blackhatethicalhacking/Bug_Bounty_Tools_and_Methodology
GitHub: blackhatethicalhacking/Bug_Bounty_Tools_and_Methodology
一套面向漏洞赏金猎人的红队侦察方法论与工具清单,整合了三十六款安全工具的实战使用流程。
Stars: 326 | Forks: 84
# Bug Bounty 方法论与工具
# 描述
🛡️ 探索 Red Team 之道
我们精心打造了这套方法论,旨在提升安全研究人员的黑客技能。它向您展示了 BHEH 的 Red Team 如何执行 bug bounty 任务。这从来不是为了赚取证书,而是为了获得真实的经验。现实世界远比练习复杂得多。公司投入大量资源来加强安全防护、检测和响应。然而,这套方法论依然行之有效,为我们赢得了众多成功的 bug bounty 奖励。 虽然我们的技术可能会因为新兴工具和方法的出现而随时间演进,但这一基础构成了所有侦察工作的基石,这对于构建精准的攻击向量至关重要。Recon 和 OSINT 占据了 90% 的工作,其余的才是攻击。不要灰心;坚持不懈,勤奋练习,自我教育,并拥抱持续学习。这段旅程需要时间、奉献和坚定不移的毅力。记住,驱使你的是激情,而不仅仅是金钱收益。你正在展示一名 1337 道德黑客是如何瓦解防御系统,以此来证明观点并获得认可。 如果所有的 bug bounty 猎人都采用这套方法论,结果将会有目共睹。通过改进你的技术、在 Recon 上投入更多时间以及提升质量,你将脱颖而出。预计重复提交会减少,你可以专注于更具挑战性的目标。 ## 以下是我们仅在 Twitch 上进行实时 Recon 时使用的一些工具: 1. [Recon-ng](https://github.com/lanmaster53/recon-ng) - 一个功能齐全的侦察框架。 2. [httpx](https://github.com/projectdiscovery/httpx) - 一个快速且多用途的 HTTP 工具包。 3. [isup.sh](https://github.com/gitnepal/isup) - 一个从不同位置检查网站是否在线的工具。 4. [Arjun](https://github.com/s0md3v/Arjun) - 一个用于查找 URL 中隐藏参数的工具。 5. [jSQL](https://github.com/ron190/jsql-injection) - 一个用于自动利用的 SQL 注入工具。 6. [Smuggler](https://github.com/defparam/smuggler) - 一个 HTTP 请求走私检测和利用工具。 7. [Sn1per](https://github.com/1N3/Sn1per) - 一个用于查找安全漏洞的自动化扫描器。 8. [Spiderfoot](https://github.com/smicallef/spiderfoot) - 一个开源情报 (OSINT) 自动化工具。 9. [Nuclei](https://github.com/projectdiscovery/nuclei) - 一个快速且可定制的漏洞扫描器。 10. [Jaeles](https://github.com/jaeles-project/jaeles) - 一个用于测试和利用 Web 应用程序漏洞的框架。 11. [ChopChop](https://github.com/michelin/ChopChop) - 一个通过不同方法利用 XSS 的安全测试工具。 12. [Inception](https://github.com/proabiral/inception) - 一套基于网络的 Android 渗透测试套件。 13. [Eyewitness](https://github.com/FortyNorthSecurity/EyeWitness) - 一个用于对网页进行截图的工具。 14. [Meg](https://github.com/tomnomnom/meg) - 一个用于从 Web 服务器获取大量路径的工具。 15. [Gau - Get All Urls](https://github.com/lc/gau) - 一个用于从 wayback machine 中提取 URL 的工具。 16. [Snallygaster](https://github.com/hannob/snallygaster) - 一个用于扫描 HTTP 服务器上秘密文件的工具。 17. [NMAP](https://github.com/nmap/nmap) - 一个强大的网络发现和安全审计工具。 18. [Waybackurls](https://github.com/tomnomnom/waybackurls) - 一个用于获取 wayback machine 所知道的某个域名所有 URL 的工具。 19. [Gotty](https://github.com/yudai/gotty) - 一个简单的命令行工具,可将您的 CLI 工具转变为 Web 应用程序。 20. [GF](https://github.com/tomnomnom/gf) - 一个围绕 grep 构建的封装工具,用于提取和操作数据。 21. [GF Patterns](https://github.com/1ndianl33t/Gf-Patterns) - 专为 GF (grep-friendly) 工具设计的一套实用模式集合。 22. [Paramspider](https://github.com/devanshbatham/ParamSpider) - 一个用于枚举 Web 参数并更有效地对目标进行爬取的工具。 23. [XSSER](https://github.com/epsylon/xsser) - 一个用于自动检测 XSS 漏洞的工具。 24. [UPDOG](https://github.com/sc0tfree/updog) - 一项快速简单的文件托管服务。 25. [JSScanner](https://github.com/dark-warlord14/JSScanner) - 一个用于在目标上查找 JavaScript 文件并扫描其 endpoint 的工具。 26. [Takeover](https://github.com/m4ll0k/takeover) - 一个用于检测子域名接管漏洞的工具。 27. [Keyhacks](https://github.com/streaak/keyhacks) - 一个用于在 GitHub 上寻找暴露的 API key 的工具。 28. [S3 Bucket AIO Pwn](https://github.com/blackhatethicalhacking/s3-buckets-aio-pwn) - 一个用于查找和利用 S3 bucket 的工具。 29. [BHEH Sub Pwner Recon](https://github.com/blackhatethicalhacking/bheh-sub-pwner) - 一个子域名接管侦察工具。 30. [GitLeaks](https://github.com/zricethezav/gitleaks) - 一个用于在 Git 仓库中查找秘密和敏感文件的工具。 31. [Domain-2IP-Converter](https://github.com/blackhatethicalhacking/Domain2IP-Converter) - 一个用于将域名转换为 IP 地址的工具。 32. [Dalfox](https://github.com/hahwul/dalfox) - 一个快速的参数分析和 XSS 扫描器。 33. [Log4j Scanner](https://github.com/Black-Hat-Ethical-Hacking/log4j-scan) - 专门针对 Log4j 漏洞的扫描器。 34. [Osmedeus](https://github.com/j3ssie/osmedeus) - 一个全自动收集和分析攻击数据的工具。 35. [getJS](https://github.com/003random/getJS) - 一个用于在网站中查找 JavaScript 文件并收集相关信息的工具。 36. [Amass](https://github.com/owasp-amass/amass) - 一个开源工具,旨在帮助信息安全专业人员执行网络映射。 #### 使用的 Bounty 平台: ## [Hexway](https://hexway.io/hive) - 我们尊重在 Hackerone.com 上合作的客户隐私,并仅使用被动技术。我们不会分享任何与安全配置错误相关的内容,所有信息均取自被动资源,包括所执行的技术。 - 目的仅用于教育! - 我们每次添加/删除工具时都会更新列表。 - 以下是我们在直播期间使用的一些方法论,因为有许多人要求发布,这就奉献给大家: #### 如 Hackerone.com 所见,专注于快速 Pwn 的被动 Bounty: ## 项目笔记与 Recon 方法技巧: **主域名:** `XXXX 输入范围 XXXX` **次要 `*.*` 域名:** `XXXX 输入范围 XXXX` **单个子域名:** `XXXX 输入范围 XXXX` **被动侦察技术:** - 您也可以使用 [BHEH-SUB-PWNER](https://github.com/blackhatethicalhacking/bheh-sub-pwner) 新! **首先:** 1. 创建文件夹(Subdomains, URLS, IPs) 2. Recon-ng - 被动侦察子域名/ips/端口/参数/js 3. 从 recon-ng 导出列表,并使用 httpx 创建 URL/探测 (urls/IPs/子域名) 4. 使用 isup.sh 过滤 IP **将所有结果上传至平台** [TLD 字典](https://gist.githubusercontent.com/gingeleski/b01633b07183ff572198dd7e31bbd4b0/raw/5e015d43b4e7b692be49fb3f42f03e1693c370bb/domain_extensions_payloads.txt) 启用正则表达式模式的 Ctrl+H,并将 `^` 替换为域名 然后使用: [Domain2IP-Converter](https://github.com/blackhatethicalhacking/Domain2IP-Converter) 然后使用 `httpx` 对子域名运行 URL: 使用 `updog` 在本地上传/检查目录时提供更简便的工作流。 例如,在使用 Raspberry Pi 或 VPS 时,它有助于在本地机器上传文件。 #### 5. 使用 Nmap 强力扫描并保存为 XML 以导入 Bounty 平台: ``` nmap -iL ips.txt -sSV -A -T4 -O -Pn -v -F -oX nmap2.xml ``` **额外 Sn1per - WebApp 模式:** ``` sniper -f /root/Desktop/Bounty/Airbnb/ips/valid-airbnb_ips.txt -m massweb -w airbnbtestweb ``` _**将所有结果上传至平台**_ 从云平台 Hive 手动检查一些服务: 新! 使用 `Metasploit` + `Searchsploit` 手动搜索 - 记录下感兴趣的特定区域,包括 `Log4j` 模式。 这可能需要几天/几周的时间 - 因此,这是一个_永不停歇的过程_。 5b. 额外的 `Osmedeus` 扫描 新! 您可以在收集到的 IP 地址列表、域名或 URL 列表上,通过带 UI 界面的 Osmedeus 对 CVE 进行更深入的侦察/攻击: `osmedeus server` **关于 UI:** 从这里获取凭据: ``` cat ~/.osmedeus/config.yaml ... client: password: xxxx username: osmedeus ... ``` **然后访问:** `[YOURIP:8000](https://your-vps-ip:8000/ui/)`  ## 直接在域名列表上运行漏洞扫描和目录扫描 ``` osmedeus scan -f vuln-and-dirb -t list-of-domains.txt ``` ## 对 git 仓库执行静态漏洞扫描和机密扫描 ``` osmedeus scan -m repo-scan -t https://github.com/j3ssie/sample-repo osmedeus scan -m repo-scan -t /tmp/source-code-folder osmedeus scan -m repo-scan -T list-of-repo.txt ``` ## 扫描目标列表 ``` osmedeus scan -T list_of_targets.txt ``` ## 从 stdin 获取目标并以 2 个并发启动扫描 ``` cat list_of_targets.txt | osmedeus scan -c 2 ``` ## 使用默认的 'general' 流程启动简单扫描 ``` osmedeus scan -t sample.com ``` ## 非常强大的单行命令技巧 新! **检查 Heartbleed:** ``` cat subdomains.txt | while read line ; do echo "QUIT" | openssl s_client -connect $line:443 2>&1 | grep 'server extension "heartbeat" (id=15)' || echo $line: safe; done ``` **从域名中提取 JavaScript,并仅从这些大文件中获取 URL,也可用于任何包含庞大数据的文件类型:** 首先使用 getJs 获取 JavaScript: ``` getJS --url website.com --output /root/results.txt ``` ``` getJS --input urls.txt --output /root/results.txt ``` **使用此单行命令直接或从文件中提取 URL:** 从任何类型的文件中: ``` cat file | grep -Eo "(http|https)://[a-zA-Z0-9./?=_-]*"* ``` 直接从网站中: ``` curl https://domain.xx/file.js | grep -Eo "(http|https)://[a-zA-Z0-9./?=_-]*"* ``` **OSINT:(可在 RPI 上完成)** 使用 M4llok 开发的 `Takeover` 检查域名接管 Takeover 工具: ``` takeover -l sub_domains.txt -v -t 10 ``` **检查开放的 Amazon S3 bucket** ``` ls | grep s3 from nuclei-templates/technologies ``` 可以使用 `nuclei -l urls.txt -t /root/nuclei-templates/technologies/s3-detect.yaml` 攻击 Bucket: 新! - [s3-buckets-aio-pwn](https://github.com/blackhatethicalhacking/s3-buckets-aio-pwn) 6. 使用 ParamSpider 自动从 wayback machine 中寻找带参数的 URL - 您也可以使用 `Arjun`,作为构建工作流的一部分,我们正在切换到 `ParamSpider` ``` python3 paramspider.py --domain DOMAINNAME.com --exclude woff,png,svg,php,jpg --output /root/Desktop/Bounty/params.txt ``` 从 XSS 中清理参数的技巧: ``` sed 's/unix/linux/g' reconfile.txt ``` 7. 在 URL 列表上使用 Smuggler 测试可能导致不同步的 HTTP 请求,并发送多个分块请求以走私外部资源,以便后端服务器将带有 cookie 的请求和数据转发到前端服务器 (可在 RPI 上完成) ``` cat list_of_urls.txt | python3 smuggler.py -l /root/location.txt ``` **额外奖励** A) 使用 Eyewitness 对所有 URL 进行截图,仅在 VPS 上运行! 新! ``` eyewitness -f /root/Desktop/Bounty/Client/urls.txt ``` ``` zip -r name.zip folder ``` 手动检查结果 B) 使用 `gf` & `gf-patterns` 进行结果模式检查示例: 收集到参数后,我们要检查特定的模式以及可能存在漏洞、可使用 Meg 或其他 Fuzzing 工具进行攻击的 URL。 ``` cat /root/Desktop/Bounty/params.txt | gf xss | sed 's/FUZZ/ /g' >> /root/Desktop/Bounty/xss_params_forMeg.txt ``` **非常强大的单行命令 - 您也可以直接管道传输给 Meg:** 将 `Meg` 与 Seclist Fuzzing 结合使用以获取链接:(从 `gau/arjun/paramspider/gf` 收集) 对于 `Meg`,我们必须从 paramspider 中移除 'FUZZ' 并将其替换为空字符: ``` sed 's/FUZZ//g' reconfile.txt ``` ``` meg -v LFI-gracefulsecurity-linux.txt /root/Desktop/Bounty/urls.txt /root/Desktop/urls.txt -s 200 ``` 9. `JSScanner`: 扫描 JavaScript 文件以查找 Endpoint、Secrets、硬编码凭据、IDOR、开放重定向等 将 URL 粘贴到 `alive.txt` 中 运行脚本 `alive.txt` - 使用 GF 高级模式检查结果 使用 tree 命令,cat 进入子目录: ``` cat * */*.txt cat */*.js | gf api-keys cat /*/*.txt | gf ssrf > /root/Desktop/ssrf.txt ``` 或者使用 `GitLeaks` 的新方法! 新! 扫描包含 Javascript、文件、JSON 等的目录以寻找 Secrets! ``` gitleaks --path=/directory -v --no-git ``` 扫描任何扩展名的文件以寻找 Secrets! ``` gitleaks --path=/file.xxx -v --no-git ``` 10. 使用 `Paramspider` & `Dalfox` 查找 XSS 漏洞 新! 由于我们拥有来自 paramspider 的参数 URL,dalfox 需要知道注入的位置,您可以使用 XSS 而不是 FUZZ 来定义它,所以这里有一条命令可以从结果中替换它,并创建一个用于 dalfox 的新列表。 ``` sed 's/FUZZ/XSS/g' reconfile.txt ``` 您现在已准备好在管道模式下将 URL 解析进 dalfox: ``` cat /root/Desktop/Bounty/xss_params.txt | dalfox pipe | cut -d " " -f 2 > output.txt ``` 或 ``` dalfox file /root/Desktop/Bounty/xss_params.txt | cut -d " " -f 2 > output.txt ``` 如需更深入的攻击,请添加此项: `--deep-domxss` 静默模式 `--silence` 仅在找到 PoC 和进度时打印 10 - Recon 之后: 新! 当您找到 Keys/Tokens 时 - 从这里检查:[Keyhacks](https://github.com/streaak/keyhacks) OSINT & 被动增强攻击:(Raspberry Pi) OSINT: 使用 `spiderfoot` 执行 OSINT 使用 `Amass` 执行一次性 **1337** 强力命令攻击: #### 1. Amass 管道至 Nuclei: ``` amass enum -passive -d [subdomain] -v | httpx -verbose | nuclei -t /root/nuclei-templates/cves/ -o /root/Desktop/Bounty/location.txt ``` #### 2. Amass 管道至 Jaeles: ``` amass enum -passive -d [Domain] -v | httpx -verbose | jaeles scan -s 'cves' -s 'sensitive' -s 'fuzz' -s ‘common' -s 'routines' report -o /root/Desktop/Bounty/reportname.txt --title "[Client] Jaeles Full Report" ``` 3. 使用 Eyewitness 对 URL 进行截图 ``` eyewitness -f /root/Desktop/Bounty/Client/urls.txt ``` #### 更多工具:`chopchop` / `inception` / `jsql` ``` ./gochopchop scan --url-file /root/Desktop/Bounty/urls.txt --threads 4 ``` #### Sn1per - 在主动结果上启用 Bounty 模式 ``` sniper -f /root/Desktop/Bounty/Airbnb/ips/valid-airbnb_ips.txt -m massweb -w airbnbtestweb ``` #### RPI 复制: ``` scp -P 7 /root/Desktop/test.txt root@192.168.0.12:/root ``` #### 使用 G - [gotty](https://github.com/yudai/gotty) ``` gotty -p 1337 -w recon-ng ``` `Gau` - 用于在执行手动搜索时进行实时 URL 提取,以便您拥有可供攻击的 URL。 通过使用 gau (Get all URLS) 查找带有参数的链接,并显示所有带参数的链接: ``` cat subdomains.txt | gau | tee /root/Desktop/urls.txt | lolcat ``` ``` gau domains -o urls.txt ``` ``` gau example.com ``` ``` gau -o example-urls.txt example.com ``` ``` gau -b png,jpg,gif example.com ``` 您可以在 Twitch 上观看我们的直播,还可以获取为您直播的超过 100 集的内容: [Twitch](https://www.twitch.tv/bheh1337)
BHEH 官方周边
向您介绍我们的周边商店,专为进攻性安全社区设计。探索精选的服饰和杯具系列,非常适合专业人士和爱好者。我们的精选商品包括优质 T 恤、连帽衫和马克杯,每件商品都印有大胆的黑客主题口号和图案,体现了 red team 和进攻性安全的精神。 尽情黑客行动,展现你对黑客文化的热爱,装备与你一样充满活力与韧性。😊
标签:AD攻击面, ESC4, GitHub, OSINT, 安全工具集, 实时处理, 密码管理, 应用安全, 数据展示, 文档结构分析, 日志审计, 红队, 网络安全, 逆向工具, 隐私保护
