文章总结: Komo是一款集资产收集与漏洞扫描于一体的综合安全工具。它通过多种方式发现子域名、邮箱等信息,并进行存活探测与指纹识别。该工具的核心优势在于能联动xray、nuclei等主流扫描引擎对Web服务和主机进行自动化漏洞检测与弱口令爆破,支持进度记录,旨在通过单一命令简化渗透测试初期的信息收集与攻击面分析流程,提升安全评估效率。
综合评分: 86
文章分类: 安全工具,渗透测试,漏洞扫描,WEB安全,内网渗透
Komo 综合资产收集和漏洞扫描工具
原创
大表哥吆
kali笔记
2025年12月2日 08:03
甘肃
在前面的文章中,我们讲到过很多的资产收集和漏洞利用工具。本文为大家介绍另外一款神器
Komo的安装和使用。
关于
Komo是一个综合资产收集和漏洞扫描工具,并且支持进度记录,通过多种方式对子域进行获取,收集域名,邮箱,子域名存活探测,域名指纹识别,域名反查ip,ip端口扫描,web服务链接爬取并发送给xray扫描,对web服务进行POC扫描,web弱口令扫描,对主机进行主机POC扫描,常见端口弱口令扫描等待。
安装
这里我们以kali为例,进行安装。
git clone https://github.com/komomon/Komo.git
#安装依赖
pip install -r requirement.txt -i https://mirrors.aliyun.com/pypi/simple/
#安装
python3 Komo.py install
安装由于网络原因 可能较慢
红红的 全是网络错误
⚽️常用参数:
install:下载所有工具subdomain: 通过多种方式进行域名收集,dns爬取,爆破,证书获取,DNS运营商处获取。finger: 对收集到的域名或域名文件进行存活探测和指纹识别(Ehole+wapplyzer)portscan:对反查的ip列表或ip文件进行端口扫描sensitive:对收集到的存活域名或域名文件进行url爬取webattack:对收集到的存活域名或域名文件进行url爬取,然后发送给xray进行扫描,同时也调用nuclei,afrog,vulmap,vscan进行漏洞扫描hostattack:对反查的ip列表或ip文件进行常见服务弱口令扫描和漏洞扫描
使用指南
all 多种方式收集域名,收集域名,邮箱,域名存活探测,域名反查ip,域名指纹识别,ip端口扫描,web服务链接爬取,将爬取的链接发送给xray进行扫描,POC漏洞扫描,反查的ip进行其他端口漏洞扫描,弱口令扫描
python3 Komo.py --domain bbskali.cn all
扫描结果
all2利用此种方式,不对子域名扫描,需手动输入子域名信息后。对目标进行指纹识别、端口扫描等。
python3 Komo.py --subdomain blog.bbskali.cn all2
更多详细玩法,大家可参阅官网文档。
项目地址:https://github.com/komomon/Komo
更多精彩文章 欢迎关注我们
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:kali笔记 大表哥吆《Komo 综合资产收集和漏洞扫描工具》