니다. 최소한 네임 서버에 대한 A 레코드와 NS 레코드가 필요합니다.
Mole은 다른 구성 옵션을 호스팅하도록 설정할 수 있습니다.
Mailgun은 서비스를 활성화하기 위해 DNS 항목이 필요합니다: https://help.mailgun.com/hc/en-us/articles/203637190-How-Do-I-Add-or-Delete-a-Domain-
현재 Mole은 기본적으로 TLS를 지원하지 않습니다. TLS를 구현하려면, nginx와 같은 리버스 프록시를 사용하여 TLS 연결을 종료하고 트래픽을 Mole 서버로 전달하십시오.
Burp Suite 확장은 최신 Jython 버전이 2.7만 지원하기 때문에 별도의 Python 2.7 가상 환경이 필요합니다. 아래는 가상 환경을 설정하고 확장을 구성하는 방법입니다.
virtualenv -p /usr/bin/python2.7 burp_venvsource ./burp_venv/bin/activate./burp_venv/bin/pip -r requirementsburp_venv/lib/python2.7/site-packages의 전체 경로로 '모듈 로딩 폴더'를 설정합니다.

Python으로 설정하고 mole 프로젝트 디렉토리에서 mole_burp_extension.py 파일을 선택합니다.

domain - 사용자 정의 도메인
length - 토큰 길이 (기본값 5)
토큰 문자 집합은 ASCII 대문자, 소문자 및 숫자입니다. 길이는 페이로드를 위한 제한된 공간 등의 요구에 맞게 수정할 수 있습니다. 길이별 토큰 수는 아래와 같습니다.
ssl - https vs http에 대한 페이로드 구성
``server` - Mole 토큰 서버의 도메인 또는 IP
default_tags - 모든 토큰에 추가할 기본 태그 목록. 프로젝트/클라이언트별 토큰에 유용합니다.
api_key - mole API에 대한 요청을 인증하는 데 사용되는 API 키
dns_addr - DNS 쿼리에 응답하는 데 사용되는 IP 주소
db_conn - SQLAlchemy 데이터베이스 URL. 기본값은 루트 디렉토리의 SQLite db sqlite:///mole.db입니다.
static_responses - DNS 정적 응답 키/값 쌍 목록
web_port - 수신 웹 포트 구성
dns_port -수신 DNS 포트 구성
모든 알림에는 상호작용 시 알림을 트리거할지 여부를 결정하는 enabled 플래그가 있습니다. 각 알림 플러그인에는 자체 구성 항목이 있습니다.
mailgun - mailgun 이메일 알림을 활성화하려면 domain, to, from, api_key를 구성합니다.
slack - token 및 channel
webhook - 일반 POST 웹훅
분명 많을 것입니다. 새로운 이슈를 생성하고 신속한 분류를 위해 템플릿을 최대한 작성해 주세요.