
Автоматизированная оболочка для разведки — TomNomNom's meg на стероидах. [УСТАРЕЛО]
Автоматизированная обёртка для разведки — TomNomNom's meg на стероидах.

Создано TomNomNom и EdOverflow.
Эта обёртка автоматизирует множество задач и поможет вам в процессе разведки. Скрипт находит распространённые проблемы, лёгкие цели (low hanging fruit) и помогает вам при атаке на цель. meg+ также позволяет сканировать все ваши цели в рамках программы HackerOne за один раз — он просто получает их с помощью GraphQL-запроса.
Посмотрите выступление TomNomNom, чтобы узнать больше о его методологии разведки:
Вам понадобятся Golang, Python 2 или 3 и PHP 7.0 для использования всех возможностей этого инструмента. Кроме того, убедитесь, что установлены meg, waybackurls, Sublist3r и gio.
git clone https://github.com/EdOverflow/megplus.git
cd megplus
go get github.com/tomnomnom/meg
go get github.com/tomnomnom/waybackurls
git clone https://github.com/aboul3la/Sublist3r.git
# See https://github.com/aboul3la/Sublist3r#dependencies
⚠ Если вы не хотите использовать gio или у вас нет gio на вашей машине, просто закомментируйте все строки, содержащие gio! Убедитесь также, что удалили сообщение об ошибке, находящееся здесь: https://github.com/EdOverflow/megplus/blob/master/megplus.sh#L65-L68.
Вы можете сканировать список хостов или использовать ваш токен HackerOne X-Auth-Token, чтобы сканировать все программы bug bounty, в которых вы участвуете.
$ ./megplus.sh
1) Usage - target list of domains: ./megplus.sh <list of domains>
2) Usage - target all HackerOne programs: ./megplus.sh -x <H1 X-Auth-Token>
3) Usage - run sublist3r first: ./megplus.sh -s <single host>
1) Example: ./megplus.sh domains
2) Example: ./megplus.sh -x XXXXXXXXXXXXXXXX
3) Example: ./megplus.sh -s example.com
Если вам не хочется устанавливать все перечисленные выше зависимости, вы можете просто запустить Docker-контейнер abhartiya/tools_megplus, где test.txt — это пример файла, содержащего URL-адреса для тестирования. В вашем случае это будет файл с URL-адресами, которые вы хотите протестировать:
docker run -v $(pwd):/megplus abhartiya/tools_megplus test.txt
Команда запустит Docker-образ abhartiya/tools_megplus как контейнер и смонтирует pwd в контейнер как том (в /megplus), что сделает файл test.txt доступным в контейнере. После завершения работы megplus директория out будет создана в pwd со всеми результатами.
meg+ будет сканировать следующее:
Я приветствую вклад от сообщества.
Трекер задач — предпочтительный канал для сообщений об ошибках и запросов функций.
Трекер ошибок использует несколько меток для организации и идентификации задач.
Используйте поиск по задачам GitHub — проверьте, не было ли уже сообщено об этой проблеме.
Этот проект создан исключительно для образовательных и этических целей тестирования. Использование этого инструмента для атак на цели без предварительного обоюдного согласия незаконно. Разработчики не несут ответственности и не отвечают за любое неправильное использование или ущерб, причинённый этим инструментом.