
Nettacker v0.4.1
Marco de pruebas de penetración automatizado - Escáner de vulnerabilidades de código abierto - Gestión de vulnerabilidades
OWASP Nettacker


DESCARGO DE RESPONSABILIDAD
- ESTE SOFTWARE FUE CREADO PARA PRUEBAS DE PENETRACIÓN AUTOMATIZADAS Y RECOPILACIÓN DE INFORMACIÓN. DEBE UTILIZAR ESTE SOFTWARE DE FORMA RESPONSABLE Y ÉTICA. NO APUNTE A SISTEMAS O APLICACIONES SIN OBTENER PERMISOS O CONSENTIMIENTO DE LOS PROPIETARIOS O ADMINISTRADORES DEL SISTEMA. LOS COLABORADORES NO SERÁN RESPONSABLES POR CUALQUIER USO ILEGAL.

OWASP Nettacker es un framework automatizado de pruebas de penetración y recopilación de información de código abierto basado en Python, diseñado para ayudar a profesionales de la ciberseguridad y hackers éticos a realizar reconocimiento, evaluaciones de vulnerabilidades y auditorías de seguridad de red de manera eficiente. Nettacker automatiza tareas como escaneo de puertos, detección de servicios, enumeración de subdominios, mapeo de redes, escaneo de vulnerabilidades y pruebas de fuerza bruta de credenciales, lo que lo convierte en una herramienta potente para identificar debilidades en redes, aplicaciones web, dispositivos IoT y API.
Características principales
- Arquitectura modular – Cada tarea (escaneo de puertos, descubrimiento de directorios, enumeración de subdominios, verificaciones de vulnerabilidades o pruebas de fuerza bruta de credenciales) se implementa como un módulo independiente, brindándote control sobre lo que se ejecuta.
- Escaneo multiprotocolo y multihilo – Soporta HTTP/HTTPS, FTP, SSH, SMB, SMTP, ICMP, TELNET, XML-RPC y puede ejecutar escaneos en paralelo para mayor velocidad.
- Salida completa – Exporta informes en HTML, JSON, CSV y texto plano.
- Base de datos integrada y detección de cambios – Almacena escaneos anteriores en la base de datos para facilitar la búsqueda y comparación con resultados actuales; útil para detectar nuevos hosts, puertos abiertos o vulnerabilidades en pipelines CI/CD.
- CLI, API REST e Interfaz Web – Ofrece tanto integración programática como una interfaz web amigable para definir escaneos y visualizar resultados.
- Técnicas de evasión – Permite retardos configurables, soporte de proxy y agentes de usuario aleatorios para reducir la detección por firewalls o sistemas IDS.
- Objetivos flexibles – Acepta IPv4 individuales, rangos IP, bloques CIDR, nombres de dominio y URLs HTTP/HTTPS completas. Los objetivos se pueden mezclar en un solo comando o cargar desde un archivo con la bandera
-l/--targets-list.
Casos de uso
-
Pruebas de penetración
Automatiza reconocimiento, verificación de configuraciones incorrectas, descubrimiento de servicios y escaneo de vulnerabilidades para respaldar flujos de trabajo de pruebas de penetración eficientes y repetibles. -
Reconocimiento y evaluación de vulnerabilidades
Mapea hosts activos, puertos abiertos, servicios, credenciales por defecto y directorios; luego realiza fuerza bruta de credenciales o fuzzing utilizando listas de palabras integradas o personalizadas. -
Mapeo de superficie de ataque
Descubre rápidamente hosts expuestos, puertos, subdominios y servicios utilizando módulos de enumeración incorporados, ideal tanto para activos internos como externos. -
Reconocimiento para Bug Bounty
Automatiza y escala tareas comunes de reconocimiento como enumeración de subdominios, fuerza bruta de directorios y verificación de credenciales por defecto para acelerar la identificación de objetivos. -
Escaneo de vulnerabilidades en redes
Escanea de manera eficiente IPs, rangos IP o bloques CIDR completos, o todos los subdominios de la organización en paralelo usando un enfoque modular y multihilo para evaluaciones de red a gran escala. -
Descubrimiento de TI oculta y activos
Utiliza datos de escaneos históricos y detección de cambios para descubrir hosts, puertos/servicios y subdominios no gestionados u olvidados que aparecen con el tiempo. -
Monitoreo de CI/CD y cumplimiento normativo
Integra Nettacker en pipelines para rastrear cambios en la infraestructura y detectar nuevas vulnerabilidades mediante el historial de escaneos almacenado y las funciones de comparación.
Enlaces
- Página principal del proyecto OWASP Nettacker: https://owasp.org/nettacker
- Documentación: https://nettacker.readthedocs.io
- Slack: #project-nettacker en https://owasp.slack.com
- Instalación: https://nettacker.readthedocs.io/en/latest/Installation
- Uso: https://nettacker.readthedocs.io/en/latest/Usage
- Repositorio GitHub: https://github.com/OWASP/Nettacker
- Imagen Docker: https://hub.docker.com/r/owasp/nettacker
- Cómo usar el Dockerfile: https://nettacker.readthedocs.io/en/latest/Installation/#install-nettacker-using-docker
- OpenHub: https://www.openhub.net/p/OWASP-Nettacker
- Donar: https://owasp.org/donate/?reponame=www-project-nettacker&title=OWASP+Nettacker
- Leer más: https://www.secologist.com/open-source-projects
Configuración rápida y ejecución
CLI (Docker)
# Basic port scan on a single IP address:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# Scan the entire Class C network for any devices with port 22 open:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# Scan all subdomains of 'owasp.org' for http/https services and return HTTP status code
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# Display Help
$ docker run owasp/nettacker --help
Interfaz Web (Docker)
$ docker-compose up
- Utiliza la clave API mostrada en la CLI para iniciar sesión en la interfaz web.
- La interfaz web es accesible desde (https://localhost:5000) o https://nettacker-api.z3r0d4y.com:5000/ (apuntando a tu localhost).
- La base de datos local es
.nettacker/data/nettacker.db(sqlite). - La ruta de resultados predeterminada es
.nettacker/data/results docker-composecompartirá tu carpeta de nettacker, por lo que no perderás ningún dato después dedocker-compose down.- Para ver la clave API también puedes ejecutar
docker logs nettacker_nettacker. - Más detalles e instalación sin docker: https://nettacker.readthedocs.io/en/latest/Installation
¡Gracias a nuestros increíbles colaboradores!
OWASP Nettacker es un proyecto de código abierto, construido sobre los principios de colaboración y conocimiento compartido. La vibrante comunidad de OWASP contribuye a su desarrollo, asegurando que la herramienta se mantenga actualizada, adaptable y alineada con las últimas prácticas de seguridad. ¡Gracias a todos nuestros increíbles colaboradores! 🚀
Adoptantes
Estamos agradecidos con las organizaciones, proyectos comunitarios e individuos que adoptan y confían en OWASP Nettacker para sus flujos de trabajo de seguridad.
Si estás utilizando OWASP Nettacker en tu organización o proyecto, ¡nos encantaría saber de ti! No dudes en añadir tus datos al archivo ADOPTERS.md enviando un pull request o contactándonos a través de issues de GitHub. ¡Mostremos cómo Nettacker está marcando la diferencia en la comunidad de seguridad!
Consulta ADOPTERS.md para más detalles.
Proyecto de Google Summer of Code (GSoC)
- ☀️ El proyecto OWASP Nettacker participa en la iniciativa Google Summer of Code
- 🙏 Gracias a la iniciativa Google Summer of Code y a todos los estudiantes que contribuyeron a este proyecto durante sus vacaciones de verano:
Patrocinadores
OWASP Nettacker cuenta con el apoyo de Sorena AI, una plataforma de cumplimiento y GRC que ayuda a los equipos de seguridad a optimizar evaluaciones, recopilación de evidencia, gestión de riesgos y flujos de trabajo regulatorios.
