Volver a actualizaciones
Nuevo releaseAug 25, 2026

Nettacker v0.4.1

Marco de pruebas de penetración automatizado - Escáner de vulnerabilidades de código abierto - Gestión de vulnerabilidades

Compartir

OWASP Nettacker

Build Status Apache License Twitter GitHub contributors Documentation Status repo size Docker Pulls

DESCARGO DE RESPONSABILIDAD

  • ESTE SOFTWARE FUE CREADO PARA PRUEBAS DE PENETRACIÓN AUTOMATIZADAS Y RECOPILACIÓN DE INFORMACIÓN. DEBE UTILIZAR ESTE SOFTWARE DE FORMA RESPONSABLE Y ÉTICA. NO APUNTE A SISTEMAS O APLICACIONES SIN OBTENER PERMISOS O CONSENTIMIENTO DE LOS PROPIETARIOS O ADMINISTRADORES DEL SISTEMA. LOS COLABORADORES NO SERÁN RESPONSABLES POR CUALQUIER USO ILEGAL.

2018-01-19_0-45-07

OWASP Nettacker es un framework automatizado de pruebas de penetración y recopilación de información de código abierto basado en Python, diseñado para ayudar a profesionales de la ciberseguridad y hackers éticos a realizar reconocimiento, evaluaciones de vulnerabilidades y auditorías de seguridad de red de manera eficiente. Nettacker automatiza tareas como escaneo de puertos, detección de servicios, enumeración de subdominios, mapeo de redes, escaneo de vulnerabilidades y pruebas de fuerza bruta de credenciales, lo que lo convierte en una herramienta potente para identificar debilidades en redes, aplicaciones web, dispositivos IoT y API.

Características principales

  • Arquitectura modular – Cada tarea (escaneo de puertos, descubrimiento de directorios, enumeración de subdominios, verificaciones de vulnerabilidades o pruebas de fuerza bruta de credenciales) se implementa como un módulo independiente, brindándote control sobre lo que se ejecuta.
  • Escaneo multiprotocolo y multihilo – Soporta HTTP/HTTPS, FTP, SSH, SMB, SMTP, ICMP, TELNET, XML-RPC y puede ejecutar escaneos en paralelo para mayor velocidad.
  • Salida completa – Exporta informes en HTML, JSON, CSV y texto plano.
  • Base de datos integrada y detección de cambios – Almacena escaneos anteriores en la base de datos para facilitar la búsqueda y comparación con resultados actuales; útil para detectar nuevos hosts, puertos abiertos o vulnerabilidades en pipelines CI/CD.
  • CLI, API REST e Interfaz Web – Ofrece tanto integración programática como una interfaz web amigable para definir escaneos y visualizar resultados.
  • Técnicas de evasión – Permite retardos configurables, soporte de proxy y agentes de usuario aleatorios para reducir la detección por firewalls o sistemas IDS.
  • Objetivos flexibles – Acepta IPv4 individuales, rangos IP, bloques CIDR, nombres de dominio y URLs HTTP/HTTPS completas. Los objetivos se pueden mezclar en un solo comando o cargar desde un archivo con la bandera -l/--targets-list.

Casos de uso

  • Pruebas de penetración
    Automatiza reconocimiento, verificación de configuraciones incorrectas, descubrimiento de servicios y escaneo de vulnerabilidades para respaldar flujos de trabajo de pruebas de penetración eficientes y repetibles.

  • Reconocimiento y evaluación de vulnerabilidades
    Mapea hosts activos, puertos abiertos, servicios, credenciales por defecto y directorios; luego realiza fuerza bruta de credenciales o fuzzing utilizando listas de palabras integradas o personalizadas.

  • Mapeo de superficie de ataque
    Descubre rápidamente hosts expuestos, puertos, subdominios y servicios utilizando módulos de enumeración incorporados, ideal tanto para activos internos como externos.

  • Reconocimiento para Bug Bounty
    Automatiza y escala tareas comunes de reconocimiento como enumeración de subdominios, fuerza bruta de directorios y verificación de credenciales por defecto para acelerar la identificación de objetivos.

  • Escaneo de vulnerabilidades en redes
    Escanea de manera eficiente IPs, rangos IP o bloques CIDR completos, o todos los subdominios de la organización en paralelo usando un enfoque modular y multihilo para evaluaciones de red a gran escala.

  • Descubrimiento de TI oculta y activos
    Utiliza datos de escaneos históricos y detección de cambios para descubrir hosts, puertos/servicios y subdominios no gestionados u olvidados que aparecen con el tiempo.

  • Monitoreo de CI/CD y cumplimiento normativo
    Integra Nettacker en pipelines para rastrear cambios en la infraestructura y detectar nuevas vulnerabilidades mediante el historial de escaneos almacenado y las funciones de comparación.

Enlaces


Configuración rápida y ejecución

CLI (Docker)


# Basic port scan on a single IP address:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# Scan the entire Class C network for any devices with port 22 open:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# Scan all subdomains of 'owasp.org' for http/https services and return HTTP status code
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# Display Help
$ docker run owasp/nettacker --help


Interfaz Web (Docker)

$ docker-compose up 
  • Utiliza la clave API mostrada en la CLI para iniciar sesión en la interfaz web.
  • La interfaz web es accesible desde (https://localhost:5000) o https://nettacker-api.z3r0d4y.com:5000/ (apuntando a tu localhost).
  • La base de datos local es .nettacker/data/nettacker.db (sqlite).
  • La ruta de resultados predeterminada es .nettacker/data/results
  • docker-compose compartirá tu carpeta de nettacker, por lo que no perderás ningún dato después de docker-compose down.
  • Para ver la clave API también puedes ejecutar docker logs nettacker_nettacker.
  • Más detalles e instalación sin docker: https://nettacker.readthedocs.io/en/latest/Installation

¡Gracias a nuestros increíbles colaboradores!

OWASP Nettacker es un proyecto de código abierto, construido sobre los principios de colaboración y conocimiento compartido. La vibrante comunidad de OWASP contribuye a su desarrollo, asegurando que la herramienta se mantenga actualizada, adaptable y alineada con las últimas prácticas de seguridad. ¡Gracias a todos nuestros increíbles colaboradores! 🚀

Awesome Contributors

Adoptantes

Estamos agradecidos con las organizaciones, proyectos comunitarios e individuos que adoptan y confían en OWASP Nettacker para sus flujos de trabajo de seguridad.

Si estás utilizando OWASP Nettacker en tu organización o proyecto, ¡nos encantaría saber de ti! No dudes en añadir tus datos al archivo ADOPTERS.md enviando un pull request o contactándonos a través de issues de GitHub. ¡Mostremos cómo Nettacker está marcando la diferencia en la comunidad de seguridad!

Consulta ADOPTERS.md para más detalles.


Proyecto de Google Summer of Code (GSoC)

  • ☀️ El proyecto OWASP Nettacker participa en la iniciativa Google Summer of Code
  • 🙏 Gracias a la iniciativa Google Summer of Code y a todos los estudiantes que contribuyeron a este proyecto durante sus vacaciones de verano:


Patrocinadores

OWASP Nettacker cuenta con el apoyo de Sorena AI, una plataforma de cumplimiento y GRC que ayuda a los equipos de seguridad a optimizar evaluaciones, recopilación de evidencia, gestión de riesgos y flujos de trabajo regulatorios.

Categorías