Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/yahoo/gryffin
Vulnerability ScannersWeb Vulnerability ScannersWeb SecurityFuzzingPenetration TestingCrawlerArchived
GitHubyahoo/gryffin

gryffin

Gryffin is a large scale web security scanning platform.

Repository anzeigen
2.1k228vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

ARCHIVIERT

Gryffin (Beta) Build Status GoDoc

Gryffin ist eine groß angelegte Plattform für Web-Sicherheitsscans. Es ist nicht nur ein weiterer Scanner. Es wurde geschrieben, um zwei spezifische Probleme bestehender Scanner zu lösen: Abdeckung und Skalierbarkeit.

Bessere Abdeckung bedeutet weniger falsch-negative Ergebnisse. Die inhärente Skalierbarkeit ermöglicht die Fähigkeit zu scannen und eine große elastische Anwendungsinfrastruktur zu unterstützen. Einfach ausgedrückt: die Fähigkeit, heute 1000 Anwendungen und morgen 100.000 Anwendungen durch einfache horizontale Skalierung zu scannen.

Abdeckung

Abdeckung hat zwei Dimensionen – eine während des Crawls und die andere während des Fuzzings. In der Crawl-Phase bedeutet Abdeckung, so viel wie möglich von der Anwendungsfläche zu finden. In der Scan-Phase oder beim Fuzzing bedeutet es, jeden Teil der Anwendung auf eine angewandte Reihe von Schwachstellen tiefgreifend testen zu können.

Crawl-Abdeckung

Heutzutage sind viele Webanwendungen vorlagenbasiert, das bedeutet, derselbe Code oder Pfad generiert Millionen von URLs. Für einen Sicherheitsscanner reicht eine der Millionen von URLs, die vom selben Code oder Pfad generiert werden. Gryffins Crawler macht genau das.

Seiten-Deduplizierung

Im Herzen von Gryffin befindet sich eine Deduplizierungs-Engine, die eine neue Seite mit bereits gesehenen Seiten vergleicht. Wenn die HTML-Struktur der neuen Seite ähnlich zu den bereits gesehenen ist, wird sie als Duplikat eingestuft und nicht weiter gecrawlt.

DOM-Rendering und -Navigation

Viele Anwendungen sind heutzutage Rich-Anwendungen. Sie werden stark von clientseitigem JavaScript angetrieben. Um Links und Codepfade in solchen Anwendungen zu entdecken, verwendet Gryffins Crawler PhantomJS für DOM-Rendering und Navigation.

Scan-Abdeckung

Da Gryffin eine Scan-Plattform und kein Scanner ist, hat es keine eigenen Fuzzer-Module, selbst nicht zum Fuzzing gängiger Web-Schwachstellen wie XSS und SQL Injection.

Es ist nicht klug, das Rad neu zu erfinden, wo es nicht nötig ist. Gryffin verwendet in Produktionsgröße bei Yahoo Open-Source- und benutzerdefinierte Fuzzer. Einige dieser benutzerdefinierten Fuzzer könnten in Zukunft Open Source werden und möglicherweise Teil des Gryffin-Repositoriums sein oder auch nicht.

Zu Demonstrationszwecken ist Gryffin mit sqlmap und arachni integriert. Es befürwortet weder diese noch einen anderen Scanner im Besonderen.

Die Philosophie ist, die Scan-Abdeckung zu verbessern, indem man nur das fuzzen kann, was man braucht.

Skalierung

Obwohl Gryffin als eigenständiges Paket erhältlich ist, ist es in erster Linie für Skalierung gebaut.

Gryffin basiert auf dem Publisher-Subscriber-Modell. Jede Komponente ist entweder ein Publisher oder ein Subscriber oder beides. Dies ermöglicht es Gryffin, horizontal zu skalieren, indem einfach weitere Subscriber- oder Publisher-Knoten hinzugefügt werden.

Gryffin betreiben

Voraussetzungen

  1. Go - go1.13 oder höher
  2. PhantomJS, v2
  3. Sqlmap (zum Fuzzing von SQLi)
  4. Arachni (zum Fuzzing von XSS und Webschwachstellen)
  5. NSQ ,
    • lookupd läuft auf Port 4160,4161
    • nsqd läuft auf Port 4150,4151
    • mit --max-msg-size=5000000
  6. Kibana und Elasticsearch, für Dashboards
    • hört JSON auf Port 5000 ab
    • Vorkonfiguriertes Docker-Image verfügbar unter https://hub.docker.com/r/yukinying/elk/

Installation

root@kitploit:~
go get -u github.com/yahoo/gryffin/...

Ausführen

(WIP)

TODO

  1. User-Agent für mobile Browser
  2. Vorkonfigurierte Docker-Images
  3. Redis zum Teilen von Zuständen zwischen Maschinen
  4. Anleitung zum Ausführen von Gryffin (verteilt oder eigenständig)
  5. Dokumentation für html-distance
  6. Implementieren eines JSON-serialisierbaren Cookie-Jars.
  7. Identifizieren doppelter URL-Muster basierend auf dem Simhash-Ergebnis.

Vorträge und Folien

  • AppsecUSA 2015: Zusammenfassung, Folien, Aufzeichnung

Danksagungen

  • Adonis Fung @ Yahoo, für den asynchronen PhantomJS-basierten Crawler und DOM-Ereignis-Navigator.
  • Simhash-Algorithmus von Moses Charikar
  • Simhash-Implementierung bereitgestellt von mfonda/simhash.
  • Sqlmap
  • Arachni

Lizenz

Code unter der BSD-Lizenz lizenziert. Siehe LICENSE-Datei für die Bedingungen.

Tool herunterladen