Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
bissap — Una nueva herramienta de código abierto para auditar rápidamente los permisos de SAP. | Kitploit
Herramientas/GitHubGitHub/synacktiv/bissap
Autenticación y AutorizaciónEscalada de PrivilegiosAnálisis de VulnerabilidadesAuditoría de ConfiguraciónPruebas de PenetraciónGestión de Identidad y Acceso (IAM)Seguridad de Bases de Datos
GitHubsynacktiv/bissap

bissap

Una nueva herramienta de código abierto para auditar rápidamente los permisos de SAP.

Ver Repositorio
85hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

bissap

root@kitploit:~
 %%%###%%%%%%%%%%%%%%%%%%%%%%%%%%%.                                       
%                                 %                                       
#                                 %                                       
.:      #%                        *                                       
 *     .===% .                   ::                                       
 %  :*%%=====%********##%%%%%*:  #                                        
 % %%%*= =====%============*#%%%-%                                        
 = %  *= =====-================# %                      BBBBBBBBBBBBBBBBB   IIIIIIIIII   SSSSSSSSSSSSSSS    SSSSSSSSSSSSSSS              AAA               PPPPPPPPPPPPPPPPP   
  =#   *: =====================% +                      B::::::::::::::::B  I::::::::I SS:::::::::::::::S SS:::::::::::::::S            A:::A              P::::::::::::::::P  
  %:#%#%%=-===*=======%%#%====+%-.                      B::::::BBBBBB:::::B I::::::::IS:::::SSSSSS::::::SS:::::SSSSSS::::::S           A:::::A             P::::::PPPPPP:::::P 
  % %#+++==%#========%#%%######=%                       BB:::::B     B:::::BII::::::IIS:::::S     SSSSSSSS:::::S     SSSSSSS          A:::::::A            PP:::::P     P:::::P
  * %#*++#####################% %                       B::::B     B:::::B  I::::I  S:::::S            S:::::S                     A:::::::::A             P::::P     P:::::P
  ::%##++#####%=#%######%%####% %                       B::::B     B:::::B  I::::I  S:::::S            S:::::S                    A:::::A:::::A            P::::P     P:::::P
   #-##++#####%#%%####%*###%##%.=                       B::::BBBBBB:::::B   I::::I   S::::SSSS          S::::SSSS                A:::::A A:::::A           P::::PPPPPP:::::P 
   % %#++%%%##%#####%#########==                        B:::::::::::::BB    I::::I    SS::::::SSSSS      SS::::::SSSSS          A:::::A   A:::::A          P:::::::::::::PP  
   % %#*+%##%#####%+#%#######%:%                        B::::BBBBBB:::::B   I::::I      SSS::::::::SS      SSS::::::::SS       A:::::A     A:::::A         P::::PPPPPPPPP    
   - %##++#%%%####*%%########%.%                        B::::B     B:::::B  I::::I         SSSSSS::::S        SSSSSS::::S     A:::::AAAAAAAAA:::::A        P::::P            
    *=**++****###############%:%     =%                 B::::B     B:::::B  I::::I              S:::::S            S:::::S   A:::::::::::::::::::::A       P::::P            
    % #*++********###########+:#%=   %#%                B::::B     B:::::B  I::::I              S:::::S            S:::::S  A:::::AAAAAAAAAAAAA:::::A      P::::P            
    % %*++**********########%%+==++%#:%*= ...           BB:::::BBBBBB::::::BII::::::IISSSSSSS     S:::::SSSSSSSS     S:::::S A:::::A             A:::::A   PP::::::PP          
    + %**++***********#####%==++++++*%*%=-*%%           B:::::::::::::::::B I::::::::IS::::::SSSSSS:::::SS::::::SSSSSS:::::SA:::::A               A:::::A  P::::::::P          
    .-***++***********##%%%%=*++%+=*#%*%%#*%            B::::::::::::::::B  I::::::::IS:::::::::::::::SS S:::::::::::::::SSA:::::A                 A:::::A P::::::::P          
     %.#*++***********%=+++++%*+%+%#******%#%:          BBBBBBBBBBBBBBBBB   IIIIIIIIII SSSSSSSSSSSSSSS    SSSSSSSSSSSSSSS AAAAAAA                   AAAAAAAPPPPPPPPPP          
     % %*++**********%==+++%=+%*#%%*%%*****%**%:                          
     % %*++**********%=+++#%%*%%+#%#%%%****%:                             
     ::#**++**********%=++++%%%#*%%%*++***%                               
      * +%#************#%=***%*%%#*%*+++%                                 
      % . .:.:.:.:.:..:%=**#**%*%+%*##***%                                
      % ::  :.:.:.:.:.:%=****%**%++******%                                
        .%%%%#+::::::=*%%%=****#.%+++**%:

Esta herramienta permite un análisis rápido de una base de datos SAP para identificar usuarios o roles configurados con permisos peligrosos o combinaciones de permisos. Es similar a Bloodhound para Active Directory.


Instalación

Puede usar pipx :

root@kitploit:~
$ pipx install git+https://github.com/synacktiv/bissap.git

O, usando pip :

root@kitploit:~
$ git clone https://github.com/synacktiv/bissap
$ python3 -m venv .venv && . .venv/bin/activate # Optional: Install in a venv
$ pip install .

O, si prefiere usar paquetes Debian:

root@kitploit:~
# apt install python3-click python3-colorlog python3-sqlalchemy python3-frozendict python3-rich python3-openpyxl python3-typing-extensions
$ PYTHONPATH=src/ python3 src/bissap/commands/__init__.py

Flujo del programa

bissap funciona en 3 pasos:

  1. Recopilación: Los datos se recopilan de la base de datos del sistema SAP. Estos datos se obtienen conectándose directamente a la base de datos o volcándolos desde la GUI.
  2. Importación: Estos datos recopilados se importan a una base de datos SQLite local.
  3. Análisis: Desde esta base de datos, se pueden ejecutar consultas y realizar una auditoría automatizada para identificar rápidamente usuarios con niveles de acceso peligrosos. También es posible la búsqueda manual para buscar escenarios de ataque no documentados o específicos del entorno.

Ejemplos

Generación del script de recopilación de datos

root@kitploit:~
$ bissap collect -t sybase
Copy this command, set the appropriate variables and execute the command. Copy the file `/tmp/dump_bissap.csv` to your host.
Call bissap -d DATABASE.sqlite import -i dump_bissap.csv to continue.
isql -X -w9999999999 -s'|' -U$USER -P$PASSWORD -H$HOST -S$SYSTEM -o /tmp/dump_bissap.csv << EOF
...
GO
EOF
$ ... # Manually execute the script
$ scp host:/tmp/dump_bissap.csv npl.csv

Importación de los datos recopilados y visualización de los registros de depuración

root@kitploit:~
$ LOG_LEVEL=debug bissap -d npl.sqlite import -i npl.csv
INFO:src.file_import:Importing the database. Be patient, it may take 5 minutes or more.
...
DEBUG:src.file_import:Denormalizing the database.

Auditoría automatizada del cliente 001

root@kitploit:~
$ bissap -d npl.sqlite -m 001 audit
BWDEVELOPER is vulnerable to 9 RCE(s).
BWDEVELOPER can read 17 sensitive tables.
BWDEVELOPER can execute 20 "juicy" transactions. (SE16, RSUDO, SM49, SE38, SE11, SM69, SU10, SU01, PFCG, SA38, SU01D, SM59, SU03, SU20, AL11, ST04, SUIM, SM01, DB02, SM04)
...
TEST2 can execute 1 "juicy" transactions. (SE11)

Auditoría detallada de un usuario específico

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit -u 'SAP*'
SAP* is vulnerable to 9 RCE(s).
# CG3Z+SM36
> Go to CG3Z (File upload)
> Then create a new external command or edit an existing one
> Then set and save the OS command that you want to run
> Finally execute it using SM36 (Simple job selection/scheduler)
...

Auditoría de roles

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit --roles
ZDEVELOPER is vulnerable to 1 RCE(s).
ZDEVELOPER can execute 3 "juicy" transactions. (SU01, PFCG, SE38)

Auditoría de los roles de un usuario

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit --roles -u DEVELOPER
ZDEVELOPER is vulnerable to 1 RCE(s).
ZDEVELOPER can execute 3 "juicy" transactions. (SU01, PFCG, SE38)

(Dado que el usuario DEVELOPER tiene solo un rol, que además es el único rol vulnerable, es normal que la salida sea la misma.)

Auditoría detallada de un rol específico

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit -r ZDEVELOPER
ZDEVELOPER is vulnerable to 1 RCE(s).
# SE38
 Go to SE38 (ABAP editor - create/edit/run ABAP program)
> Create a new ABAP program (but you will need a developer key if you don't have a "developer" account)
> Then execute it using SE38.
...

Listar usuarios autorizados para ejecutar la transacción SM16

root@kitploit:~
$ bissap -d npl.sqlite -m 1 users by-auth -t SM16
TEST
SAP*
BWDEVELOPER
DDIC
DEVELOPER

Listar perfiles asignados al usuario DDIC

root@kitploit:~
$ bissap -d npl.sqlite -m 1 profiles of-user DDIC
SAP_ALL
S_A.SYSTEM

Listar usuarios con el perfil SAP_ALL

root@kitploit:~
$ bissap -d npl.sqlite -m 1 users by-profile -p SAP_ALL
BWDEVELOPER
DDIC
DEVELOPER
SAP*
TEST
Descargar herramienta