
Open-Source, plattformübergreifendes und portables Toolkit zur Automatisierung von Routineprozessen bei der Durchführung verschiedener Testarbeiten!
Pentest Collaboration Framework – ein Open-Source, plattformübergreifendes und portables Toolkit zur Automatisierung von Routineprozessen bei der Durchführung verschiedener Testarbeiten!
Dokumentation erkunden »
Du benötigst nur Python3.
⚠️Besser Python3 <= 3.9 verwenden, oder darauf vorbereitet sein, dass PIP die Python-Abhängigkeitspakete kompiliert.
Während dieser Kompilierung müssen möglicherweise andere Systemabhängigkeiten installiert werden.
Projekt herunterladen:```sh git clone https://gitlab.com/invuls/pentest-projects/pcf.git
Gehe zum Ordner:```bash
cd pcf
Installiere Abhängigkeiten (für unix-basierte Systeme):```bash pip3 install -r requirements_unix.txt
oder windows:```bash
pip.exe install -r requirements_windows.txt
Starten Sie das Initiierungsskript:
(Dieses Skript erstellt die Datenbank neu, aber )```bash
python3 new_initiation.py
oder Windows```bash
# !!! read the text and input "DELETE_ALL" string
python.exe new_initiation.py
Konfiguration bearbeiten:```bash nano configuration/settings.ini
Ausführen:```bash
old version: python3 app.py
new version: python3 run.py
oder Windows```bash old version: python.exe app.py new version: python.exe run.py
## ☁️ Heroku
⚠️ Ab November 2022 enthält der kostenlose Tarif von Heroku kein PostgreSQL. Daher können Sie es nur mit einem kostenpflichtigen Konto nutzen ⚠️
### 👍 Einfacher Weg
Von unserem GitHub-Repository bereitstellen:
[](https://dashboard.heroku.com/new-app?template=https://github.com/drakylar/pcf_FORK_CHECK_GITLAB)
Vorsicht: Überprüfen Sie die letzte Push-Version des GitHub-Repositorys!
Sie können die 😓Schwierigere und 💀Unmögliche Wege auf der [🌐Wiki-Seite](https://gitlab.com/invuls/pentest-projects/pcf/-/wikis/Heroku%20installation) überprüfen!
## ☁️ AWS
Sie können einfach dem Link folgen und PCF aus dem AWS Marketplace installieren:
[](https://aws.amazon.com/marketplace/pp/B08XMGYCHR)
## :whale: Docker
#### Einzeilige Installation
_Wird später hinzugefügt!_
#### Selbst bauen
Repository klonen```bash
git clone https://gitlab.com/invuls/pentest-projects/pcf.git
Gehe zum Ordner:```bash cd pcf
docker-compose ausführen:```bash
# if it clean installation run this:
# rm ./configuration/database.sqlite3
docker-compose up
und gehe zur URL```bash http://127.0.0.1:5000/
# 🤸 Verwendung
Standard-Port (siehe config): 5000
Standard-IP (bei lokaler Ausführung): 127.0.0.1
1. Registrieren unter http(s)://\<ip\>:\<port\>/register
2. Anmelden unter http(s)://\<ip\>:\<port\>/login
3. Team erstellen (falls nötig) unter http(s)://\<ip\>:\<port\>/create_team
4. Projekt erstellen unter http(s)://\<ip\>:\<port\>/new_project
5. Genieße deinen Hacking-Prozess!
API-Informationen: https://gitlab.com/invuls/pentest-projects/pcf/-/wikis/API%20documentation
## 🖼️ Galerie
|||
:-------------------------:|:-------------------------:
|
Team-Informationen|Projektliste
|
Projekt: Aufgaben|Projekt: Host-Seite
|
Projekt: Hosts|Projekt:Dienste
|
Projekt: Aufgabeninfo|Projekt: Aufgabeninfo (PoC)
|
Projekt: Netzwerke|Projekt: Dateien
|
Projekt: Werkzeuge (können geändert werden)|Projekt: Gefundene Anmeldedaten
|
Projekt: Testnotizen|Projekt: Chats
|
Projekt: Einstellungen|Projekt: Berichte
# ⚠️ WARNUNG
#### 🚨 Standardeinstellungen
Dieses Programm verwendet standardmäßig Port 5000 und erlaubt jedem, sich zu registrieren und zu nutzen. Daher müssen Sie korrekte Firewall- und Netzwerkregeln einrichten.
#### 🔌 Initialisierungslogik
Vorsicht mit dem new_initiation-Skript! Es nimmt einige wichtige Änderungen am Dateisystem vor:
1. Benennt die Datenbank /configuration/database.sqlite3 um
2. Generiert SSL-Zertifikate neu
3. Generiert den Sitzungsschlüssel neu.
4. Erstellt eine neue leere Datenbank /configuration/database.sqlite3
5. Erstellt den Ordner /tmp_storage/
# 🎪 Gemeinschaft
Wenn Sie Funktionsvorschläge oder Fehler haben, hinterlassen Sie ein GitLab-Issue. Wir freuen uns über jede Unterstützung :D
Wir kommunizieren über Telegram. [Klicken Sie hier](https://t.me/PentestCollaborationFramework), um unserer Telegram-Community beizutreten!
## 📝 TODO
#### Allgemein
* [x] Speicherung der Team-Konfiguration
* [x] Speicherung der Team-Berichtsvorlagen
* [x] Automatische Datenbanksicherung
* [x] Aufgaben mit nicht registrierten Benutzern teilen
* [x] Berichtsgenerierung
* [x] Schnelle Überprüfung auf gängige Passwörter (Top-10k)
* [x] REST-API
* [x] Netzwerkgraph
* [x] Schneller Hash-Export/Import
* [x] Weitere Datenbanken hinzufügen
* [x] Unterstützung für .doc-Berichtsgenerierung hinzufügen
* [x] Aufgaben-Vorlagen
* [ ] Backup/Wiederherstellung aus gesicherten Projekten/Teams
#### Werkzeuge
* [x] HTTP-sniffer
* [ ] NetNTLM-SMB-Sniffer
* [x] Unterstützung für benutzerdefinierte Tool-Textbericht-Uploads (Notizen zu Hosts hinzugefügt)
* [x] Schnelle Passwortprüfung mit Top-10k Hashes
* [ ] Projekte aus Faraday/Dradis exportieren
* [ ] Integration von Metasploit/Cobalt Strike
#### Version 2.0
* [ ] Vue.js
* [ ] Websockets
* [ ] Push-Nachrichten (Updates)
* [ ] Datenbank-Neuaufbau (Objekte)
* [ ] Hosts -> Schnittstellen -> Ports
* [ ] Hosts -> Hostnamen
* [x] Projekt-Dateimanager
* [ ] Port -> Protokoll:Software:Version
* [ ] Benutzerdefinierte Host-Markierungen (alle Hosts mit offenen Ports markieren)
* [ ] TODO-Markierungsbutton auf jeder Seite
* [ ] Doppelte Hosts (zusammenführen?)
* [ ] Host-MAC/AD-Domain/Forest
# 🎁 Präsentationen
* Black Hat:
* Asien :
[2021](https://drive.google.com/file/d/1D_Y-oFqP4BAlFPeFzDeZukSp4RKGvrQU/view?usp=sharing)
*
Europa 
[2021](https://docs.google.com/presentation/d/1qn0ecorYNtSvm-uh9n62oTbUhqHqxp6698vh5Zg5ZTY/edit?usp=sharing)
* MIPHI :
[2021](https://docs.google.com/presentation/d/1MIioNG_ChvGH_Wcxcg_Cc3C68E3zGiKREU0oo7CdCZg/edit?usp=sharing)
* Defcon-NN :
[2021](https://docs.google.com/presentation/d/1eW19sIikp6DGju8YjfhJoPYqpIsCvupmQZfcmr39YQ4/edit?usp=sharing)
* DC7495 :
[2021](https://docs.google.com/presentation/d/1KQPvxGoPl6c954GyL9ugUCGNOvOa0uM1FtGMbn-vJHY/edit?usp=sharing)
* H@cktivityCon🌐:
[2021](https://docs.google.com/presentation/d/1Zit2km6TAjwdiKJSLI1COKkM70q2aGqnDa7PWs1JTL4/edit?usp=sharing)
* Standoff :
[2021](https://docs.google.com/presentation/d/1Cp-a9cmvMnNf7pqHz3A7jEwx30UvRcvhZlCO1qwN6Jw/edit?usp=sharing)
* PHDays 
[2022](https://docs.google.com/presentation/d/10XXRDYckjwPMjBbbJtLXWulI0oz8ECTjWLOtPEEvr6M/edit?usp=sharing)
# 🏢 Unternehmen
Es wird eine Liste von Unternehmen geben, die Pentest Collaboration Framework verwenden.
Wenn Sie Ihr Unternehmen hinzufügen möchten, lesen Sie das nächste Thema :)
# ❤️ Mitwirken
Wenn Sie dem Projekt helfen oder die PCF-Entwickler ermutigen möchten, können Sie Folgendes tun:
* Erwähnen Sie PCF in Ihren Präsentationen/Forschungsartikeln/Forumsthemen/anderen Informationsquellen.
* Empfehlen Sie es Ihren Freunden/Kollegen.
* "Star" dieses Repository
* Vergessen Sie nicht den PCF-Telegram-Chat
https://t.me/PentestCollaborationFramework
* Erstellen Sie weitere Feature-/Bug-Anfragen auf der GitLab-Issue-Seite
https://gitlab.com/invuls/pentest-projects/pcf/-/issues
* Wenn Sie es bei der Arbeit verwenden, können Sie @drakylar (Telegram) bitten, Ihr Arbeits-Icon + Link im Thema "Unternehmen" in der README.md hinzuzufügen
* Sie können weitere Vorlagenbeispiele für PCF erstellen und mir (@drakylar Telegram) senden, damit ich sie dem Ordner mit Vorlagenbeispielen im Haupt-Repository hinzufüge
* Wir haben nicht allzu viele YouTube-Tutorials, also können Sie eines erstellen :)
* Außerdem können Sie weitere Nmap-Skript-Plugins erstellen und sie ebenfalls an @drakylar senden. Weitere Informationen hier:
https://gitlab.com/invuls/pentest-projects/pcf/-/issues/34
https://gitlab.com/invuls/pentest-projects/pcf/-/blob/master/routes/ui/tools_addons/nmap_scripts/nmap_example.py
**Es gab eine häufig gestellte Frage:**
> Wie kann ich Geld für das Projekt spenden?
Auf keinen Fall. Ich kann nicht garantieren, dass ich dieses Projekt nicht nach einer Weile aufgebe, daher ist die beste "Spende" ein Beitrag zur Entwicklung und Verbreitung des Tools.
> Wie kann ich Merge-Requests zu diesem Repository einreichen?
Auch hier: auf keinen Fall. Um PCF schneller zu entwickeln, muss ich den gesamten Code kennen. Erstellen Sie daher einfach ein Issue auf GitLab mit einem Fehler-/Funktionswunsch und einem Codebeispiel, das ich zur Behebung verwenden kann.
| Struktur |
|---|
| ![]() |
| Name | PCF | Lair | Dradis | Faraday | AttackForge | PenTest.WS | Hive | Cervantes |
|---|
| Portabel | ✅ | ❌ | ❌ | ❌ | ❌ | ✅💲 | ❌ | ❌ |
| Plattformunabhängig | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ |
| Kostenlos | ✅ | ✅ | ❌✅ | ❌✅ | ❌✅ | ❌✅ | ❌✅ | ✅ |
| Nicht veraltet! | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ | ❌ | ✅ |
| Datenexport | ✅ | ❌✅ | ✅ | ✅ | ✅ | ❌✅ | ✅ | ❌✅ |
| Chat | ✅ | ❌ | ❌ | ❌ | ✅ | ❌ | ✅ | ❌ |
| Für Sicherheitsspezialisten, nicht für Manager | ✅ | ✅ | ✅ | ✅ | ❌ | ✅ | ❌✅ | ❌✅ |
| Berichtserstellung | ✅ | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| API | ✅ | ❌✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ |
| Issue-Vorlagen | ✅ | ❌ | ✅ | ✅ | ✅ | ❌ | ✅ | ✅ |
| Tool-Name | Integrationstyp | Beschreibung |
|---|
| Nmap | Import | XML-Ergebnisse importieren (IP, Port, Diensttyp, Dienstversion, Hostnamen, Betriebssystem). Unterstützte Plugins: vulners |
| Nessus | Import | .nessus-Ergebnisse importieren (IP, Port, Diensttyp, Sicherheitsprobleme, Betriebssystem) |
| Qualys | Import | .xml-Ergebnisse importieren (IP, Port, Diensttyp, Sicherheitsprobleme) |
| Masscan | Import | XML-Ergebnisse importieren (IP, Port) |
| Nikto | Import | XML-, CSV-, JSON-Ergebnisse importieren (Problem, IP, Port) |
| Acunetix | Import | XML-Ergebnisse importieren (IP, Port, Problem) |
| Burp Suite Enterprise | Import | HTML-Ergebnisse importieren (IP, Port, Hostname, Problem, Nachweis) |
| kube-hunter | Import | JSON-Ergebnis importieren (IP, Port, Dienst, Problem) |
| Checkmarx SAST | Import | XML/CSV-Ergebnisse importieren (Code-Info, Problem) |
| Dependency-check | Import | XML-Ergebnisse importieren (Code-Probleme) |
| OpenVAS/GVM | Import | XML-Ergebnisse importieren (IP, Port, Hostname, Problem) |
| NetSparker | Import | XML-Ergebnisse importieren (IP, Port, Hostname, Problem) |
| BurpSuite | Import/Erweiterung | Erweiterung zum schnellen Senden von Problemen aus BurpSuite. |
| ipwhois | Scan | Host(s)/Netzwerk(e) scannen und Whois-Daten speichern |
| shodan | Scan | Hosts scannen und Informationen speichern (IP, Port, Dienst). |
| HTTP-Sniffer | Zusätzlich | Mehrere HTTP-Sniffer für jedes Projekt erstellen. |
| WPScan | Import | JSON-Ergebnisse importieren (IP, Port, Hostname, Problem) |
| DNSrecon | Import | JSON/CSV/XML-Ergebnisse importieren (IP, Port, Hostname) |
| theHarvester | Import | XML-Ergebnisse importieren (IP, Hostname) |
| Metasploit | Import | XML-Projekt importieren (IP, Port, Hostname, Problem) |
| Nuclei | Import | JSON-Ergebnisse importieren (IP, Hostname, Port, Problem) |
| PingCastle | Import | XML-Ergebnisse importieren (IP, Problem) |
| MaxPatrol | Import | XML-Ergebnisse importieren (IP, Port, Problem) |
| Scanvus | Import | JSON-Bericht importieren (Problem) |
| Tenable.sc | Import | .nessus-Ergebnisse importieren (IP, Port, Diensttyp, Sicherheitsprobleme, Betriebssystem) |
| aiodnsbrute | Import | JSON/CSV-Ergebnisse importieren (IP, Hostname) |
| Advanced Port Scanner | Import | XML-Ergebnisse importieren (IP, Hostname, Port) |
| RedCheck | Import | CSV-Ergebnisse importieren (IP, Port, Sicherheitsprobleme) |
| MaxPatrol VM | Import | XML-Ergebnisse importieren (IP, Port, Hostname, Betriebssystem, Sicherheitsprobleme) |