一个脚本化的工具流水线,用于简化漏洞赏金/渗透测试侦察阶段,让你专注于啃漏洞。

如果您使用此工具发现了任何漏洞,请告诉我!
Chomp Scan 是一个 Bash 脚本,它将我所认为/经验中最快、最有效的工具串联起来,用于完成漫长且有时繁琐的侦察过程。无需再寻找字典,也无需记住扫描开始的时间和输出位置。Chomp Scan 可以专注于潜在感兴趣的子域名列表,节省时间并专注于高价值目标。它甚至可以在运行完成后通过 Notica 通知你!
Chomp Scan 现已集成 Notica,让你在脚本完成时收到通知。只需访问 Notica 并获取一个唯一的 URL 参数,例如 notica.us/?xxxxxxxx。通过 -n 标志将该参数传递给 Chomp Scan,在电脑或手机的浏览器标签页中保持 Notica 页面打开,当 Chomp Scan 运行完成时,你将收到一条消息。无需再频繁检查或忘记检查那些长时间运行的扫描。
内置了一个兴趣词列表,例如 dev、test、uat、staging 等,包含这些词汇的域会被标记。这样你便可以优先关注感兴趣的域。该列表可按需自定义,或通过 -X 标志替换为其他文件。
Chomp Scan 支持多种运行模式。新的配置文件是运行扫描的推荐方式,因为它允许对工具和设置进行最细粒度的控制。此外还包含标准 CLI 模式,功能与其他 CLI 工具相同。提供引导式交互模式,以及非交互模式,适用于不想查找参数或设置多个参数的情况。
新功能 Chomp Scan 现已集成 rescope。rescope 将解析 Chomp Scan 发现的所有已解析域,并生成可导入 Burp Suite 的 JSON 作用域文件。可通过在配置文件中设置 ENABLE_RESCOPE 变量,或在命令行中传递 -r 标志来启用此选项。
详细文档请参阅 Wiki。
注意:Chomp Scan 正在积极开发中,我会在遇到新/不同的工具时添加。欢迎提交 Pull Request 和评论!
Chomp Scan 现在提供了配置文件选项,可以更细粒度地控制运行哪些工具,并且比传递大量 CLI 参数更简便。这是运行 Chomp Scan 的推荐方式。可通过 -L 标志使用。本仓库包含一个示例配置文件作为模板,完整的配置文件详情请参阅 Wiki 页面。
使用了多种字典,包括子域名暴力破解和内容发现。大量使用了 Daniel Miessler 的 Seclists 以及 Jason Haddix 的列表。可以通过传入自定义字典或使用内置的命名参数列表来使用不同的字典。详见 Wordlist Wiki 页面。
克隆本仓库并运行附带的 installer.sh 脚本,可选择包含自定义文件路径来安装所需工具。运行安装程序后,请务必在终端中执行 source ~/.profile,以便将 Go 二进制路径添加到 $PATH 变量中。然后运行 Chomp Scan。如果你使用 zsh、fish 或其他 shell,请确保 ~/go/bin 在路径中。更多详情请参阅 Installation Wiki 页面。
简单来说:root@kali:~/chomp-scan# ./installer.sh [/some/optional/install/path]
完整的用法信息请参阅 Wiki 的 Usage 页面。请注意,配置文件是运行 Chomp Scan 的推荐且最强大的方式。
Chomp Scan 始终运行子域名枚举,因此需要通过 -u 标志提供域名。域名不应包含协议,例如 http:// 或 https://。默认始终使用 HTTPS。可通过传递 -H 标志更改为 HTTP。字典是可选的,如果未提供,则使用内置的短列表(20000 个词)。
其他扫描阶段是可选的。内容发现可以接受一个可选的字典,否则默认使用内置的短列表(22000 个词)。
扫描的最终结果存储在输出目录的三个文本文件中。所有发现的唯一域(无论是否解析)存储在 all_discovered_domains.txt 中,所有发现的唯一 IP 存储在 all_discovered_ips.txt 中。所有解析到 IP 的域存储在 all_resolved_domains.txt 中。自 v4.1 起,这些域用于生成兴趣域列表和所有域列表,然后用于内容发现和信息收集。
chomp-scan.sh -u example.com -a d short -cC large -p -o path/to/directory
Chomp Scan 用法:
-u domain
(必需)要扫描的域名。不应包含协议,例如 https:// 或 http://。
-L config-file
(可选)配置文件的路径。可用于更细粒度地控制运行哪些工具。
-d wordlist
(可选)用于子域名枚举的字典。可使用内置列表:short、long、huge,以及自定义字典的路径。默认为 short。
-c
(可选)启用内容发现阶段。此选项的字典默认为 short(如果未提供)。
-C wordlist
(可选)用于内容发现的字典。可使用内置列表:small、medium、large、xl、xxl,以及自定义字典的路径。默认为 small。
-P file-path
(可选)设置工具所在的自定义目录。路径必须存在,且该目录必须包含所有必需的工具。
-s
(可选)使用 Aquatone 启用截图。
-i
(可选)启用信息收集阶段,使用 subjack、CORStest、S3Scanner、bfac、whatweb、wafw00f、httprobe 和 nikto。
-p
(可选)启用端口扫描阶段,使用 masscan(以 root 身份运行)和 nmap。
-I
(可选)启用交互模式。允许你交互式地选择某些工具选项和输入。不能与 -D 一起运行。
-D
(可选)启用默认非交互模式。此模式使用预选默认值,无需用户交互或选项。不能与 -I 一起运行。
选项:子域名枚举字典:short。
内容发现字典:small。
Aquatone 截图:是。
端口扫描:是。
信息收集:是。
要扫描的域:所有唯一发现的域。
-b wordlist
(可选)设置自定义域名黑名单文件。
-X wordlist
(可选)设置自定义兴趣词列表。
-o directory
(可选)设置自定义输出目录。必须存在且可写。
-a
(可选)扫描时使用所有唯一发现的域,而不是仅兴趣域。不能与 -A 一起使用。
-A
(可选,默认)扫描时仅使用兴趣域,而不是所有发现的域。不能与 -a 一起使用。
-H
(可选)使用 HTTP 而非 HTTPS 连接站点。
-r
(可选)启用使用 rescope 创建 Burp 作用域 JSON 文件。
-h
(可选)显示此帮助页面。
Chomp Scan 仍在积极开发中,因为我本人也用它进行漏洞挖掘,所以我打算在遇到新工具时继续添加新功能和工具。欢迎提出新工具建议、反馈和 Pull Request。可能的添加内容:

感谢所有包含的工具的作者。他们完成了所有繁重的工作。