العودة إلى التحديثات
New releaseAug 21, 2026

Sitadel v1.5.1

ماسح أمان تطبيقات الويب

مشاركة

Sitadel - ماسح أمان تطبيقات الويب

   _   _   _         _____ _                 _       _
  | |_| |_| |      / _____|_)  _            | |     | |
  |         |     ( (____  _ _| |_ _____  __| |_____| |
  |    _    |      \____ \| (_   _|____ |/ _  | ___ | |
  |   |_|   |      _____) ) | | |_/ ___ ( (_| | ____| |
  |         |     (______/|_|  \__)_____|\____|_____)\_) 

python3 CI license

سيتاديل هو في الأساس تحديث لـ WAScan يجعله متوافقًا مع بايثون >= 3.11. يمنحك مرونة أكبر لكتابة وحدات جديدة وتنفيذ ميزات جديدة:

  • اكتشاف أُطر الواجهات الأمامية
  • اكتشاف شبكات توصيل المحتوى
  • تحديد مستوى الخطر للسماح بعمليات الفحص
  • نظام إضافات
  • صورة Docker متاحة للبناء والتشغيل

جدول المحتويات

تحذير المتطلبات

يدعم هذا المشروع بايثون >= 3.11 (الإصدارات الأقدم التي وصلت إلى نهاية الدعم لم تعد مدعومة). لن يكون هناك أي نقل عكسي إلى 2.7

التثبيت

git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
# run via the installed console command...
sitadel --help
# ...or directly from the checkout
python -m sitadel --help

الميزات

  • البصمات

    • الخادم
    • أُطر الويب (CakePHP, CherryPy, ...)
    • أُطر الواجهات الأمامية (AngularJS, MeteorJS, VueJS, ...)
    • جدار حماية تطبيقات الويب (Waf)
    • نظام إدارة المحتوى (CMS)
    • نظام التشغيل (Linux, Unix, ...)
    • اللغة (PHP, Ruby, ...)
    • أمان ملفات تعريف الارتباط
    • شبكات توصيل المحتوى (CDN)
  • الهجمات:

    • القوة الغاشمة

      • واجهة المشرف
      • البوابات الخلفية الشائعة
      • دليل النسخ الاحتياطي الشائع
      • ملف النسخ الاحتياطي الشائع
      • الدليل الشائع
      • الملف الشائع
      • ملف السجل
    • الحقن

      • حقن HTML
      • حقن SQL
      • حقن LDAP
      • حقن XPath
      • البرمجة النصية عبر المواقع (XSS)
      • تضمين الملفات عن بُعد (RFI)
      • حقن كود PHP
    • أخرى

      • طرق HTTP المسموح بها
      • كائن HTML
      • فهارس متعددة
      • مسارات Robots
      • Web Dav
      • تتبع عبر المواقع (XST)
      • PHPINFO
      • .Listing
    • الثغرات

      • ShellShock
      • التشفير المجهول (CVE-2007-1858)
      • Crime (SPDY) (CVE-2012-4929)
      • Struts-Shock

الاستخدام

sitadel [-h] [-r {0,1,2}] [-ua USER_AGENT] [--random-agent] [--redirect]
        [--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
        [-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
        [--config CONFIG] [-v] [--version]
           TARGET_URL
ARGUMENTDESCRIPTION
-h, --helpعرض المساعدة
-r, --risk {0,1,2}حدد مستوى الخطر الذي تريد أن يعمل به Sitadel (لن يتم تنفيذ بعض الهجمات)
-ua, --user-agentوكيل المستخدم المستخدم في طلبات HTTP الخاصة بالهجمات
--random-agentاستخدام وكيل مستخدم عشوائي لكل طلب فحص
--redirectيوجه Sitadel لمتابعة طلب 302 لإعادة توجيه الصفحة
--no-redirectيوجه Sitadel بعدم متابعة طلب 302 لإعادة توجيه الصفحة
-t, --timeoutحدد المهلة الزمنية لطلبات HTTP إلى الموقع
-c, --cookieيتيح تحديد ملف تعريف الارتباط (cookie) لإرساله مع طلبات الهجوم
-p, --proxyيتيح تحديد وكيل (proxy) لتنفيذ طلبات HTTP
-f, --fingerprintحدد وحدات البصمة التي تريد تفعيلها لفحص الموقع {cdn,cms,framework,frontend,header,lang,server,system,waf}
-a, --attackحدد وحدات الهجوم التي تريد تفعيلها لفحص الموقع {bruteforce, injection, vulns, other}
-c, --configحدد ملف الإعدادات الخاص بفحص Sitadel، الملف الافتراضي موجود في config/config.yml
-v, --verbosityزيادة مستوى التفاصيل الافتراضي للسجلات، على سبيل المثال: -v , -vv, -vvv
--versionعرض إصدار Sitadel

قائمة الوحدات

FINGERPRINTMODULE DESCRIPTION
cdnمحاولة تخمين ما إذا كان الهدف يستخدم شبكة توصيل المحتوى (fastly, akamai, cloudflare...)
cmsمحاولة تخمين ما إذا كان الهدف يستخدم نظام إدارة المحتوى (drupal, wordpress, magento...)
frameworkمحاولة تخمين ما إذا كان الهدف يستخدم إطار عمل خلفي (cakephp, rails, symfony...)
frontendمحاولة تخمين ما إذا كان الهدف يستخدم إطار عمل للواجهة الأمامية (angularjs, jquery, vuejs...)
headerفحص الترويسات المتبادلة مع الهدف
langمحاولة تخمين لغة الخادم المستخدمة من قبل الهدف (asp, python, php...)
serverمحاولة تخمين تقنية الخادم المستخدمة من قبل الهدف (nginx, apache...)
systemمحاولة تخمين نظام التشغيل المستخدم من قبل الهدف (linux, windows...)
wafمحاولة تخمين ما إذا كان الهدف يستخدم جدار حماية تطبيقات الويب (barracuda, bigip, paloalto...)
ATTACKMODULE DESCRIPTION
bruteforceمحاولة تخمين مواقع ملفات متعددة بالقوة الغاشمة (ملفات النسخ الاحتياطي، وحدات تحكم المشرف...)
injectionمحاولة تنفيذ حقن بلغات مختلفة (SQL, html, ldap, javascript...)
vulnsمحاولة اختبار بعض الثغرات المعروفة (crime, shellshock)
otherمحاولة استطلاع موارد متنوعة مثيرة للاهتمام (DAV, htmlobjects, phpinfo, robots.txt...)

أمثلة

تشغيل بسيط

sitadel http://website.com

تشغيل بمستوى خطر DANGEROUS وعدم متابعة عمليات إعادة التوجيه

sitadel http://website.com -r 2 --no-redirect

تشغيل وحدات محددة فقط مع تفاصيل كاملة

sitadel http://website.com -a bruteforce -f header server -v

التشغيل باستخدام Docker

docker build -t sitadel .

docker run sitadel http://example.com

الفئات