Goby是一款新的网络安全测试工具,由赵武Zwell(Pangolin、JSky、FOFA作者)打造,它能够针对一个目标企业梳理最全的攻击面信息,同时能进行高效、实战化漏洞扫描,并快速的从一个验证入口点,切换到横向。我们希望通过智能自动化方式,帮助安全入门者熟悉靶场攻防,帮助攻防服务者、渗透人员更快的拿下目标。

Goby主要特性:

  • 实战性:Goby并不关注漏洞库的数量有多么多,而是关注真正用于实际攻击的漏洞数量,以及漏洞的利用深度(最小精准集合体,打造权威性);
  • 体系性:打通渗透前,渗透中,以及渗透后的完整流程完整DOM事件收集,自动化触发。
  • 高效性:利用积累的规则库,全自动的实现IT资产攻击面的梳理;效率提升数倍,发包更少速度更快、更精准;
  • 平台性:发动广泛的安全人员的力量,完善上面提到的所有资源库;包括基于社区的数据共享,插件发布,漏洞共享等;
  • 艺术性:安全工具原本就比较偏门,我们更多的关注功能而非美观度,所有大部分的安全工具都是其貌不扬;我们希望使用Goby能给大家带来感官上的享受。

0x001 安装


Goby目前是使用Go语言开发、采用Electron+VUE前端框架的绿色版本,支持windows/MacOS/Linux,无需安装。因Goby基于网络扫描,所以使用前,请先赋予goby识别网卡的权限。方式如下:

  1. Windows用户
    下载Npcap数据捕获包,安装完成后,启动goby。
    下载地址 https://nmap.org/npcap/dist/npcap-0.9983.exe
  2. MacOS用户
    执行以下命令:
cd /dev
sudo chown $USER:admin bp*

0x002 使用


1. 资产收集
自动探测当前网络空间存活的IP及解析域名到IP,轻量且快速的分析出端口对应的协议、Mac地址、证书、应用产品、厂商等信息。

开启以下功能,将获取更多资产信息。

  • 子域名扫描
    自动爬取子域名,AXFR监测,二级域名字典爆破,关联域名查询。同时支持连接FOFA,扩大数据源。

  • 网站截图
    通过截图,快速判断网站系统应用,无须再一一打开。

注:该功能基于Chrome截图插件实现,需要预安装Chrome浏览器。

  • 深度分析
    发现非标准端口或非标准应用系统资产,进行深入的应用识别。在实战场景中非常有效。

  • 代理扫描
    通过socket5代理,快速进入内网,开启内网渗透。

注:支持Pcap及socket两种模式,请根据不同的场合动态切换。
pcap模式:支持协议识别和漏洞扫描,不支持端口扫描;
socket模式:支持端口扫描协议识别以及漏洞扫描,扫描速度慢。

2. 漏洞利用

  • 对扫描出来的风险资产进行批量验证,验证成功后,可进行利用,利用成功后,不需要自己搭建服务器,直接进行shell管理。

  • 支持自定义PoC及弱口令字典,让安全人员自定义属于自己的武器库,增强攻击力。

3. 生成报告
扫描完成后,生成分析报告,并支持PDF、Excel导出,方便本地分析及呈报传阅。

4. CS模式
远程服务,区分扫描模块及展示模块。
CS搭建:开启远端服务,然后配置服务端主机、端口、账户信息。

0x003 预置数据说明


1. 规则库
超过10万种规则识别引擎,硬件覆盖范围:网络设备,物联网设备,网络安全产品,办公设备等,软件覆盖范围:CRM,CMS,EMAIL,OA系统等。

2. 协议
超过200种协议识别引擎,覆盖网络协议,数据库协议,IoT协议,ICS协议等。

3. 端口
除了常用端口,我们还根据安全实战场景进行了端口分组,包括企业、咖啡馆、酒店、机场、数据库、物联网、SCADA、ICS、后门检测等。

4. 漏洞及弱口令
覆盖Weblogic,Tomcat等最严重漏洞及超过1000种设备的预置账号信息。

  • CVE-2020-2551
  • CVE-2020-2555
  • CVE-2019-10758
  • CVE-2011-3556
  • CVE-2017-5878
  • CVE-2018-1297
  • CVE-2019-19781
  • CVE-2020-10189
  • CVE-2016-4437
  • CVE-2018-1000861
  • CVE-2017-1000353
  • CVE-2020-1938

    持续更新中

0x004 小结


Goby目前是Beta版本,还有很多功能正在按部就班的开发,如上面提到的插件市场及社区数据共享等。以及,之前在追求功能的时候,顾不上一些边边角角,导致遗留了很多bug。所以接下来的时间,Goby团队会重点完善如下几个方面:一)稳定性;二)实战型漏洞的补充完善;三)几个大功能的开发。完成这几点,争取今年Goby版本转正,发布正式版让大家批评指正。

下载goby,请访问官网https://gobies.org/

Goby新一代网络安全工具相关推荐

  1. 华为乾坤王辉:新一代网络安全融合体系,筑牢企业数字化转型基石丨2023 INSEC WORLD

    科技云报道原创. 随着数字化时代的到来,网络安全形势持续动荡. 围绕产业未来发展趋势.信息安全产业可持续发展.信息安全技术发展路径等话题,一场信息安全行业年度盛会--INSEC WORLD世界信息安全 ...

  2. 新一代生产力工具:FlowUs

    今天给大家分享一个新一代生产力工具,FlowUs! 是不是有时候会觉得自己做了好多笔记却没有质的飞跃?自己的笔记时常是前记后忘?没有系统性的规划? 其实大多数人记录笔记时都是将每一份笔记作为一个单独的 ...

  3. Hadoop何以快速成为最佳网络安全工具?

    本文讲的是Hadoop何以快速成为最佳网络安全工具?,Apache Hadoop 今年10岁了 这个以处理大量数据的实验做为开端的开源软件框架,已经稳步成长为以前所未有的方式解锁信息价值的成熟企业解决 ...

  4. 笔记-信息系统安全管理-网络安全工具

    本题考查防火墙基础知识,参考<系统集成项目管理工程师教程(第2版)>第三章 信息系统集成专业技术知识 3.7.12 网络安全,全书第158页.▲▲▲ 国家在信息系统安全方面也出台了相应的安 ...

  5. Google FlatBuffers——开源、跨平台的新一代序列化工具

    >>> Google FlatBuffers--开源.跨平台的新一代序列化工具 转载自:http://www.cnblogs.com/lizhenghn/p/3854244.html ...

  6. 网络安全03_推荐书籍_网络安全工具_搜集到的网络安全学习的建议_Web安全/渗透测试技能要求_国内外安全企业网站

    网络安全03 一.推荐书籍 二.网络安全工具 三.搜集到的网络安全学习的建议 1.先网络后安全 很多初学者还没搞定网络看懂网络拓扑,就急着研究防火墙或VPN,其实这样就不清楚整个网络架构是如何安全演进 ...

  7. CENTOS上的网络安全工具(十六)容器特色的Linux操作

    这一篇,我们继续在Docker上折腾.之前我们已经展示了如何在容器上搭建安全产品的部署环境,这里我们需要更进一步,讨论如何在容器上搭建开发与调试环境.这是学习安全产品并且自己构建安全产品的基础步骤. ...

  8. linux 网络安全工具,常用的Linux网络安全工具简介

    常用的Linux网络安全工具简介 互联网   发布时间:2008-10-08 22:12:04   作者:佚名   我要评论 常用的Linux网络安全工具简介 尽管各种版本的Linux distrib ...

  9. 2022年9大顶级网络安全工具,有免费,有开源

    目录 1. Kali Linux 2. Burp Suite 3.WebGoat 4. Nmap 5. Cuckoo Sandbox 6. Metasploit 7. Nessus 8. Open V ...

最新文章

  1. android列表实现置顶,Android利用RecyclerView实现全选、置顶和拖拽功能示例
  2. Error in hist.default(data) : ‘x‘ must be numeric
  3. VB动态添加WebBrowser控件,并拦截弹出窗口(不用引用任何组件)
  4. python_面向对象进阶之元类
  5. python 排序_Python 排序了解一下?
  6. JavaScript常用API总结
  7. mac golang grpc proto pb文件生成go文件.md
  8. mysql查询语句4,MySQL(4):CRUD语句(2)——基本查询
  9. echarts 生成 迁徙图_echarts3 迁徙图 迁入迁出(示例代码)
  10. 存储器是计算机的记忆装置,存储器(Memory)
  11. iDesktop点数据集构建DEM时三种插值方式的选择
  12. 记录——《C Primer Plus (第五版)》第十章编程练习第十题
  13. 【DFS】LeetCode 52. N-Queens II
  14. html商城网站模板
  15. vue组件库,插件大全
  16. 谈刺蛇c语言程序,C语言程设计实验内容与答案.doc
  17. 笔记本电脑突然搜索不到无线网信号怎么办?
  18. 计算机组成原理第二版第6章ppt,计算机组成原理第6章简.ppt
  19. 80后冲入“剩女”阵营
  20. 面试官系列 - LeetCode链表知识点题型总结

热门文章

  1. Axure RP 8--简单介绍
  2. 为什么视频网站的视频链接地址是blob?
  3. Hadoop——实验七:MapReduce编程实践
  4. [BZOJ2460][BeiJing2011]元素
  5. iOS开发之百度地图的简单集成——标注POI检索
  6. IDEA启动报Failed to create JVM. JVM Path错问题解决
  7. 超级简单方法解决秒杀超卖和重复购买问题
  8. Python如何删除numpy数组中指定值的元素
  9. php怎么获取图片拍摄时间,【技巧】如何查看图片的拍摄地点和日期时间等信息...
  10. 颜色分类问题 快速排序day02