Проект OWASP AMASS выполняет сетевое отображение поверхностей атаки и обнаружения внешних активов с использованием сбора информации с открытым исходным кодом и методов активной разведки.
Используются методы сбора информации:
Техника | Источники данных |
---|---|
Апис | 360PassiveDNS, Ahrefs, AnubisDB, BeVigil, BinaryEdge, BufferOver, BuiltWith, C99, Chaos, CIRCL, DNSDB, DNSRepo, Deepinfo, Detectify, FOFA, FullHunt, GitHub, GitLab, GrepApp, Greynoise, HackerTarget, Hunter, IntelX, LeakIX, Maltiverse, Мнемоники, нетелас, пастебин, пассиветотальный, pentesttools, pulsedive, Quake, Socradar, Searchcode, Shodan, Spamhaus, Sublist3rapi, субдоменцент, угроза, угроза, урлс, вирустотальный, yandex, Zetalytics, Zoomeyeeeee, Zoomeyeye. |
Сертификаты | Активные тяги (необязательно), Censys, CertCentral, CertSpotter, CRTSH, Digitorus, Facebookct |
DNS | Грубое воздействие, обратное подметание DNS, ходьба зоны NSEC, переводы зон, изменения/перестановки FQDN, предположение на основе сходства FQDN на основе сходства FQDN |
Маршрутизация | Asnlookup, Bgptools, Bgpview, Bigdatacloud, Ipdata, Ipinfo, Radb, Robtex, Shadowserver, TeamCymru |
Царапина | AseUseipdb, Ask, Baidu, Bing, CSP Header, Dnsdumpster, Dnshistory, Dnsspy, Duckduckgo, Gist, Google, Hackerone, Hyperstat, Pke |
Веб -архив | Arquivo, Commoncrawl, Haw, Publicww, Ukwebarchive, Wayback |
ВОЗИС | Alienvault, Askdns, Dnslytics, Onyphe, SecurityTrails, Spyonweb, Whoisxmlapi |
Вы можете найти некоторые дополнительные варианты установки в руководстве по установке.
brew tap owasp-amass/amass
brew install amass
docker pull caffix/amass
docker run -v OUTPUT_DIR_PATH:/.config/amass/ caffix/amass enum -d example.com
Аргумент тома позволяет базе данных Amass Graph сохраняться между выполнением и выходными файлами, чтобы получить доступ в системе хоста. Первым полем (слева от толстой кишки) опция громкости является выходной каталог Amass, который является внешним по отношению к Docker, в то время как второе поле - это путь, внутренний для Docker, где Amass напишет выходные файлы.
go install -v github.com/owasp-amass/amass/v4/...@master
$GOPATH/bin
Используйте руководство по установке, чтобы начать.
Перейдите в руководство пользователя для получения дополнительной информации.
Смотрите учебник, например, использование.
См. Руководство по сценарию сценариев для большего контроля над процессом перечисления.
"Команда симуляции противника Accenture использовала Amass в качестве нашего основного набора инструментов на различных проектах по внешнему перечислению и оценке поверхности атаки для клиентов. Это была абсолютно неоценимая основа для перечисления инфраструктуры, и мы действительно благодарны за все тяжелую работу, которая ушла. в создание и поддержание - это сделало нашу работу намного проще! »
- Макс Дейтон, менеджер по кибер -обороне Accenture
«Для внутренней красной команды организационная структура Visma ставит нас против уникальной проблемы. Достаточная, постоянная видимость по сравнению с нашей внешней поверхностью атаки является неотъемлемой частью способности эффективно выполнять нашу задачу. При работе с сотнями компаний с Различные продукты и поддерживающая инфраструктура нам всегда нужно быть на вершине нашей игры.
В течение многих лет Owasp Amass был одним из основных продуктов в области разведывания активов и продолжает доказывать, что его стоит время от времени. Инструмент постоянно развивается и улучшается, чтобы адаптироваться к новым тенденциям в этой области ».
- Joona Hoikkala (@joohoi) и Алексис Фернандес (@Six2dez), Visma Red Team
Вы писали сообщение в блоге, статью в журнале или сделали подкаст о owasp Amass? Или, может быть, вы встретили или присоединились к сессии разговоров или встреч на конференции, на хакерском семинаре или общественном обучении, где был упомянут этот проект?
Добавьте его в наш постоянно растущий список ссылок.
Мы всегда рады получить новых участников на борту! Пожалуйста, проверьте Anforming.md, чтобы узнать, как внести свой вклад в нашу кодовую базу, и присоединяйтесь к нашему серверу Discord, чтобы обсудить текущие цели проекта.
Если вам нужна помощь с установкой и/или использованием инструмента, присоединяйтесь к нашему серверу Discord, где члены сообщества могут вам наилучшим образом помочь.
? Пожалуйста, избегайте открытия проблем Github для запросов на поддержку или вопросов!
Эта программа является бесплатным программным обеспечением: вы можете перераспределить его и/или изменить ее в соответствии с условиями лицензии Apache. AWASP AMASS и любые взносы являются Copyright © Джефф Фоули 2017-2023. Некоторые подкомпоненты имеют отдельные лицензии.