Goby - 新一代安全工具

2020-12-05 愛唱歌的灰帽子

Goby是一款新的網絡安全測試工具,由趙武Zwell(Pangolin、JSky、FOFA作者)打造,它能夠針對一個目標企業梳理最全的攻擊面信息,同時能進行高效、實戰化漏洞掃描,並快速地從一個驗證入口點,切換到橫向。我們希望能夠輸出更具生命力的工具,能夠對標黑客的實際能力,幫助企業來有效地理解和應對網絡攻擊。

Goby主要特性:

實戰性:Goby並不關注漏洞庫的數量有多麼多,而是關注真正用於實際攻擊的漏洞數量,以及漏洞的利用深度;體系性:打通滲透前,滲透中,以及滲透後的完整流程完整DOM事件收集,自動化觸發。高效性:利用積累的規則庫,全自動的實現IT資產攻擊面的梳理;效率提升數倍,發包更少速度更快、更精準;平臺性:發動廣泛的安全人員的力量,完善上面提到的所有資源庫;包括基於社區的數據共享,插件發布,漏洞共享等;藝術性:安全工具原本就比較偏門,我們更多的關注功能而非美觀度,所有大部分的安全工具都是其貌不揚;我們希望使用Goby能給大家帶來感官上的享受。0×002 使用

1.資產收集

自動探測當前網絡空間存活的IP及解析域名到IP,輕量且快速的分析出埠對應的協議、Mac地址、證書、應用產品、廠商等信息。

在設置界面開啟以下功能,將獲取更多資產信息。

子域名掃描

自動爬取子域名,AXFR監測,二級域名字典爆破,關聯域名查詢。同時支持連接FOFA,擴大數據源。

網站截圖

通過截圖,快速判斷網站系統應用,無須再一一打開。

註:該功能基於Chrome截圖插件實現,需要預安裝Chrome瀏覽器。

深度分析

發現非標準埠或非標準應用系統資產,進行深入的應用識別。在實戰場景中非常有效。

代理掃描

通過socket5代理,快速進入內網,開啟內網滲透。

註:支持Pcap及socket兩種模式,請根據不同的場合動態切換。 pcap模式:支持協議識別和漏洞掃描,不支持埠掃描; socket模式:支持埠掃描協議識別以及漏洞掃描,掃描速度慢。

2.漏洞利用

對掃描出來的風險資產進行批量驗證,驗證成功後,可進行利用,利用成功後,不需要自己搭建伺服器,直接進行shell管理。

支持自定義PoC及弱口令字典,讓安全人員自定義屬於自己的武器庫,增強攻擊力。

3.生成報告

掃描完成後,生成分析報告,並支持PDF、Excel導出,方便本地分析及呈報傳閱。

4.CS模式

遠程服務,區分掃描模塊及展示模塊。 CS搭建:開啟遠端服務,然後配置服務端主機、埠、帳戶信息。 ![CS 圖]

0×003 預置數據說明

1.規則庫

超過10萬種規則識別引擎,硬體覆蓋範圍:網絡設備,物聯網設備,網絡安全產品,辦公設備等,軟體覆蓋範圍:CRM,CMS,EMAIL,OA系統等。

2.協議

超過200種協議識別引擎,覆蓋網絡協議,資料庫協議,IoT協議,ICS協議等。

3.埠

除了常用埠,我們還根據安全實戰場景進行了埠分組,包括企業、咖啡館、酒店、機場、資料庫、物聯網、SCADA、ICS、後門檢測等。

4.漏洞及弱口令

覆蓋Weblogic,Tomcat等最嚴重漏洞及超過1000種設備的預置帳號信息。

CVE-2020-2551CVE-2020-2555CVE-2019-10758CVE-2011-3556CVE-2017-5878CVE-2018-1297CVE-2019-19781CVE-2020-10189CVE-2016-4437CVE-2018-1000861CVE-2017-1000353CVE-2020-1938…持續更新中

0×004 小結

Goby目前是Beta版本,還有很多功能正在按部就班的開發,如上面提到的插件市場及社區數據共享等。以及,之前在追求功能的時候,顧不上一些邊邊角角,導致遺留了很多bug。所以接下來的時間,Goby團隊會重點完善如下幾個方面:一)穩定性;二)實戰型漏洞的補充完善;三)幾個大功能的開發。完成這幾點,爭取今年Goby版本轉正,發布正式版讓大家批評指正。

素材來自freebuf@cliekkas

相關焦點

  • 我科學家發現新一代無脫靶基因編輯工具
    原標題:我科學家發現新一代無脫靶基因編輯工具   研究人員進而對三種單鹼基編輯工具進行突變優化,使其完全消除RNA脫靶的活性,首次獲得三種更高精度的單鹼基編輯工具,為單鹼基編輯技術進入臨床治療提供了重要基礎。   基因編輯應用於臨床的最大瓶頸是脫靶問題,單鹼基編輯技術因能夠實現高精度「打靶」而被科學界寄予厚望。
  • 中國工程院院士鄔江興:新基建安全需要新一代信息基礎設施為支撐
    曾劍 攝 在今日(11月26日)舉行的INSEC WORLD成都·世界信息安全大會上,中國工程院院士、國家數字交換系統工程技術研究中心主任鄔江興以《新基建安全痛點與內生安全的擬態防禦亮點》為題發表了主旨演講。
  • 物界科技田民:新一代的「智慧物流」將從工具和決策兩個維度上顛覆...
    近日,物界科技公司創始人田民出席第七屆Physical Internet國際會議,並發表了「技術與實現路徑的探索和思考——智慧物流 vs Physical Internet」的主題演講,展望了下一代智慧物流及其演進模式,對Physical Internet的理論做了深入淺出的分享。
  • Facebook 發布 Detectron2:基於 PyTorch 的新一代目標檢測工具
    而 Detectron2 則是剛推出的新版 PyTorch 1.3 (詳情查看:https://www.leiphone.com/news/201910/9J4PTd833WMwdVoQ.html)中一重大新工具,它源於 maskrcnn 基準測試,但它卻是對先前版本 detectron 的一次徹底重寫。
  • 我國科學家研發新一代基因編輯工具——修復脫靶「漏洞」
    2012年,憑藉成本低廉、操作方便、效率高等優勢,第三代基因編輯工具CRISPR/Cas9迅速在科學界風靡。因而,能否把這個特定的鹼基安全有效修復,這正是基因編輯工具肩負的一個重要使命。&nbsp&nbsp&nbsp&nbsp「無論哪一種基因編輯工具,編輯效率和特異性一直是衡量其好壞的兩個關鍵因素。」周昌陽說,基因編輯技術的開發難點在於,既要能保證很高的目的位點編輯效率,又要能保證基因編輯工具的特異性。
  • 中國空間站核心艙初樣產品和新一代載人飛船試驗船安全運抵文昌...
    新華社海南文昌1月20日電(李國利、鄧孟)中國載人航天工程辦公室20日透露,空間站核心艙初樣產品和新一代載人飛船試驗船,經過大約一周的海陸運輸,已先後安全運抵文昌航天發射場,將分別參加長徵五號B運載火箭發射場合練及首飛任務,標誌著中國空間站在軌建造任務即將拉開序幕。
  • 新一代雲基礎設施性能測試基準11.5分,意味著什麼?
    新一代雲基礎設施性能測試基準的意義2020年4月,國家發改委首次明確「新基建」範圍,將其分為三層——信息基礎層、融合基礎層和創新基礎層。以雲計算為代表的新一代信息基礎設施,是融合基礎設施和創新基礎設施的底座,需要實現從芯到雲的本質安全。目前,我國新基建處於建設初期,已經湧現了基於不同晶片技術路線的雲基礎設施。
  • 360亮劍2020世界網際網路大會 新一代網絡安全能力體系釋能烏鎮
    作為新時代網絡安全運營商,360政企安全集團攜新一代安全能力體系亮劍2020世界網際網路大會。此次大會,360政企安全集團圍繞新一輪科技革命和產業變革所面臨的安全建設需求,強勢輸出「國家級」網絡安全解決方案,攜手全產業合作夥伴共同構建網絡空間命運共同體。
  • 國務院關於印發新一代人工智慧發展規劃的通知
    當前,我國國家安全和國際競爭形勢更加複雜,必須放眼全球,把人工智慧發展放在國家戰略層面系統布局、主動謀劃,牢牢把握人工智慧發展新階段國際競爭的戰略主動,打造競爭新優勢、開拓發展新空間,有效保障國家安全。人工智慧成為經濟發展的新引擎。
  • 中成微電子高安全智能證卡解決方案 亮相「新一代智慧卡展」獲廣泛...
    「新一代智慧卡展」新加坡2019/10/15-16由APSCA亞太智慧卡協會主辦的第3屆「新一代智慧卡會議暨博覽會」在新加坡舉行。「中成微電子」作為中成金豐集團旗下的高安全智能證卡解決方案提供商和服務商參加了此次行業盛會。
  • 蘭德麥奈利宣布推出新一代卡車導航設備
    打開APP 蘭德麥奈利宣布推出新一代卡車導航設備 蓋世汽車 發表於 2020-11-25 10:40:49   據外媒報導,當地時間10月29日,美國公司蘭德麥奈利(Rand McNally)宣布推出新一代卡車導航設備——OverDryve™ 8 Pro II,可以播放SiriusXM廣播,錄製行車錄像、免提撥打電話和發簡訊、瀏覽網頁等。
  • 網絡安全測試必備工具
    網絡安全技術包括了廣泛的內容,從網絡體系架構的設計到安全控制的管理,都涉及多方面的技術和手段。部署網絡安全設備,進行網絡邏輯隔離,或者進行身份認證,遠程登錄,安全配置等操作,都是被動的防禦,所謂授之於魚不如授之以漁,了解常見的網絡安全測試工具,從被動變為主動,主動的查漏補缺,防患於未然。
  • 信創峰會發布《新一代雲基礎設施性能測試基準》,首發陣容為何選擇EasyStack?
    新一代雲基礎設施性能測試基準對於中國雲計算發展以及新基建有什麼特別意義? 2020年4月,國家發改委首次明確"新基建"範圍,將其分為三層:信息基礎層、融合基礎層和創新基礎層。以雲計算為代表的新一代信息基礎設施,是融合基礎設施和創新基礎設施的底座,需要實現從芯到雲的本質安全。目前,我國新基建處於建設初期,已經湧現了基於不同晶片技術路線的雲基礎設施。
  • MDA V8–新一代測量數據分析器
    MDA V8 – 新一代測量數據分析器 來自ETAS的測量數據分析器(MDA )是一個用於回看、分析和驗證所記錄測量數據的高性能工具。最新版MDA V8.5.2具有文件加載速度快,分析能力強大,可提供直觀的用戶體驗等特點。新一代的MDA採用了新設計的架構,性能和實用性均大幅提升。
  • 新一代載人飛船試驗船成功返回
    新華社酒泉5月8日電(李國利、鄧孟)我國新一代載人飛船試驗船13時49分,試驗船返回艙安全著陸。搜救分隊第一時間發現目標併到達著陸現場開展處置,經現場確認,艙體結構完好。 試驗船於5日18時,從文昌航天發射場發射升空,在軌飛行2天19小時,完成了多項空間科學實驗和技術試驗,驗證了新一代載人飛船高速再入返回防熱
  • 新一代火箭悉數報到,上一代火箭啥時能退休?
    作為中國航天的年末戲,長徵八號發射的順利進行也標誌著新一代長徵火箭家族的全數亮相。在未來數年內,上一代長徵火箭也將繼續活躍在中國航天的舞臺上,與新一代長徵火箭工作託舉中國航天的發展。模塊化研發的新一代火箭研發新一代火箭長徵最迫切的需求,來自於未來大型、深空等「國之重器」級的太空飛行器對火箭運載能力的需求。如果沒有長徵五號、長徵七號火箭對我國火箭最大運載能力的提升,月球採樣返回、航天站建設等標杆性航天任務都無法開展。
  • 實錄:「防爆工具與安全生產」專題論壇
    本次論壇邀請到國資委、工信部、安監總局、質檢總局、河北省泊頭市人民政府等相關領導出席;煤炭機械工業協會、石油化工協會、國內防爆工具骨幹企業代表以及國內知名新聞媒體受邀參加論壇。  論壇主題是防爆工具與安全生產,聚焦防爆工具在安全生產領域的應用,著重分析如何在特種領域正確使用防爆工具避免安全事故的發生。
  • 我國新一代載人飛船,美國龍飛船,俄羅斯聯盟飛船,誰更為先進?
    趣味探索訊 在2020年裡,載人飛船一下子成為全世界「熱點」,因為我國近日成功發射新一代載人飛船試驗船,並在67個小時後成功返回地面,美國SpaceX載人龍飛船在今年通過NASA最嚴格測試,準備在5月27日將美國兩名太空人送往國際空間站。如今,掌握載人航天技術的國家僅有三個,中國、美國、俄羅斯,中國有新一代載人飛船,美國有SpaceX載人龍飛船,俄羅斯有聯盟號飛船。
  • 新一代林肯航海家靠什麼脫穎而出 動力配置成最佳產品競爭力
    隨著人們生活質量的不斷提高,汽車早已不是普通的代步工具,已然成為越來越多消費者享受舒適,放鬆身心的第三伴侶。外觀、配置、性價比、品質無論哪點都成為選車中不可缺少的一部分。另外,新一代林肯航海家採用級別車型最大尺寸,長寬高分別為4849/1934/1693mm,軸距2850mm。作為同級別對比車型奧迪Q5L,長寬高分別為,4765/1893/1659mm,軸距2908mm。可以看出,新一代林肯航海家在長寬高上均比奧迪Q5L略勝一籌,軸距上相比少42mm。
  • 全新檢測基因編輯工具脫靶技術問世
    :20來源:工人日報作者:${中新記者姓名}責任編輯:左盛丹 2019年03月08日 09:13 來源:工人日報)中科院神經科學研究所、腦科學與智能技術卓越創新中心楊輝研究組與中科院馬普計算生物學研究所、中國農科院深圳農業基因組研究所及美國史丹福大學團隊合作,於近日開發出一種全新的檢測基因編輯工具脫靶技術。