
أداة CLI شاملة ومفتوحة المصدر لأتمتة اختبار الاختراق بشكل شبه تلقائي.
Penta هي أداة شبه تلقائية لاختبار الاختراق باستخدام Python3. توفر ميزات متقدمة لاستخراج معلومات الثغرات الموجودة على خوادم محددة. أقوم حاليًا بتطوير نظام مسح ضوئي باستخدام قاعدة بيانات الثغرات.



يتطلب penta الحزم التالية.
حل تبعيات حزم Python.
$ pipenv install
إذا كنت لا تفضل pipenv
$ pip install -r requirements.txt
$ pipenv run start <خيارات>
أو
$ python penta/penta.py <خيارات>
$ pipenv run start -h
الاستخدام: penta.py [-h] [-v] [--proxy PROXY]
Penta هي أداة شبه تلقائية لاختبار الاختراق
الوسائط الاختيارية:
-h, --help إظهار رسالة المساعدة هذه والخروج
-v, --verbose زيادة مستوى تسجيل الدخول بالتفاصيل
--proxy PROXY الوكيل [IP:PORT]
======= القائمة الرئيسية ===================================
> قائمة القوائم للمسح الضوئي القائم على IP
قائمة القوائم لبناء قاعدة بيانات الثغرات
[خروج]
======= قائمة قوائم اختبار الاختراق =======================
> فحص المنافذ
فحص Nmap والثغرات
التحقق من طرق HTTP الاختيارية
الحصول على معلومات خادم DNS
البحث عن المضيف عبر Shodan
اتصال FTP بالمستخدم المجهول
اتصال SSH بالقوة الغاشمة
إطار عمل Metasploit
تغيير المضيف الهدف
[عودة]
فحص المنافذ
التحقق من حالة منافذ المضيف الهدف وتحديد الخدمة النشطة.
Nmap
التحقق من المنافذ بوسائل إضافية باستخدام Nmap.
التحقق من طرق HTTP الاختيارية
التحقق من الطرق (مثل GET، POST) للمضيف الهدف.
الحصول على معلومات خادم DNS
عرض واسترداد معلومات Whois لـ DNS والسجلات المفيدة.
البحث عن المضيف عبر Shodan
جمع معلومات خدمات المضيف من Shodan.
اطلب مفتاح Shodan API لتفعيل الميزة.
اتصال FTP بالمستخدم المجهول
التحقق مما إذا كان لديه وصول مجهول مفعل في المنفذ 21.
يمكن لمستخدمي FTP المصادقة باستخدام بروتوكول تسجيل الدخول النصي العادي (عادةً بصيغة اسم المستخدم وكلمة المرور)، ولكن يمكنهم الاتصال بشكل مجهول إذا كان الخادم مهيأ للسماح بذلك. يمكن لأي شخص تسجيل الدخول إلى الخادم إذا كان المسؤول قد سمح باتصال FTP بتسجيل دخول مجهول.
اتصال SSH بالقوة الغاشمة
التحقق من اتصال SSH للمسح بالقوة الغاشمة.
بيانات القاموس موجودة في data/dict.
إطار عمل Metasploit [المسح التلقائي عمل مستقبلي]
التحقق من وحدات msf المفيدة من المنافذ المفتوحة.
قاعدة بيانات الوحدات موجودة في data/msf/module_list.db.
الآن، قمت ببناء قاعدة بيانات لقائمة الوحدات، وأنا أنتقل إلى طريقة لاستخدامها.
======= قائمة قوائم التقارير ================================
> تقرير يومي: CVE,EDB,MSF...
عرض التقرير
جلب CVEs
جلب الاستغلالات
جلب وحدات Msf
قائمة القوائم لقاعدة البيانات
[عودة]
إنشاء تقرير يومي
يسترد CVEs المتغيرة، وحدات إطار عمل Metasploit، وآخر سجلات ExploitDB عبر الإنترنت ويخرج المعلومات إلى الطرفية.
عرض التقرير
يتم إخراج معلومات الثغرات المسجلة في قاعدة البيانات المحلية vuln_db.sqlite3 إلى الطرفية، دون استرداد المعلومات.
جلب CVEs
تنزيل CVEs للسنة المحددة من خلاصات بيانات NVD وتسجيلها في قاعدة البيانات.
جلب الاستغلالات (ميزات تجريبية)
استرداد معلومات الاستغلال في ExploitDB من الموقع الإلكتروني.
جلب وحدات إطار عمل Metasploit
تحتوي كل وحدة من msf على معلومات CVE مضمنة ومعلومات أخرى مفيدة للمسح. تجمع هذه الميزة المعلومات المسجلة في كل وحدة، عبر الإنترنت ودون اتصال، وتوفر ارتباطًا بـ CVE و EDB.
إذا كان لديك المزيد من الأسئلة حول penta، فإن الويكي مفصلة جدًا وتشرح penta بتفصيل كبير.
تم إصدار Penta بموجب ترخيص MIT، انظر LICENSE.