
Инструмент управления поверхностью атаки с нулевым бюджетом

Инструмент управления поверхностью атак с нулевым бюджетом
Представлен на Black Hat Arsenal 2023 и Recon Village @ DEF CON 2023.
Easy EASM — это именно то, что нужно... самый простой в настройке инструмент, который даёт вашей организации представление о её внешних активах.
В индустрии доминируют вендоры, продающие «Управление поверхностью атак» за $30k, но опытные охотники за багами и red team-специалисты знают правду. Внешнее управление поверхностью атак родилось из багбаунти-сцены. Большинство этих вендоров за $30k используют на бэкенде те же open-source инструменты.
С не более чем десятью строками настройки, используя open-source инструменты и развёртывание одной кнопкой, Easy EASM предоставит вашей организации полное представление о ваших онлайн-активах. Easy EASM сканирует вас ежедневно и уведомляет через Slack или Discord о новых найденных активах! Easy EASM также генерирует Excel-шаблон для реестра рисков или базы активов! Это не ракетостроение, но это ПОЛЕЗНО. Не дайте себя обмануть. Берите Easy EASM и будьте уверены, что знаете, с чем встречаются атакующие в интернете.
go install github.com/g0ldencybersec/EasyEASM/easyeasm@latest
Инструмент ожидает файл конфигурации с именем config.yml в директории, из которой он запускается.
Вот пример этого YAML-файла:
# EasyEASM configurations
runConfig:
domains: # List root domains here.
- example.com
- mydomain.com
slack: https://hooks.slack.com/services/DUMMYDATA/DUMMYDATA/RANDOM # Slack webhook url for Slack notifications.
discord: https://discord.com/api/webhooks/DUMMYURL/Dasdfsdf # Discord webhook for Discord notifications.
runType: fast # Set to either fast (passive enum) or complete (active enumeration).
activeWordList: subdomainWordlist.txt
activeThreads: 100
Чтобы запустить инструмент, заполните конфигурационный файл config.yml. Затем запустите модуль easyeasm:
./easyeasm
После завершения работы в директории запуска должен появиться выходной CSV-файл (EasyEASM.csv). Этот CSV можно добавить в вашу базу активов и реестр рисков!
Создатель(и) этого инструмента не предоставляет никаких гарантий или заверений относительно его производительности, надёжности или пригодности для какой-либо конкретной цели.
Инструмент предоставляется на условиях «как есть» без каких-либо гарантий, явных или подразумеваемых, включая, помимо прочего, подразумеваемые гарантии товарной пригодности, пригодности для определённой цели или ненарушения прав.
Пользователь берёт на себя полную ответственность за использование этого инструмента и делает это на свой страх и риск. Создатель(и) не несёт ответственности за любые потери, ущерб или расходы, понесённые пользователем или третьими лицами в результате использования данного инструмента, будь то прямым или косвенным образом.
Кроме того, создатель(и) явно отказывается от любой ответственности за точность, содержание или доступность информации, полученной с помощью этого инструмента, а также за любой вред, причинённый вирусами, вредоносным ПО или другими вредоносными компонентами, которые могут проникнуть в систему пользователя в результате использования данного инструмента.
Используя этот инструмент, пользователь подтверждает, что он прочитал и понял данное заявление об отказе от гарантий и соглашается принять на себя все риски, связанные с его использованием.
Этот проект лицензирован в соответствии с MIT License — подробности см. в LICENSE.md.
Для получения помощи используйте вкладку Issues. Если мы не ответим в течение 7 дней, свяжитесь с нами здесь.