查看原文
其他

国内自研协同作战TangGO渗透测试平台(测评)上篇

ChinaRan404 知攻善防实验室 2024-01-27

关注本公众号,长期推送技术文章

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用!!!


前言

受邀进行TangGO测评,又听说是某知名当年某云大佬带头开发的,在用了一段时间后进行阐述测评,全文仅为本人观点,并未官方阐述。

TangGo社区版下载地址:https://tanggo.nosugar.tech/

先看一下官网的介绍视频



官网

功能测试

安装完第一反应,UI挺炫酷的


端口扫描工具

在我本人进行资产探测的时候,也最多就探测web服务,也属于是懒人一键了。

其中,可探测相关Web信息

相对nmap,masscan等扫描器,显示结果更为直接。


HTTP抓包测试工具

平时用的最多的,类似于Burp的抓包重放功能。

UI是真的舒适保护眼睛

对目标网站进行抓包重放,增加了页面浏览的功能(对返回网页进行渲染),而且位置易于点击(类似于其他的软件,那个页面浏览的按钮真的很难找)

更适合国人的操作

再回到请求拦截发现,常用的功能也是具备的

直接发送到HTTP模糊测试工具进行测试,在加载字典的时候也是发生了比较暖心的一幕

TangGo集合了大部分常用的字典,并且存储在

C:\Users\Administrator\AppData\Roaming\TangGo\http-fuzzer\data\dict

相对其他的工具,字典更为强大,更适合国内安全环境。

比较有意思的功能是存在了一个比较新颖的功能,在我们需要对某个参数进行攻击链测试时,通常编写脚本进行测试,但是,TangGo的HTTP模糊测试功能创新开发了此功能

分为“发包前执行”和“发包后执行”,为安全人员提供了更方便的功能。


聚合资产搜索

之前还在一直为各家的资产搜索引擎而头疼,特别是类似于Shodan和Censys这种平台甚至之前还写过一些语法转换的脚本,这个功能直接解决了,这也是我个人觉得比较爽的功能。

直接右上角设置API即可


正则表达式生成

自从智能AI出现以后就很少自己写正则表达式了,而且正则表达式,虽然不难,但是有时候也是嫌麻烦,而这个工具直接选中就可以生成正则表达式。


Web指纹识别

纯GUI界面操作而且指纹丰富

我就导入了一些不常见的系统,发现全都可以识别,好奇心驱使着我想看看里面集成了多少指纹规则。

找到该工具的调用目录

发现SQLlite数据库,打开,进行数据统计

SELECT COUNT(id) AS id_count

FROM finger;

找到了足足两万三千多条指纹数据


总结

相对于安全大环境而言,TangGO这一平台更适合国内安全环境,并且更像一位从业多年,对实际经验进行的总结+集合开发的一款集成化测试平台。

继续滑动看下一个

国内自研协同作战TangGO渗透测试平台(测评)上篇

ChinaRan404 知攻善防实验室
向上滑动看下一个

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存