Volver a actualizaciones
Nuevo releaseAug 21, 2026

Sitadel v1.5.1

Escáner de seguridad de aplicaciones web

Compartir

Sitadel - Escáner de Seguridad de Aplicaciones Web

   _   _   _         _____ _                 _       _
  | |_| |_| |      / _____|_)  _            | |     | |
  |         |     ( (____  _ _| |_ _____  __| |_____| |
  |    _    |      \____ \| (_   _|____ |/ _  | ___ | |
  |   |_|   |      _____) ) | | |_/ ___ ( (_| | ____| |
  |         |     (______/|_|  \__)_____|\____|_____)\_) 

python3 CI license

Sitadel es básicamente una actualización de WAScan que lo hace compatible con python >= 3.11 Te permite una mayor flexibilidad para escribir nuevos módulos e implementar nuevas funcionalidades:

  • Detección de frameworks de frontend
  • Descubrimiento de formularios HTML con inyección de parámetros POST/body
  • Detección de Content Delivery Network
  • Definir el Nivel de Riesgo para permitir escaneos
  • Sistema de plugins
  • Imagen Docker disponible para construir y ejecutar

Tabla de Contenidos

Advertencia de Requisitos

Este proyecto soporta python >= 3.11 (las versiones más antiguas, al final de su vida útil, ya no son soportadas). No habrá backport a 2.7

Instalación

git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
# run via the installed console command...
sitadel --help
# ...or directly from the checkout
python -m sitadel --help

Características

  • Huellas (Fingerprints)

    • Servidor
    • Frameworks Web (CakePHP,CherryPy,...)
    • Frameworks de Frontend (AngularJS,MeteorJS,VueJS,...)
    • Web Application Firewall (Waf)
    • Sistema de Gestión de Contenidos (CMS)
    • Sistema Operativo (Linux,Unix,..)
    • Lenguaje (PHP,Ruby,...)
    • Seguridad de Cookies
    • Auditoría de Cabeceras de Seguridad
    • Redes de Entrega de Contenidos (CDN)
  • Ataques:

    • Fuerza bruta

      • Interfaz de Administración
      • Backdoors Comunes
      • Directorio de Copia de Seguridad Común
      • Archivo de Copia de Seguridad Común
      • Directorio Común
      • Archivo Común
      • Archivo de Registro (Log)
    • Inyección

      • Inyección HTML
      • Inyección SQL
      • Inyección LDAP
      • Inyección XPath
      • Cross Site Scripting (XSS)
      • Remote File Inclusion (RFI)
      • Inyección de Código PHP
      • XML External Entity (XXE)
      • Server-Side Template Injection (SSTI)
      • Path Traversal / LFI
    • Otros

      • Métodos HTTP Permitidos
      • Objeto HTML
      • Múltiples Índices
      • Rutas de Robots
      • Web Dav
      • Cross Site Tracing (XST)
      • PHPINFO
      • .Listing
      • Descubrimiento de WebSocket y CSWSH
      • Mala Configuración de CORS
      • Redirección Abierta
    • Vulnerabilidades

      • ShellShock
      • Cifrado Anónimo (CVE-2007-1858)
      • Crime (SPDY) (CVE-2012-4929)
      • Struts-Shock

Uso

sitadel [-h] [-r {0,1,2}] [-ua USER_AGENT] [--random-agent] [--redirect]
        [--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
        [-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
        [--config CONFIG] [-v] [--version]
           TARGET_URL
ARGUMENTODESCRIPCIÓN
-h, --helpMostrar ayuda
-r, --risk {0,1,2}Decide el nivel de riesgo con el que quieres que se ejecute Sitadel (algunos ataques no se ejecutarán)
-ua, --user-agentUser agent utilizado para la petición HTTP de los ataques
--random-agentUsar un User-Agent aleatorio para cada petición de escaneo
--redirectIndica a Sitadel que siga la petición 302 para la redirección de página
--no-redirectIndica a Sitadel que NO siga la petición 302 para la redirección de página
-t, --timeoutEspecifica el timeout para las peticiones HTTP al sitio web
-c, --cookiePermite especificar la cookie a enviar con las peticiones de ataque
-p, --proxyPermite especificar un proxy para realizar las peticiones HTTP
-f, --fingerprintEspecifica los módulos de huella a activar para escanear el sitio web {cdn,cms,framework,frontend,header,lang,server,system,waf}
-a, --attackEspecifica los módulos de ataque a activar para escanear el sitio web {bruteforce, injection, vulns, other}
-c, --configEspecifica el archivo de configuración para el escaneo de Sitadel, el predeterminado está en config/config.yml
-v, --verbosityAumenta la verbosidad predeterminada de los logs, por ejemplo: -v , -vv, -vvv
--versionMuestra la versión de Sitadel

Lista de módulos

HUELLADESCRIPCIÓN DEL MÓDULO
cdnIntenta adivinar si el objetivo utiliza una Content Delivery Network (fastly, akamai,cloudflare...)
cmsIntenta adivinar si el objetivo utiliza un Sistema de Gestión de Contenidos (drupal,wordpress,magento...)
frameworkIntenta adivinar si el objetivo utiliza un framework de backend (cakephp, rails, symfony...)
frontendIntenta adivinar si el objetivo utiliza un framework de frontend (angularjs, jquery, vuejs...)
headerInspecciona las cabeceras intercambiadas con el objetivo
langIntenta adivinar el lenguaje del servidor utilizado por el objetivo (asp, python, php...)
serverIntenta adivinar la tecnología del servidor utilizada por el objetivo (nginx,apache...)
systemIntenta adivinar el Sistema Operativo utilizado por el objetivo (linux,windows...)
wafIntenta adivinar si el objetivo utiliza un Web Application Firewall (barracuda, bigip,paloalto...)
ATAQUEDESCRIPCIÓN DEL MÓDULO
bruteforceIntenta forzar por fuerza bruta la ubicación de múltiples archivos (archivos de copia de seguridad, consolas de administración...)
injectionIntenta realizar inyección en varios lenguajes (SQL,html,ldap, javascript...)
vulnsIntenta probar algunas vulnerabilidades conocidas (crime,shellshock)
otherIntenta sondear varios recursos interesantes (DAV, htmlobjects,phpinfo,robots.txt...)

Ejemplos

Ejecución simple

sitadel http://website.com

Ejecutar con nivel de riesgo en DANGEROUS y no seguir redirecciones

sitadel http://website.com -r 2 --no-redirect

Ejecutar módulos específicos únicamente y verbosidad completa

sitadel http://website.com -a bruteforce -f header server -v

Ejecutar con docker

Categorías