X黑手网
X黑手网
X黑手网

国内自研协同作战TangGO渗透测试平台(上篇)

免责声明:

请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用!!!

推荐阅读

TangGo | 快捷工具箱- 自定义工具!-X黑手网
TangGo使用教程 | TangGo更新和安装-X黑手网
fofa、ZoomEye、鹰图,这么多引擎语法不好解决?-X黑手网

前言

 又听说是某知名当年某云大佬带头开发的,在用了一段时间后进行阐述测评,全文仅为本人观点,并未官方阐述。

TangGo社区版下载地址:

先看一下视频

 

官网

image

功能测试

安装完第一反应,UI挺炫酷的

image

端口扫描工具

image

在我本人进行资产探测的时候,也最多就探测web服务,也属于是懒人一键了。

其中,可探测相关Web信息

image

相对nmap,masscan等扫描器,显示结果更为直接。

HTTP抓包测试工具

平时用的最多的,类似于Burp的抓包重放功能。

image

UI是真的舒适保护眼睛

对目标网站进行抓包重放,增加了页面浏览的功能(对返回网页进行渲染),而且位置易于点击(类似于其他的软件,那个页面浏览的按钮真的很难找)

image

更适合国人的操作

再回到请求拦截发现,常用的功能也是具备的

image

直接发送到HTTP模糊测试工具进行测试,在加载字典的时候也是发生了比较暖心的一幕

image

TangGo集合了大部分常用的字典,并且存储在

C:\Users\Administrator\AppData\Roaming\TangGo\http-fuzzer\data\dict

相对其他的工具,字典更为强大,更适合国内安全环境。

比较有意思的功能是存在了一个比较新颖的功能,在我们需要对某个参数进行攻击链测试时,通常编写脚本进行测试,但是,TangGo的HTTP模糊测试功能创新开发了此功能

image

为“发包前执行”和“发包后执行”,为安全人员提供了更方便的功能。

聚合资产搜索

之前还在一直为各家的资产搜索引擎而头疼,特别是类似于Shodan和Censys这种平台甚至之前还写过一些语法转换的脚本,这个功能直接解决了,这也是我个人觉得比较爽的功能。

直接右上角设置API即可

image

image

image

image

正则表达式生成

自从智能AI出现以后就很少自己写正则表达式了,而且正则表达式,虽然不难,但是有时候也是嫌麻烦,而这个工具直接选中就可以生成正则表达式。

image

Web指纹识别

纯GUI界面操作而且指纹丰富

image

我就导入了一些不常见的系统,发现全都可以识别,好奇心驱使着我想看看里面集成了多少指纹规则。

找到该工具的调用目录

image

发现SQLlite数据库,打开,进行数据统计

SELECT COUNT(id) AS id_count

FROM finger;

image

万三千多条指纹数据

总结

相对于安全大环境而言,TangGO这一平台更适合国内安全环境,并且更像一位从业多年,对实际经验进行的总结+集合开发的一款集成化测试平台。

© 版权声明
THE END
喜欢就支持一下吧
点赞16赞赏 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容