
Arkhota, ein Web-Brute-Forcer für Android.

Arkhota ist ein Web-Brute-Forcer (HTTP/S) für das Android-Betriebssystem.
Ein Web-Brute-Forcer befindet sich aus offensichtlichen Gründen immer im Computer eines Hackers. Manchmal müssen Angriffe schnell und/oder mit minimaler Gerätevorbereitung durchgeführt werden. Außerdem erregt ein Telefon weniger Aufmerksamkeit als ein Laptop/Computer. Für diese Situationen gibt es Arkhota.
Du kannst die APK von dort herunterladen.
Die Erklärung erfolgt in der Reihenfolge der Objekte in der APK von oben nach unten.
Du kannst lange auf Version klicken, um die Info-Seite zu sehen.
Eine URL für die Anfrage.
Du musst einen Body angeben, wenn du eine POST-Anfrage senden möchtest.
Einzel: Setzt einen einzelnen Benutzernamen
Generieren: Erzeugt zur Laufzeit mit gegebenen Optionen
Wortlisten: Setzt eine vorbereitete Wortliste
Benutzerdefinierte Wortliste: Du kannst deine eigene Wortliste unter /sdcard/ABF/ ablegen
Dann wird diese Auswahl sie enthalten (falls erforderliche Berechtigungen erteilt wurden.).
Du musst einen Benutzernamen angeben, wenn du Einzel ausgewählt hast.
[W] Du musst Zeichensatz, min & max Länge angeben, um zur Laufzeit zu generieren.
Wenn du Generieren ausgewählt hast, helfen dir die Kontrollkästchen bei der Auswahl._
Du kannst Präfix & Suffix angeben, die zu deinem Benutzernamen hinzugefügt werden
Piept bei erfolgreichem Angriff.
Entscheidet, wie auf die Verbindungsantwort reagiert werden soll
Entscheidet über den Verbindungstyp
_Setzt den User-Agent für die Verbindung.
Wenn "Originaler UA" gesetzt ist, wird der ursprüngliche User-Agent gesetzt
Andernfalls wird der angegebene Text als User-Agent gesetzt_
Setzt das Timeout für die Verbindung in Millisekunden
Setzt den Cookie-Wert für die Verbindung
Bestimmt, wonach in der Verbindungsantwort gesucht werden soll
Versuchte Benutzername:Passwort-Paare und Ergebnis werden dort angezeigt.
Startet den Angriff!
URL & Body: ^USER^ & ^PASS^ sind Platzhalter für Benutzername und Passwort. Du musst sie in der URL oder im Body platzieren (abhängig davon, welchen Verbindungstyp du wählst)
Regex & Fehler/Erfolg-Umschalter: Diese beiden bestimmen das Ergebnis des Angriffs.
Wenn der Schalter auf "Fehler" zeigt und der angegebene Regex in der Antwort gefunden wird, bedeutet dies, dass es ein Fehlschlag ist, setze den Angriff fort.
Wenn der Schalter auf "Erfolg" zeigt und der angegebene Regex in der Antwort gefunden wird, bedeutet dies einen Erfolg!, schreibe das Ergebnis in das leere Feld (im Format "FOUND: username:password") und stoppe den Angriff.
Kopieren: Langes Klicken auf das leere Feld kopiert den Inhalt. Wenn ein Passwort gefunden wurde, kopiert es im Format username:password, andernfalls wird der gesamte Inhalt kopiert.
Wenn der Angriff beendet und erfolglos ist, stoppt er einfach beim letzten user:password.

Jeder Parameter ist während des Angriffs bearbeitbar, aber keiner der Parameter wird während des Angriffs geändert, außer zwei. Der "Fehler/Erfolg"- und der "Piep"-Schalter.
Das bedeutet: Wenn du den Angriff gestartet hast und einen Parameter ändern möchtest (z.B. Zeichensatz), wird die Bearbeitung nichts ändern, diese Änderungen werden erst nach Drücken des Start-Buttons wirksam. ABER: Wenn du den Angriff mit eingeschalteter Piep-Option gestartet hast und sie ändern möchtest, musst du den Angriff nicht neu starten, klicke einfach auf den Schalter und es wird nicht mehr piepen, wenn der Angriff erfolgreich ist.
Die Option Generieren wird NICHT empfohlen. Das Generieren und Parsen zur Laufzeit ist für ein Telefon eine sehr harte Arbeit. Außerdem ist es nicht stabil, alle möglichen Wörter werden generiert, aber möglicherweise nicht sequentiell. Wenn du sie wirklich auswählen musst, halte alles so gering wie möglich. Wenn dein Telefon einfriert oder abstürzt, weißt du, dass die ausgewählten Optionen nicht für den Prozessor deines Telefons geeignet sind.
Lege KEINE großen Wortlisten im Verzeichnis /ABF/ ab. Dies führt zu Einfrieren und Abstürzen.
Und vergiss NICHT, dass Standard-Smartphones weitaus weniger Prozessorleistung haben als ein Computer, dieses Projekt ist für kleine und schnelle Angriffe gedacht.
Hängt von der Geschwindigkeit deines Netzwerks und des entfernten Hosts ab.
Diese Version von Arkhota unterstützt das "Stoppen des Angriffs" nicht. ABER das bedeutet nicht, dass du nicht stoppen kannst. Ändere einfach den Schalter "Fehler/Erfolg" in die entgegengesetzte Richtung und warte auf eine weitere Anfrage. Dies führt absichtlich zu einem Fehlalarm, um zu stoppen. Oder du kannst die Anwendung einfach schließen und erneut öffnen.
PS: Ich weiß... ich weiß... Dieses Projekt hat mir Kopfschmerzen bereitet, ich habe nicht einmal versucht, einen Stopp-Button einzubauen.