Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/escape-technologies/awesome-attack-surface-management
OSINT (Разведка открытых источников)РазведкаСканеры уязвимостейКартирование сетиСбор информацииБезопасность облачных средРазведка угрозПеречисление ПоддоменовПодобранные РесурсыАнализ DNS
GitHubescape-technologies/awesome-attack-surface-management

awesome-attack-surface-management

Подборка инструментов, техник, фреймворков и учебных материалов, посвященных управлению поверхностью атаки (ASM).

Репозиторий
38657 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Великолепное управление поверхностью атаки Awesome

Подборка инструментов, ресурсов и лучших практик для управления поверхностью атаки (ASM), управления внешней поверхностью атаки (EASM) и непрерывного мониторинга безопасности.

Управление поверхностью атаки — это непрерывное обнаружение, анализ, классификация и мониторинг внешних цифровых активов организации для выявления уязвимостей и снижения киберрисков.

Содержание

  • Рекогносцировка и обнаружение
    • Перечисление поддоменов
    • Поиск DNS
    • Прозрачность сертификатов
    • Сканирование сети
    • Обнаружение API
    • Фреймворки OSINT
  • Снятие отпечатков и определение технологий
    • Определение веб-технологий
    • Снятие отпечатков сервисов
    • Определение облачных платформ
  • Управление поверхностью атаки в облаке
  • Платформы ASM с открытым исходным кодом
  • Коммерческие платформы ASM
  • Автоматизация и оркестрация
  • Ресурсы

Рекогносцировка и обнаружение

Перечисление поддоменов

  • Subfinder - Быстрый инструмент пассивного перечисления поддоменов, использующий несколько источников.
  • Knock - Сканер поддоменов с поддержкой списков слов и передачи зон.
  • Findomain - Кроссплатформенный перечислитель поддоменов с возможностями мониторинга.
  • chaos-client - Клиент для запросов к API набора данных Chaos от ProjectDiscovery.
  • Sudomy - Перечисление поддоменов с анализом и отчетами.
  • alterx - Генератор списков слов для поддоменов с использованием DSL.

Поиск DNS

  • MassDNS - Высокопроизводительный DNS-стаб-резолвер для массовых запросов.
  • dnsx - Быстрый набор инструментов DNS с поддержкой множества DNS-запросов.
  • dnsgen - Генерация комбинаций и перестановок доменов для DNS-поиска.
  • altdns - Обнаружение поддоменов с помощью альтераций и перестановок.
  • dnsrecon - Скрипт перечисления DNS, поддерживающий множество типов DNS-записей.
  • fierce - Инструмент DNS-разведки для поиска несмежных IP-пространств.
  • shuffledns - Обертка вокруг massdns для перечисления DNS с активным брутфорсом.
  • asnmap - Быстрое отображение сетевых диапазонов организации с использованием информации ASN.

Прозрачность сертификатов

  • crt.sh - Веб-интерфейс поиска сертификатов для журналов CT.
  • Cert-Stream - Мониторинг журналов прозрачности сертификатов в реальном времени.
  • CertSpotter - Монитор журналов прозрачности сертификатов.
  • Censys - Глобальное сканирование интернета и поиск по прозрачности сертификатов.

Сканирование сети

  • Nmap - Сетевое обнаружение и аудит безопасности с обширными возможностями скриптования.
  • Masscan - TCP-сканер портов, способный сканировать весь интернет.
  • RustScan - Современный сканер портов с фокусом на скорость и автоматизацию.
  • Naabu - Быстрый сканер портов на Go с акцентом на надежность.
  • ZGrab2 - Быстрый сканер прикладного уровня для крупномасштабных исследований.
  • Shodan - Поисковая система для устройств, подключенных к интернету.
  • Onyphe - Поисковая система киберзащиты для сбора разведывательных данных из открытых источников.
  • Katana - Инфраструктура краулинга и паука следующего поколения.
  • Uncover - Быстрое обнаружение открытых хостов в интернете с использованием нескольких поисковых систем.

Обнаружение API

  • Goctopus - Чрезвычайно быстрый искатель конечных точек GraphQL с использованием перечисления поддоменов, анализа скриптов и брутфорса.
  • httpx - Быстрый и многоцелевой HTTP-инструментарий для зондирования веб-сервисов и API-эндпоинтов.
  • SecLists API - Список слов с именами API, используемый для фаззинга API веб-приложений.

Фреймворки OSINT

  • theHarvester - Сборщик электронных писем, поддоменов и имен из публичных источников.
  • SpiderFoot - Автоматизированный инструмент OSINT-разведки с веб-интерфейсом.
  • OWASP Maryam - Модульный фреймворк OSINT для веб-поиска и сбора информации.
  • Maltego - Интерактивный инструмент интеллектуального анализа данных с анализом связей.

Снятие отпечатков и определение технологий

Определение веб-технологий

  • Wappalyzer - Профилировщик технологий, определяющий CMS, фреймворки, инструменты аналитики.
  • WhatWeb - Веб-сканер следующего поколения, определяющий технологии, версии и другое.
  • Webanalyze - Порт Wappalyzer на Go для массового анализа веб-сайтов.
  • retire.js - Сканер, обнаруживающий использование JavaScript-библиотек с известными уязвимостями.
  • wappalyzergo - Реализация библиотеки определения технологий Wappalyzer на Go.

Снятие отпечатков сервисов

  • Nmap NSE Scripts - Обширный движок скриптования для обнаружения сервисов и версий.
  • wafw00f - Инструмент снятия отпечатков межсетевых экранов веб-приложений.
  • CMSeeK - Набор для обнаружения и эксплуатации CMS.

Определение облачных платформ

  • Cloudfinder - Определение облачного / хостинг-провайдера для заданного хоста.
  • CloudFlair - Инструмент для поиска исходных серверов сайтов, находящихся за CloudFlare.
  • cloud_enum - Мультиоблачный OSINT-инструмент для поиска публичных ресурсов.
  • CloudMapper - Анализ сред AWS на предмет уровня безопасности.
  • ScoutSuite - Мультиоблачный инструмент аудита безопасности.
  • Prowler - Оценка безопасности и соответствия требованиям AWS/Azure/GCP.

Управление поверхностью атаки в облаке

  • Cartography - Объединяет инфраструктурные активы и отношения в графе.
  • Cloudsploit - Сканер конфигураций облачной безопасности.
  • Pacu - Фреймворк эксплуатации AWS для тестирования безопасности.
  • CloudSplaining - Инструмент оценки безопасности AWS IAM.
  • CloudCustodian - Движок правил для облачной безопасности и управления.
  • Steampipe - Используйте SQL для запросов к облачной инфраструктуре.
  • Cloudlist - Инструмент перечисления мультиоблачных активов.

Платформы ASM с открытым исходным кодом

  • OWASP Amass - Глубокое картирование поверхности атаки и обнаружение активов с использованием различных техник.
  • ArcherySec - Платформа для ASOC, ASPM, DevSecOps, управления уязвимостями.
  • AttackSurfaceMapper - Инструмент, нацеленный на автоматизацию процесса разведки.

Коммерческие платформы ASM

  • Attaxion - Безагентная платформа EASM с обнаружением поверхности атаки, оценкой уязвимостей и непрерывным мониторингом.
  • BitSight - Платформа рейтингов безопасности и мониторинга рисков.
  • Censys ASM - Платформа интернет-аналитики для ASM.
  • CyCognito - Управление внешней поверхностью атаки с автономным тестированием.
  • Escape ASM - Управление поверхностью атаки с непрерывным обнаружением и автоматизированным тестированием безопасности.
  • JupiterOne - Платформа управления поверхностью атаки киберактивов.
  • Qualys CSAM - Платформа управления активами кибербезопасности.
  • Recon Wave - Безагентная платформа мониторинга инфраструктуры с набором DNS-данных, сканированием портов и обнаружением уязвимостей.
  • RiskIQ (Microsoft Defender EASM) - Обнаружение и мониторинг внешней поверхности атаки.
  • SecurityScorecard - Рейтинги безопасности и непрерывный мониторинг.
  • Tenable.asm - Решение для управления внешней поверхностью атаки.

Автоматизация и оркестрация

  • Axiom - Динамический инфраструктурный фреймворк для распределенного тестирования безопасности.
  • Sn1per - Автоматизированный фреймворк пентестинга с возможностями разведки.
  • ReconFTW - Автоматизированная обертка разведки для нескольких инструментов.

Ресурсы

Блоги и статьи

  • Escape - Почему контекст является ключевым в управлении поверхностью атаки
  • ProjectDiscovery - Что такое управление поверхностью атаки?

Вклад

Ваш вклад всегда приветствуется! Пожалуйста, сначала ознакомьтесь с руководством по вкладу.


Если у вас есть вопросы по этому субъективному списку, не стесняйтесь связаться с нами в Twitter @escapetechHQ или открыть issue на GitHub.

🤝 Присоединяйтесь к нашей команде

Мы считаем, что пришло время внедрить больше инноваций на основе ИИ в кибербезопасность, и мы будем рады вашей помощи в построении этой мечты! Хотите присоединиться к нашему приключению? Загляните на нашу страницу Карьера!

Скачать инструмент