零美元攻击面管理工具
Easy EASM 顾名思义,是最容易部署的工具,可帮助您的组织全面了解其外部资产。
行业现状是,售价 3 万美元的供应商在推销“攻击面管理”,但资深漏洞赏金猎人和红队成员深知真相。外部 ASM 源于漏洞赏金社区。这些售价 3 万美元的供应商大多在后台使用了这些开源工具。
只需不到十行配置,基于开源工具,一键部署,Easy EASM 就能让您的组织全面了解自身在线资产。Easy EASM 每日自动扫描,并通过 Slack 或 Discord 提醒您新发现的资产!此外,Easy EASM 还会生成一个适用于风险登记簿或资产数据库的 Excel 模板!这并非高深技术,但非常实用。切勿上当受骗。立即获取 Easy EASM,自信地掌握攻击者所能触及的互联网资产。
go install github.com/g0ldencybersec/EasyEASM/easyeasm@latest
该工具期望在其运行目录下存在一个名为 config.yml 的配置文件。
以下是该 yaml 文件的示例:
# EasyEASM configurations
runConfig:
domains: # 在此列出根域名。
- example.com
- mydomain.com
slack: https://hooks.slack.com/services/DUMMYDATA/DUMMYDATA/RANDOM # Slack webhook 网址,用于 Slack 通知。
discord: https://discord.com/api/webhooks/DUMMYURL/Dasdfsdf # Discord webhook,用于 Discord 通知。
runType: fast # 设为 fast(被动枚举)或 complete(主动枚举)。
activeWordList: subdomainWordlist.txt
activeThreads: 100
运行该工具前,请填写配置文件 config.yml。然后运行 easyeasm 模块:
./easyeasm
运行完成后,您会在运行目录下看到输出 CSV 文件(EasyEASM.csv)。该 CSV 文件可添加到您的资产数据库和风险登记簿中!
本工具的创建者不提供任何关于其性能、可靠性或适用于任何特定目的的保证或担保。
该工具按“现状”提供,不附带任何形式的明示或暗示担保,包括但不限于适销性、特定用途适用性及不侵权的暗示担保。
用户自行承担使用本工具的全部责任,并自行承担风险。创建者不对因使用本工具(无论直接或间接)而导致的用户或任何第三方的任何损失、损害或费用负责。
此外,创建者明确否认对通过使用本工具获取的信息的准确性、实质内容或可用性,以及因使用本工具而可能侵入用户系统的病毒、恶意软件或其他有害组件所造成的任何损害承担任何责任或义务。
使用本工具即表示用户已阅读并理解本保修声明,并同意承担与其使用相关的所有风险。
本项目基于 MIT 许可证授权 - 详见 LICENSE.md 文件。
如需帮助,请使用 Issues 标签页。如果您在 7 天内未收到回复,请通过以下方式联系我们。