文章总结: Moon-Gazing-Tower是一款基于Go1.24和React18开发的自动化安全扫描平台,提供资产管理、任务调度、漏洞扫描等功能。它集成了多种安全工具如Nuclei、ksubdomain和gogo等,支持子域名枚举、端口扫描、Web爬虫和漏洞检测。平台采用MongoDB存储数据,支持Redis任务队列扩展,可通过DockerCompose快速部署。文章还提供了安装使用指南和配置说明,适合安全从业者和企业安全运营团队使用。
综合评分: 86
文章分类: 安全工具,漏洞分析,资产管理,WEB安全,安全建设
ARL 灯塔平替!集成资产/Nuclei漏洞/任务调度等的一站式自动化安全扫描平台(2025-12-09)更新
SantaVp3
渗透安全HackTwo
2025年12月10日 00:00
广东
0x01 工具介绍
Moon-Gazing-Tower(望月塔)是一款现代化自动化安全扫描平台,旨在为安全从业者、企业安全运营团队提供轻量化、高集成度的一站式安全检测解决方案。望月塔的功能覆盖资产、任务、漏洞、扫描、情报五大核心模块。平台基于 Go 1.24 + React 18 技术栈开发,采用 MongoDB 存储核心数据,支持 Redis 任务队列扩展,兼顾性能与易用性,完美解决传统扫描工具配置繁琐、功能割裂、部署复杂等痛点。
注意:现在只对常读和星标的公众号才展示大图推送,建议大家把渗透安全HackTwo“设为星标⭐️“否则可能就看不到了啦!
下载地址在末尾 #渗透安全HackTwo
0x02 功能简介
✨ 功能简述
资产管理
- 支持多种资产类型:域名、IP、URL、服务
- 资产分组管理
- 资产标签系统
- 批量导入导出
任务管理
- 支持直接输入目标(IP、域名、URL、CIDR)
- 多种扫描类型:子域名枚举、端口扫描、漏洞扫描、指纹识别等
- 任务调度与状态跟踪
- 扫描结果实时推送
漏洞管理
- 漏洞统计仪表盘
- 严重程度分布(严重/高危/中危/低危/信息)
- 漏洞状态管理(待处理/已确认/已修复/已忽略/误报)
- 漏洞验证功能
- 批量操作
扫描能力
- 子域名枚举:集成 ksubdomain
- 端口扫描:集成 gogo
- Web 爬虫:集成 katana、rad
- 漏洞扫描:集成 Nuclei CLI
- 指纹识别:内置指纹库
- CDN 检测:识别 CDN 节点
- 子域名接管检测
第三方集成
- FOFA
- Hunter
- Quake
- SecurityTrails
- Crt.sh
其他功能
- 页面监控
- 邮件通知
- WebSocket 实时推送
- JWT 认证
0x03更新说明
其他优化和 bug 修复
0x04 使用介绍
📦快速开始
使用 Docker Compose
# 克隆项目git clone https://github.com/SantaVp3/Moon-Gazing-Tower.gitcd Moon-Gazing-Tower# 启动服务docker-compose up -d# 查看日志docker-compose logs -f
启动后访问:
前端: http://localhost
后端 API: http://localhost:8080
默认账号: admin / admin123
本地开发
后端
cd backend# 安装依赖go mod download# 启动 MongoDB 和 Redisdocker run -d --name mongodb -p 27017:27017 mongo:6.0docker run -d --name redis -p 6379:6379 redis:7-alpine# 运行go run main.go
前端
cd frontend# 安装依赖npm install# 开发模式npm run dev# 构建npm run build
项目结构
Moon-Gazing-Tower/├── backend/│ ├── api/ # HTTP 处理器│ ├── config/ # 配置文件│ │ └── dicts/ # 字典文件│ ├── database/ # 数据库连接│ ├── middleware/ # 中间件│ ├── models/ # 数据模型│ ├── router/ # 路由定义│ ├── scanner/ # 扫描模块│ │ ├── portscan/ # 端口扫描 (GoGo)│ │ ├── subdomain/ # 子域名扫描 (ksubdomain)│ │ ├── fingerprint/ # Web 指纹识别│ │ ├── webscan/ # Web 扫描 (Katana, 敏感信息)│ │ └── vulnscan/ # 漏洞扫描 (Nuclei)│ ├── service/ # 业务逻辑│ │ └── pipeline/ # 扫描流水线│ ├── tools/ # 外部工具二进制│ │ ├── darwin/ # macOS│ │ └── linux/ # Linux│ └── utils/ # 工具函数├── frontend/│ └── src/│ ├── api/ # API 封装│ ├── components/ # 组件│ ├── pages/ # 页面│ └── store/ # 状态管理└── docker-compose.yml
配置说明
后端配置 (config/config.yaml)
server: port: 8080 mode: debugmongodb: uri: mongodb://localhost:27017 database: moongazingredis: addr: localhost:6379 password: "" db: 0jwt: secret: your-jwt-secret expire: 24h
环境变量
| 变量 | 默认值 | 说明 |
| — | — | — |
| SERVER_PORT | 8080 | 服务端口 |
| MONGODB_URI | mongodb://localhost:27017 | MongoDB 连接 |
| REDIS_ADDR | localhost:6379 | Redis 地址 |
| JWT_SECRET | – | JWT 密钥 |
0x05 内部VIP星球介绍-V1.4(福利)
如果你想学习更多渗透测试技术/应急溯源/免杀工具/挖洞SRC赚取漏洞赏金/红队打点等欢迎加入我们内部星球可获得内部工具字典和享受内部资源和内部交流群,每天更新1day/0day漏洞刷分上分(2025POC更新至4900+),包含全网一些付费扫描工具及内部原创的Burpsuite自动化漏洞探测插件/漏扫工具等,AI代审工具,最新挖洞技巧等。shadon/Quake/Fofa高级会员,CTFShow等各种账号会员共享。详情点击下方链接了解,觉得价格高的师傅后台回复” 星球 “有优惠券名额有限先到先得❗️啥都有❗️全网资源最新最丰富❗️**(🤙截止目前已有2300+多位师傅选择加入❗️早加入早享受)
最新漏洞情报分享:https://t.zsxq.com/QT5Z4
👉点击了解加入–>>内部VIP知识星球福利介绍V1.4版本-1day/0day漏洞库及内部资源更新
结尾
免责声明
获取方法
公众号回复20251210获取下载
最后必看-免责声明
文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!
往期推荐
3.最新BurpSuite2025.2.1专业版(新增AI模块)
4.最新xray1.9.11高级版下载Windows/Linux
渗透安全HackTwo
微信号:关注公众号获取
后台回复星球加入:知识星球
扫码关注 了解更多
上一篇文章:Nacos配置文件攻防思路总结|揭秘Nacos被低估的攻击面
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:渗透安全HackTwo SantaVp3《ARL 灯塔平替!集成资产/Nuclei漏洞/任务调度等的一站式自动化安全扫描平台(2025-12-09)更新》