Goby - 新一代安全工具

2020-12-19 愛唱歌的灰帽子

Goby是一款新的網絡安全測試工具,由趙武Zwell(Pangolin、JSky、FOFA作者)打造,它能夠針對一個目標企業梳理最全的攻擊面信息,同時能進行高效、實戰化漏洞掃描,並快速地從一個驗證入口點,切換到橫向。我們希望能夠輸出更具生命力的工具,能夠對標黑客的實際能力,幫助企業來有效地理解和應對網絡攻擊。

Goby主要特性:

實戰性:Goby並不關注漏洞庫的數量有多麼多,而是關注真正用於實際攻擊的漏洞數量,以及漏洞的利用深度;體系性:打通滲透前,滲透中,以及滲透後的完整流程完整DOM事件收集,自動化觸發。高效性:利用積累的規則庫,全自動的實現IT資產攻擊面的梳理;效率提升數倍,發包更少速度更快、更精準;平臺性:發動廣泛的安全人員的力量,完善上面提到的所有資源庫;包括基於社區的數據共享,插件發布,漏洞共享等;藝術性:安全工具原本就比較偏門,我們更多的關注功能而非美觀度,所有大部分的安全工具都是其貌不揚;我們希望使用Goby能給大家帶來感官上的享受。0×002 使用

1.資產收集

自動探測當前網絡空間存活的IP及解析域名到IP,輕量且快速的分析出埠對應的協議、Mac地址、證書、應用產品、廠商等信息。

在設置界面開啟以下功能,將獲取更多資產信息。

子域名掃描

自動爬取子域名,AXFR監測,二級域名字典爆破,關聯域名查詢。同時支持連接FOFA,擴大數據源。

網站截圖

通過截圖,快速判斷網站系統應用,無須再一一打開。

註:該功能基於Chrome截圖插件實現,需要預安裝Chrome瀏覽器。

深度分析

發現非標準埠或非標準應用系統資產,進行深入的應用識別。在實戰場景中非常有效。

代理掃描

通過socket5代理,快速進入內網,開啟內網滲透。

註:支持Pcap及socket兩種模式,請根據不同的場合動態切換。 pcap模式:支持協議識別和漏洞掃描,不支持埠掃描; socket模式:支持埠掃描協議識別以及漏洞掃描,掃描速度慢。

2.漏洞利用

對掃描出來的風險資產進行批量驗證,驗證成功後,可進行利用,利用成功後,不需要自己搭建伺服器,直接進行shell管理。

支持自定義PoC及弱口令字典,讓安全人員自定義屬於自己的武器庫,增強攻擊力。

3.生成報告

掃描完成後,生成分析報告,並支持PDF、Excel導出,方便本地分析及呈報傳閱。

4.CS模式

遠程服務,區分掃描模塊及展示模塊。 CS搭建:開啟遠端服務,然後配置服務端主機、埠、帳戶信息。 ![CS 圖]

0×003 預置數據說明

1.規則庫

超過10萬種規則識別引擎,硬體覆蓋範圍:網絡設備,物聯網設備,網絡安全產品,辦公設備等,軟體覆蓋範圍:CRM,CMS,EMAIL,OA系統等。

2.協議

超過200種協議識別引擎,覆蓋網絡協議,資料庫協議,IoT協議,ICS協議等。

3.埠

除了常用埠,我們還根據安全實戰場景進行了埠分組,包括企業、咖啡館、酒店、機場、資料庫、物聯網、SCADA、ICS、後門檢測等。

4.漏洞及弱口令

覆蓋Weblogic,Tomcat等最嚴重漏洞及超過1000種設備的預置帳號信息。

CVE-2020-2551CVE-2020-2555CVE-2019-10758CVE-2011-3556CVE-2017-5878CVE-2018-1297CVE-2019-19781CVE-2020-10189CVE-2016-4437CVE-2018-1000861CVE-2017-1000353CVE-2020-1938…持續更新中

0×004 小結

Goby目前是Beta版本,還有很多功能正在按部就班的開發,如上面提到的插件市場及社區數據共享等。以及,之前在追求功能的時候,顧不上一些邊邊角角,導致遺留了很多bug。所以接下來的時間,Goby團隊會重點完善如下幾個方面:一)穩定性;二)實戰型漏洞的補充完善;三)幾個大功能的開發。完成這幾點,爭取今年Goby版本轉正,發布正式版讓大家批評指正。

素材來自freebuf@cliekkas

相關焦點

  • 內部工具及安全密鑰洩露 XboxOne有望深度破解
    雖然微軟XboxOne在前一代遊戲主機大戰中輸給了索尼的PS4,不過在另一個領域XboxOne一直沒有失敗,那就是安全領域,直到現在XboxOne仍然未被黑客破解。在新老主機交替的時刻,這種情況可能將宣告結束,因為XboxOne相關內部工具及密鑰已經在網絡上洩露。
  • 內部工具及安全密鑰洩露 完美破解版XboxOne來了?
    雖然微軟XboxOne在前一代遊戲主機大戰中輸給了索尼的PS4,不過在另一個領域XboxOne一直沒有失敗,那就是安全領域,直到現在XboxOne仍然未被黑客破解。在新老主機交替的時刻,這種情況可能將宣告結束,因為XboxOne相關內部工具及密鑰已經在網絡上洩露。
  • 阿里安全新一代安全架構核心AI技術獲國際頂會認可
    阿里安全圖靈實驗室算法工程師向溪介紹,為更好地檢測部分篡改的DeepFake視頻,阿里安全圖靈實驗室提出了一種全新的檢測方法,這種方法標註簡單,並能幫助神經網絡更好地學習人臉特徵,實現更好的檢測效果。阿里安全圖靈實驗室還發現了攻擊者篡改視頻時露出的馬腳,由於攻擊者對視頻實行單幀篡改,導致同一人臉在相鄰幀上會有一些抖動,因此研究人員設計了新檢測模塊來發現這些抖動,輔助識別。
  • ISC 2020高瀚晗:構建360新一代安全能力框架體系勢在必行
    隨著5G、大數據、人工智慧等新技術發展,網絡空間安全和物理世界安全已經交融滲透,當今世界正式進入大安全時代。高瀚晗強調,360提出的新一代安全能力框架體系恰逢其時,而安全能力建設的公式,即「安全能力=安全運營×安全基礎設施」對其進行了很好的概括。
  • VV6打造駕駛員「最強輔助」,新一代安全系統全是「真功夫」
    隨著近幾年智能科技在新一代汽車裡的大量使用,智能駕駛技術也開始分為「三六九等」,很多車型宣稱自己搭載了智能駕駛技術,結果剖開發現只是最簡單的定速巡航、開門預警等功能。而2020款VV6配備了當下量產最高等級的L2+級智能駕駛技術,新車打造出駕駛員「最強輔助」,新一代安全系統全是「真功夫」。
  • Web安全:編解碼工具
    Web安全:編解碼工具 編碼是信息從一種形式轉換為另一種形式的過程,例如URL編碼、Base64編碼及十六進位編碼等。也指將編碼後的字符或者字符串還原為信息的過程,如解碼與編碼互逆。現在常用的編碼、解碼工具有XSSEncode、小葵多功能轉換工具等。
  • 嗨,我是新一代載人飛船
    本文轉自【光明日報】;2020年5月5日18時,作為天地往返運輸飛行器家族的新成員,我的「試驗款」——由中國航天科技集團五院研製的新一代載人飛船試驗船從海南文昌航天發射場發射升空,在軌飛行2天19小時後,於5月8日在東風著陸場預定區域成功著陸,試驗取得圓滿成功。
  • 怎麼檢測網站是否安全?網站安全測試的工具有哪些?
    然後再回到360網站安全檢測平臺官網,在網址輸入欄中右擊——粘貼要檢測的網址。然後點擊後面的【檢測一下】。然後會給出檢測結果。顯示100分說明網站是非常安全的。當然,如果您輸入的網址是可疑網址,就會不報告安全性問題。有哪些比較優秀的網站安全監測de的工具和軟體?
  • Web安全:截包工具
    Web安全:截包工具 提及截包工具,我們自然就會想到重放攻擊。重放攻擊是一種主動的攻擊方式,一般是由中間人發起的攻擊。 作者:佚名來源:計算機與網絡安全|2020-12-23 10:30
  • 關於角磨機的安全問題,沒有不安全的工具,只有不安全的使用
    有專業五金平臺發起過「不安全的電動工具」的投票活動,從結果來看排名不安全電動工具前五的是角磨機、射釘槍、電圓鋸、切割機、臺鋸。我們依然說,沒有不安全的工具,只有不安全的使用。角磨機萬萬不可上木工鋸片角磨機的設計天生就不利於切割時的控制,它的手柄與砂輪的角度也不像專門的手電鋸和雲臺機,能夠用手直接抵住反作用力的方向。
  • Sitadel:Web安全掃描工具
    Sitadel Web安全掃描工具基本上是WAScan的更新,使其與 語言(PHP,Ruby等) Cookie安全 內容交付網絡(CDN) 攻擊次數: 蠻力 管理界面 常見的後門 通用備份目錄
  • 養蜂第四章:養蜂工具與安全
    一,養蜂工具:割蜜刀,蜂掃,蜂帽,手套,灰刀,搖蜜機1.割蜜刀:使用位置是在取蜜的時候就需要割蜜刀割開封蓋蠟,巢脾上起雄蜂房就需要割蜜刀把她封蓋頂上割開防止雄蜂出房。3.蜂帽:蜂帽的作用在檢查蜜蜂的時候就需要把蜂帽帶上,後面講安全的時候回提到關於蜂帽。4.手套:手套的作用就是防止在檢查蜜蜂的時候被蟄或取蜜的時候,如果怕被蜜蜂蟄的時候就會用到手套,手套使用羊皮手套柔軟好用。
  • 德國德盾顛覆傳統安全門業,重新定義新一代智能安全門!
    摘要:德國德盾將安全系統與智能化科技完美結合,推出超級防撬智能門,刷新了安全門安全性能新高度。大門作為智能家居的第一入口,對現代都市人群、家庭的重要性不言而喻。而作為行業標杆的德國德盾,一直致力於安全家居的全面建設,集合德國前沿科研技術,實現了超防撬智能門的突破性革新,創造性地將安全系統與智能化科技完美結合,重塑了新時代超防撬智能門新標準,刷新了智能安全門安全性能新高度。
  • App安全檢測實踐基礎——工具
    使用方法adb工具PYTHON2.7drozer工具安裝及使用使用drozer對app進行測試apktool:簡而言之就是獲取資源文件,主要查看res文件下xml文件、AndroidManifest.xml和圖片。
  • 中聯重科發布新一代節能型施工升降機 推出即獲客戶熱捧
    中聯重科發布新一代節能型施工升降機 推出即獲客戶熱捧 近日,中聯重科全新一代節能型施工升降機SC200/200EB(BWM-4S)(以下簡稱BWM-4S)在湖南常德發布並成功交付客戶。
  • 帶你認識新一代利勃海爾LR1300 SX履帶起重機!
    簡潔的新駕駛室設計具有許多特點,使操作人員感到高度舒適。LR1300 SX屬於最新一代履帶起重機,起重能力為300噸。對於重型負載,起重機可配備超起臂和附加配重。新的懸浮配重的LR1300 SX不再有一個固定的配重半徑,而是可以簡單地液壓位移。
  • 十三種好用的免費安全測試工具
    有時候,人們會認為與安全相關的測試是最難以實現自動化的部分。此類測試往往缺乏容易上手的簡單工具。其實,這主要是由於測試人員未找到合適的資源。本文將向您介紹十三種頂級易用的、且免費開源的安全測試工具。Excercise in a BoxExcercise in a Box是由英國國家網絡安全中心(National Cyber Security Center)所推出的在線工具。它可以幫助用戶獲悉自己的應用是否容易遭受到網絡攻擊。
  • 不要系列:不要把新「工具」當成新產業
    業內人士會解讀說電商是一種新的渠道,但是對於消費者來說,特別是對於新一代消費者來說,電商就是解決他們想要解決問題的工具。只要人類存在,科技的進步是無限的,或者說,因為人類的野心是無限的,導致了我們會研究出更多的工具來幫助我們解決問題。但是,你有沒有想到過,相對於太空探索,人類的需求其實是有限的,更嚴謹點說,就每個人個體所能承受的消費來說,他的需求是有限的。
  • Facebook 開源 Instagram 安全工具 Pysa
    這是 Instagram 上用於檢測和修復應用程式龐大 Python 代碼庫中錯誤的一個內部工具,可以自動識別 Facebook 工程師編寫的易受攻擊的代碼段,然後再將其集成到社交網絡的系統中。其工作原理是在代碼運行/編譯之前,以靜態的形式掃描代碼、查找潛在已知的錯誤模式、然後幫助開發者標註出潛在的問題。
  • 新一代載人飛船自述:人類「終極三問」難不倒我
    5月8日,我國新一代載人飛船試驗船成功返回,未來這款航天員的新「座駕」,將成為中國航天大家庭的重要成員。那麼,這款新飛船以及這次試驗,到底有啥意義?今天讓它自己告訴你——大家好,我是新一代載人飛船,天地往返運輸飛行器家族的一名新成員。