• XSS.stack #1 – первый литературный журнал от юзеров форума

Spiderfoot инструкция

lukas

(L3) cache
Пользователь
Регистрация
11.10.2018
Сообщения
282
Реакции
691
Spiderfoot инструкция

Spiderfoot это утилита которая позволяет собрать максимальное количество информации о каком-либо сайте или сервере. В нее встроено огромное количество различных модулей, и полное сканирование цели может занять от нескольких часов до суток и более. Тем не менее, несмотря на длительное ожидание в конце мы получим подробный отчет, в котором может быть тонны полезной информации о ресурсе.

Для того чтобы установить Spiderfoot вам нужен какой-нибудь Linux. У меня установлена замечательная ОС для пентестеров Parrot OS.

Сперва нужно зайти на официальный сайт Spiderfoot и скачать архив с программой

https://www.spiderfoot.net/download/

После скачивания распакуйте архив в какую-нибудь директорию, где в дальнейшем планируете хранить программу Spiderfoot

Прежде чем запускать Spiderfoot установите некоторые модули для Python, необходимые для работы

pip install lxml netaddr M2Crypto cherrypy mako

После установки всех модулей откройте каталог со Spiderfoot и вызовите в данном каталоге терминал Linux. Чтобы запустить Spiderfoot дайте следующую команду:

python sf.py

У вас запустится Spiderfoot в терминальном окне, однако чтобы получить доступ к интерфейсу пользователя нам понадобится браузер. Не закрывая терминальное окно с запущенным Spiderfoot, откройте любой браузер и введите в адресной строке следующий адрес:

http://127.0.0.1:5001

Если все установлено правильно и вы случайно не закрыли терминал с запущенной программой, в браузере появится интерфейс Spiderfoot.

Прежде чем начинать сканирование какого-либо сайта, зайдите в Settings и добавьте API ключи для различных сервисов. API ключи необходимо заранее получить, зарегистрировавшись на соответствующих ресурсах. Впрочем и без настройки API ключей, Spiderfoot даст довольно много информации о цели.

0d0c1fdb-455d-4984-9865-a9fa4ec47bc2.jpeg

Настроив ключи, нажимаем на кнопку New Scan и заполняем поля Scan Name - имя текущего сканирования - можно ввести что угодно, и Seed Target - домен сайта-цели или его IP адрес.

da106004-0656-46df-8130-92a109f6377a.jpeg

Также нам необходимо указать тип сканирования. Для этого есть три вкладки:

На первой из них под названием By Use Case нам предлагается выбрать одну из четырех предустановленных комбинаций настроек

e746a585-d827-4188-99d9-e7a00bf532eb.jpeg

All

Все модули SpiderFoot будут включены, будет получена и проанализирована вся возможная информация о цели. Работать будет очень долго - возможно целые сутки.

Footprint

Получение только той информации о ресурсе, которая имеется в открытом доступе в сети интернет.

Investigate

На случай если вы подозреваете что цель является вредоносным сайтом. Некоторые базовые проверки будут выполнены в дополнение к запросам из черных списков и других источников, которые могут содержать информацию о вредоносности вашей цели.

Passive

Когда вы не хотите, чтобы цель даже подозревала, что вы ищите информацию о ней.

Кроме этих четырех предустановленных режимов, можно создавать собственные комбинации настроек на вкладках By Required Data - определяет какие данные нужно искать, и вкладке By Module - определяет какие одули нужно задействовать при поиске.

5eded70a-2289-4b21-adaf-16f38a063ee6.jpeg

Запустить процесс сканирования можно нажав кнопку Run Scan. Приготовьтесь к тому что программа будет работать долго. Во время работы Spiderfoot будет отображать количество и тип найденной информации в виде столбчатой диаграммы. Вы можете следить за ходом работы по логу в нижней части окна. Также, в режиме реального времени можно перейти на вкладку Browse и посмотреть уже найденные данные.

1281d4b7-a076-4203-ab0c-f8ec0634c454.jpeg

После того как сканирование будет завершено, Status изменится на Finished. Теперь можно перейти на вкладку Browse и заходить в различные категории найденной с найденной информацией. Доступны отчеты в CSV формате, графы, визуализация результатов, а также поиск по насканенным данным.

bb466a39-dc89-4cbc-bfd9-a17dc2f408f7.jpeg

В результаты сканирования порой попадает информация которая явно не относится к данному сайту (например занятые на сторонних ресурсах логины созвучные с именем сайта), но мы можем исключить данные вещи путем предварительной настройки модулей сканирования.

Как видим, Spiderfoot - прекрасный инструмент для сбора информации о сайте, имеющий гибкие настройки и выдающий максимально подробный отчет о цели.
 
спасибо за обзор!

п.с.
маленькая поправка, линукс не обязателен. любая ось где есть возможность воткнуть пайтон, ну а на всякие windows есть готовый скомпилированный файлик.
 
ох и долгая залупа данный спайдер, спс за обзор, но есть куда более быстродейственные фрейворки, и пакеты, где можно так же провернуть анализ, затратив пол часа максимум на один сервант.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
ох и долгая залупа данный спайдер, спс за обзор, но есть куда более быстродейственные фрейворки, и пакеты, где можно так же провернуть анализ, затратив пол часа максимум на один сервант.
Подскажи какие, я думаю многим интересно будет
 
Подскажи какие, я думаю многим интересно будет
Это без тролинга и сарказма?
Если да, я сделаю обзор, того, с чем я работаю, и очень успешно и быстродейтсвенно. Просто я постоянно тестирую, ищу новые инструменты, но выбрал для себя только парочку, которые справляются, и главное сам образ анализа сервера, скан его, и нахождения одей. Могу на днях накатать не на коленке, стату , как я сканю, делаю анализ, и довожу до рутирования сервер.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Это без тролинга и сарказма?
Если да, я сделаю обзор, того, с чем я работаю, и очень успешно и быстродейтсвенно. Просто я постоянно тестирую, ищу новые инструменты, но выбрал для себя только парочку, которые справляются, и главное сам образ анализа сервера, скан его, и нахождения одей. Могу на днях накатать не на коленке, стату , как я сканю, делаю анализ, и довожу до рутирования сервер.
Конечно без толлинга и сарказма, было бы интересно почитать)
 
Это без тролинга и сарказма?
Если да, я сделаю обзор, того, с чем я работаю, и очень успешно и быстродейтсвенно. Просто я постоянно тестирую, ищу новые инструменты, но выбрал для себя только парочку, которые справляются, и главное сам образ анализа сервера, скан его, и нахождения одей. Могу на днях накатать не на коленке, стату , как я сканю, делаю анализ, и довожу до рутирования сервер.
конечно сделай если можно, мне как начинающему на линуксе, да и думаю не только мне а многим, будет полезно
 
Это без тролинга и сарказма?
Если да, я сделаю обзор, того, с чем я работаю, и очень успешно и быстродейтсвенно. Просто я постоянно тестирую, ищу новые инструменты, но выбрал для себя только парочку, которые справляются, и главное сам образ анализа сервера, скан его, и нахождения одей. Могу на днях накатать не на коленке, стату , как я сканю, делаю анализ, и довожу до рутирования сервер.
+ Было бы неплохо
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх