国内自研协同作战TangGO渗透测试平台(测评)上篇

关注本公众号,长期推送技术文章

知攻善防实验室

红蓝对抗,Web渗透测试,红队攻击,蓝队防守,内网渗透,漏洞分析,漏洞原理,开源 工具,社工钓鱼,网络安全。

73篇原创内容

公众号

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用!!!

前言

受邀进行TangGO测评,又听说是某知名当年某云大佬带头开发的,在用了一段时间后进行阐述测评,全文仅为本人观点,并未官方阐述。

TangGo社区版下载地址:https://tanggo.nosugar.tech/

官网

图片

功能测试

安装完第一反应,UI挺炫酷的

图片

端口扫描工具

图片

在我本人进行资产探测的时候,也最多就探测web服务,也属于是懒人一键了。

其中,可探测相关Web信息

图片

相对nmap,masscan等扫描器,显示结果更为直接。

HTTP抓包测试工具

平时用的最多的,类似于Burp的抓包重放功能。

图片

UI是真的舒适保护眼睛

对目标网站进行抓包重放,增加了页面浏览的功能(对返回网页进行渲染),而且位置易于点击(类似于其他的软件,那个页面浏览的按钮真的很难找)

图片

更适合国人的操作

再回到请求拦截发现,常用的功能也是具备的

图片

图片

直接发送到HTTP模糊测试工具进行测试,在加载字典的时候也是发生了比较暖心的一幕

图片

TangGo集合了大部分常用的字典,并且存储在

C:\Users\Administrator\AppData\Roaming\TangGo\http-fuzzer\data\dict

相对其他的工具,字典更为强大,更适合国内安全环境。

比较有意思的功能是存在了一个比较新颖的功能,在我们需要对某个参数进行攻击链测试时,通常编写脚本进行测试,但是,TangGo的HTTP模糊测试功能创新开发了此功能

图片

分为“发包前执行”和“发包后执行”,为安全人员提供了更方便的功能。

聚合资产搜索

之前还在一直为各家的资产搜索引擎而头疼,特别是类似于Shodan和Censys这种平台甚至之前还写过一些语法转换的脚本,这个功能直接解决了,这也是我个人觉得比较爽的功能。

直接右上角设置API即可

图片

图片

图片

图片

正则表达式生成

自从智能AI出现以后就很少自己写正则表达式了,而且正则表达式,虽然不难,但是有时候也是嫌麻烦,而这个工具直接选中就可以生成正则表达式。

图片

Web指纹识别

纯GUI界面操作而且指纹丰富

图片

我就导入了一些不常见的系统,发现全都可以识别,好奇心驱使着我想看看里面集成了多少指纹规则。

找到该工具的调用目录

图片

发现SQLlite数据库,打开,进行数据统计

SELECT COUNT(id) AS id_count

FROM finger;

图片

找到了足足两万三千多条指纹数据

总结

相对于安全大环境而言,TangGO这一平台更适合国内安全环境,并且更像一位从业多年,对实际经验进行的总结+集合开发的一款集成化测试平台。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值