
Um pipeline scriptado de ferramentas para agilizar a fase de reconhecimento de bug bounty/teste de penetração, para que você possa focar em caçar bugs.
Um pipeline scriptado de ferramentas para simplificar a fase de reconhecimento em bug bounty/testes de penetração, para que você possa focar em caçar bugs.

Se você encontrou algum bug usando esta ferramenta, por favor me avise!
Chomp Scan é um script Bash que encadeia as ferramentas mais rápidas e eficazes (na minha opinião/experiência) para fazer o longo e às vezes tedioso processo de reconhecimento. Chega de procurar listas de palavras e tentar lembrar quando você iniciou uma varredura e onde está a saída. Chomp Scan pode focar em uma lista de subdomínios potencialmente interessantes, permitindo que você economize tempo e foque em alvos de alto valor. Ele pode até notificá-lo via Notica quando terminar de executar!
Chomp Scan agora integra o Notica, que permite receber uma notificação quando o script terminar. Basta visitar o Notica e obter um parâmetro de URL único, ex.: notica.us/?xxxxxxxx. Passe o parâmetro para o Chomp Scan através da flag -n, mantenha a página do Notica aberta em uma aba do navegador no seu computador ou celular, e você receberá uma mensagem quando o Chomp Scan terminar. Não é mais necessário ficar verificando constantemente/esquecendo de verificar aquelas varreduras demoradas.
Uma lista de palavras interessantes está incluída, como dev, test, uat, staging, etc., e os domínios que contêm esses termos são sinalizados. Dessa forma, você pode focar primeiro nos domínios interessantes, se desejar. Esta lista pode ser personalizada conforme suas necessidades, ou substituída por um arquivo diferente através da flag -X.
Chomp Scan é executado em vários modos. Um novo Arquivo de Configuração é a maneira recomendada de executar varreduras, pois permite o controle mais granular das ferramentas e configurações. Um modo CLI padrão está incluído, que funciona como qualquer outra ferramenta CLI. Um modo interativo guiado está disponível, assim como um modo não interativo, útil se você não quiser consultar parâmetros ou se preocupar em definir vários argumentos.
Novo Chomp Scan agora inclui rescope. Rescope analisará todos os domínios resolvidos descobertos pelo Chomp Scan e gerará um arquivo JSON de escopo que pode ser importado para o Burp Suite. Esta opção pode ser ativada definindo a variável ENABLE_RESCOPE no arquivo de configuração ou passando a flag -r pela linha de comando.
Consulte a Wiki para documentação detalhada.
Nota: Chomp Scan está em desenvolvimento ativo, e ferramentas novas/diferentes serão adicionadas conforme eu encontrar. Pull requests e comentários são bem-vindos!
Chomp Scan agora possui uma opção de arquivo de configuração que fornece controle mais granular sobre quais ferramentas são executadas e é menos trabalhoso do que passar um grande número de argumentos CLI. É a maneira recomendada de executar o Chomp Scan. Pode ser usado passando a flag -L. Um exemplo de config está incluído neste repositório como modelo, e detalhes completos do arquivo de configuração estão disponíveis na página da wiki Arquivo de Configuração.
Uma variedade de listas de palavras é usada, tanto para força bruta de subdomínios quanto para descoberta de conteúdo. As Seclists de Daniel Miessler são muito usadas, assim como as listas de Jason Haddix. Listas de palavras diferentes podem ser usadas passando uma lista personalizada ou usando uma das listas de argumentos nomeados integradas. Consulte a página da wiki Listas de Palavras para mais detalhes.
Clone este repositório e execute o script installer.sh incluído, opcionalmente incluindo um caminho de arquivo personalizado para instalar as ferramentas necessárias. Certifique-se de executar source ~/.profile no seu terminal após executar o instalador para adicionar o caminho binário do Go à sua variável $PATH. Em seguida, execute o Chomp Scan. Se você estiver usando zsh, fish ou outro shell, certifique-se de que ~/go/bin esteja no seu PATH. Para mais detalhes, consulte a página da wiki Instalação.
TLDR: root@kali:~/chomp-scan# ./installer.sh [/some/optional/install/path]
Para informações completas de uso, consulte a página Uso da wiki. Por favor, note que a configuração é a maneira recomendada e mais poderosa de executar o Chomp Scan.
Chomp Scan sempre executa a enumeração de subdomínios, portanto um domínio é necessário através da flag -u. O domínio não deve conter um esquema, ex.: http:// ou https://. Por padrão, HTTPS é sempre usado. Isso pode ser alterado para HTTP passando a flag -H. Uma lista de palavras é opcional e, se não for fornecida, a lista curta integrada (20k palavras) é usada.
Outras fases de varredura são opcionais. A descoberta de conteúdo pode receber uma lista de palavras opcional; caso contrário, assume como padrão a lista curta integrada (22k palavras).
Os resultados finais da varredura são armazenados em três arquivos de texto no diretório de saída. Todos os domínios únicos encontrados, quer resolvam ou não, são armazenados em all_discovered_domains.txt, e todos os IPs únicos descobertos são armazenados em all_discovered_ips.txt. Todos os domínios que resolvem para um IP são armazenados em all_resolved_domains.txt. A partir da v4.1, esses domínios são usados para gerar a lista de domínios interessantes e a lista de todos os domínios, que podem então ser usados para descoberta de conteúdo e coleta de informações.
chomp-scan.sh -u example.com -a d short -cC large -p -o path/to/directory
Usage of Chomp Scan:
-u domain
(required) Domain name to scan. This should not include a scheme, e.g. https:// or http://.
-L config-file
(optional) The path to a config file. This can be used to provide more granular control over what tools are run.
-d wordlist
(optional) The wordlist to use for subdomain enumeration. Three built-in lists, short, long, and huge can be used, as well as the path to a custom wordlist. The default is short.
-c
(optional) Enable content discovery phase. The wordlist for this option defaults to short if not provided.
-C wordlist
(optional) The wordlist to use for content discovery. Five built-in lists, small, medium, large, xl, and xxl can be used, as well as the path to a custom wordlist. The default is small.
-P file-path
(optional) Set a custom directory for the location of tools. The path must exist and the directory must contain all needed tools.
-s
(optional) Enable screenshots using Aquatone.
-i
(optional) Enable information gathering phase, using subjack, CORStest, S3Scanner, bfac, whatweb, wafw00f, httprobe, and nikto.
-p
(optional) Enable portscanning phase, using masscan (run as root) and nmap.
-I
(optional) Enable interactive mode. This allows you to select certain tool options and inputs interactively. This cannot be run with -D.
-D
(optional) Enable default non-interactive mode. This mode uses pre-selected defaults and requires no user interaction or options. This cannot be run with -I.
Options: Subdomain enumeration wordlist: short.
Content discovery wordlist: small.
Aquatone screenshots: yes.
Portscanning: yes.
Information gathering: yes.
Domains to scan: all unique discovered.
-b wordlist
(optional) Set custom domain blacklist file.
-X wordlist
(optional) Set custom interesting word list.
-o directory
(optional) Set custom output directory. It must exist and be writable.
-a
(optional) Use all unique discovered domains for scans, rather than interesting domains. This cannot be used with -A.
-A
(optional, default) Use only interesting discovered domains for scans, rather than all discovered domains. This cannot be used with -a.
-H
(optional) Use HTTP for connecting to sites instead of HTTPS.
-r
(optional) Enable creation of Burp scope JSON file with rescope.
-h
(optional) Display this help page.
Chomp Scan ainda está em desenvolvimento ativo, pois eu mesmo o uso para caça a bugs, então pretendo continuar adicionando novos recursos e ferramentas conforme eu os encontrar. Sugestões de novas ferramentas, feedback e pull requests são bem-vindos. Possíveis adições:

Agradecimentos a todos os autores das ferramentas incluídas. São eles que fazem todo o trabalho pesado.