Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TIDoS-Framework — Le Framework Offensif Manuel de Test d'Intrusion d'Applications Web. | Kitploit
Outils/GitHubGitHub/0xinfection/tidos-framework
OSINT (Renseignement de Sources Ouvertes)ReconnaissanceScanners de VulnérabilitésAttaques de Mots de PasseScan de PortsExploitationExploitation d'Applications WebCollecte d'InformationsFuzzingÉnumération de Sous-domaines
GitHub0xinfection/tidos-framework
1.9k391il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

TIDoS-Framework

Le Framework Offensif Manuel de Test d'Intrusion d'Applications Web.

Voir le dépôt


TIDoS


Le framework offensif de test de pénétration d'applications web.

IMPORTANT :

La nouvelle interface Qt5 est terminée, mais nécessite des dépendances supplémentaires. Jetez un œil aux instructions d'installation mises à jour.

Points forts :-

Voici un aperçu de ce que propose le framework :

  • Un framework polyvalent complet couvrant tout, de la reconnaissance à l'analyse des vulnérabilités.
  • Possède 5 phases principales, subdivisées en 14 sous-phases comprenant un total de 108 modules.
  • La phase de reconnaissance a 50 modules (incluant la reconnaissance active et passive, les modules de divulgation d'informations).
  • La phase de balayage et d'énumération comporte 16 modules (incluant les scans de ports, l'analyse WAF, etc.).
  • La phase d'analyse des vulnérabilités a 37 modules (incluant les vulnérabilités les plus courantes en action).
  • Exploits Castle n'a qu'un seul exploit. (purement développement)
  • Enfin, les Auxiliaires ont 4 modules. plus en cours de développement
  • Chacune des quatre phases dispose d'un module Auto-Awesome qui automatise tous les modules pour vous.
  • Énorme gain de performances grâce au multiprocessing.
  • Attaques via Tor (pas encore implémenté partout)
  • Vous avez juste besoin du domaine, et laissez tout le reste à cet outil.
  • TIDoS prend en charge la sortie détaillée complète, vous saurez donc ce qui se passe.
  • Attaquer est désormais encore plus facile avec une nouvelle interface graphique.

Principales nouveautés

  • le langage de programmation : TIDoS est entièrement porté vers Python3
  • l'interface : TIDoS présente une nouvelle interface console de type Metasploit
  • Parallélisation : TIDoS utilise le multiprocessing pour accélérer les attaques
  • Une interface CLI alternative pour une interaction plus rapide avec un module spécifique
  • Anonymat : attaquer via Tor est possible (95% réalisé)
  • Complétion des modules : certains modules ont été étendus en fonctionnalités (ex. plus d'évasion, prise en charge de plus d'un paramètre de requête)
  • Quelques nouveaux modules : arpscan
  • Une interface utilisateur graphique pour une interaction plus facile avec la boîte à outils
  • Prise en charge des ports http(s) non standard

À venir

  • les résultats des modules seront stockés dans une base de données
  • nouveaux modules : nikto&photon

Installation :-

Script d'installation (globalement) :

Pour installer le framework globalement dans /opt, exécutez le script core/install.py fourni en tant que root. Après cela, vous pouvez lancer TIDoS simplement en tapant tidos dans la ligne de commande.

Installation manuelle (localement) :

  • Clonez le dépôt localement et naviguez vers celui-ci :
root@kitploit:~
git clone https://github.com/0xinfection/tidos-framework.git
cd tidos-framework

TIDoS a besoin de certaines bibliothèques pour fonctionner, qui peuvent être installées via les gestionnaires de paquets aptitude ou dnf.

root@kitploit:~
sudo apt-get install libncurses5 libxml2 nmap tcpdump libexiv2-dev build-essential python3-pip libmariadbclient18 libmysqlclient-dev tor konsole

Maintenant, une fois ces dépendances installées, nous devons installer les dépendances Python restantes, donc exécutez :

root@kitploit:~
pip3 install -r requirements.txt

TIDoS utilise Vailyn pour scanner les traversées de chemin dans un nouveau module de traversée de chemin amélioré. Si vous souhaitez utiliser ce module, rendez-vous sur https://github.com/VainlyStrain/Vailyn et suivez les instructions d'installation fournies.

Voilà. Vous avez maintenant TIDoS à votre service. Lancez-le en utilisant :

root@kitploit:~
python3 tidv2               #Interface Qt5
sudo python3 tidconsole.py  #Interface console

Image Docker :

Vous pouvez la construire à partir du Dockerfile :

root@kitploit:~
git clone https://github.com/0xinfection/tidos-framework.git
cd tidos-framework/core/docker
docker build -t tidos .

Pour exécuter TIDoS :

root@kitploit:~
docker run --interactive --tty --rm tidos bash
tidos

Mise à jour : TIDoS est désormais disponible sur Docker Hub. Installez et exécutez le conteneur ainsi :

root@kitploit:~
docker run -it vainlystrain/tidos-framework

Mise à jour de TIDoS :

Pour obtenir la version actuelle de TIDoS, placez-vous dans le dossier d'installation et exécutez (sudo) git pull #sudo si installé par install.py. Sinon, vous pouvez exécuter la commande fetch dans tidconsole.

Pour commencer :-

Pour commencer, vous devez définir vos propres CLÉS API pour divers besoins OSINT, de balayage et d'énumération. Pour ce faire, ouvrez API_KEYS.py dans le répertoire files/ et définissez vos propres clés et jetons d'accès pour SHODAN, CENSYS, FULL CONTACT, GOOGLE et WHATCMS.

BONNE NOUVELLE :

La dernière version de TIDoS inclut toutes les CLÉS API et JETONS D'ACCÈS pour SHODAN, CENSYS, FULL CONTACT, GOOGLE et WHATCMS par défaut. J'ai trouvé ces jetons sur divers dépôts GitHub. Vous pouvez désormais utiliser tous les modules qui utilisent les CLÉS API. :)

Commandes :-

root@kitploit:~
__                                                    __                                                        
 !  attack    Attaquer la ou les cibles spécifiées    M
 :  clear     Effacer le terminal.                    :
 V  creds     Gérer les identifiants de la cible.     
 :  fetch     Vérifier et installer les mises à jour.  :
 :  find      Chercher un module.                     :
    help      Afficher le message d'aide.             :
    info      Afficher la description du module actuel. M
 :  intro     Afficher l'introduction.                :
 :  leave     Quitter le module.                      M
    list      Lister tous les modules d'une catégorie. :
 :  load      Charger un module.                      :
 :  netinfo   Afficher les informations réseau.       :
 :  opts      Afficher les options du module actuel.   M
    phpsploit Charger le framework phpsploit.         :
              (doit être téléchargé externement)
 :  processes Définir le nombre de processus pour la parallélisation. :
    q         Terminer la session TIDoS.              :
 :  sessions  Interagir avec les sessions mises en cache. :
 :  set       Définir la valeur d'option du module.    M
 :  tor       Acheminer les attaques via le réseau Tor. :
    vicadd    Ajouter une cible à la liste.           :
    vicdel    Supprimer une cible de la liste.        :
    viclist   Lister toutes les cibles.               :

  Cmds. Disponibles
    M nécessite un module chargé
    V [! potentiellement] nécessite des cibles chargées

Fonctionnalités sans faille :-

TIDoS prend actuellement en charge ce qui suit : et d'autres modules sont en cours de développement actif

  • Reconnaissance + OSINT

    • Reconnaissance passive :

      • Énumération Nping Via API externe
      • Recherche WhoIS Collecte d'informations sur le domaine
      • Recherche GeoIP Localisation physique précise
      • Recherche de configuration DNS DNSDump
      • Recherche de sous-domaines Ceux indexés
      • Recherche DNS inverse Instances d'hôte
      • Recherche IP inverse Hôtes sur le même serveur
      • Énumération des sous-réseaux Basée sur la classe
      • Historique IP du domaine Instances IP
      • Collecteur de liens Web Ceux indexés
      • Recherche Google Recherche manuelle
      • Google Dorking (plusieurs modules)
  • Modules auxiliaires

    • Générateur de hachage MD5, SHA1, SHA256, SHA512
    • Encodeur de chaînes et de charges utiles 7 catégories
    • Analyse d'image médico-légale Extraction de métadonnées
    • Probabilité de pot de miel Web ShodanLabs HoneyScore
  • Exploitation purement développement

    • ShellShock

Autres outils :

  • net_info.py - Affiche des informations sur votre réseau. Accessible depuis la commande netinfo.

TIDoS en action :

Voyons une démonstration de TIDoS en action :

asciicast

Version :

root@kitploit:~
v2.0.1-5 [latest release] [#beta]

Avertissement :

TIDoS est fourni en tant que framework d'audit offensif d'applications web. Il comporte des modules intégrés qui peuvent révéler des mauvaises configurations et vulnérabilités potentielles dans les applications web, lesquelles pourraient éventuellement être exploitées de manière malveillante.

PAR CONSÉQUENT, NI L'AUTEUR NI LES CONTRIBUTEURS NE SONT RESPONSABLES DE TOUTE UTILISATION ABUSIVE OU DE TOUT DOMMAGE DÛ À CETTE BOÎTE À OUTILS.

Télécharger l’outil
Automatisé
  • Résolveur Email vers Domaine Email WhoIs
  • Recherche sur Wayback Machine Trouver des sauvegardes
  • Vérification d'email compromis Comptes email piratés
  • Énumération via Google Groups Emails uniquement
  • Vérification de disponibilité d'alias Réseaux sociaux
  • Recherche de publications PasteBin Basée sur le domaine
  • Collecte LinkedIn Employés et entreprise
  • Collecte Google Plus Profils de domaine
  • Récupération d'informations de contact publiques FULL CONTACT
  • Collecte d'intelligence Censys Basée sur le domaine
  • Collecte de renseignements sur les menaces Mauvaises IP
  • Reconnaissance active :

    • Énumération Ping Avancé
    • Détection CMS (185+ CMS pris en charge) AMÉLIORÉ
    • Traceroute avancé AMÉLIORÉ
    • Vérificateur de robots.txt et sitemap.xml
    • Capture des en-têtes HTTP Capture en direct
    • Recherche des méthodes HTTP autorisées via OPTIONS
    • Détection du type de serveur AMÉLIORÉ
    • Examen du certificat SSL Absolu
    • Vérifications de divulgation d'état Apache Basé sur fichier
    • Énumération HTTP WebDAV PROFIND & SEARCH
    • Énumération de fichier PHPInfo via Brute force
    • Extracteur de commentaires Basé sur regex
    • Recherche d'hôtes DNS partagés Basé sur nom de serveur
    • Découverte de sites alternatifs Basé sur User-Agent
    • Découverte de fichiers intéressants via Brute force
      • Emplacements de backdoor courants shells, etc.
      • Emplacements de sauvegarde courants .bak, .db, etc.
      • Emplacements de mots de passe courants .pgp, .skr, etc.
      • Configs de proxy courants .pac, etc.
      • Chemins d'index multiples index, index1, etc.
      • Fichiers courants .htaccess, .apache, etc
      • Emplacements de fichiers journaux courants .log, .changelog, etc
  • Divulgation d'informations :

    • Divulgation de cartes de crédit Si en texte clair
    • Collecteur d'emails AMÉLIORÉ
    • Énumération des erreurs fatales Inclut la divulgation de chemin complet
    • Divulgation d'IP interne Basée sur signature
    • Collecteur de numéros de téléphone Basé sur signature
    • Collecteur de numéros de sécurité sociale États-Unis
  • Balayage et énumération

    • Énumération WAF de serveur distant Générique 54 WAF
    • Balayage de ports Modules ingénieux
      • Scanner de ports simple via connexions socket
      • Scan TCP SYN Très fiable
      • Scan TCP Connect Très fiable
      • Scan XMAS Flag Fiable uniquement en LAN
      • Scan FIN Flag Fiable uniquement en LAN
      • Détecteur de service sur port
    • Énumération des technologies Web Absolu
    • Énumération SSL complète Absolu
    • Empreinte du système d'exploitation AMÉLIORÉ
    • Récupération de bannières de services via ports ouverts
    • Balayage interactif avec NMap 16 modules préchargés
    • Balayage de serveurs à l'échelle d'Internet Utilisation de la base de données CENSYS
    • Crawlers Web et de liens
      • Profondeur 1 Crawler d'URI indexés
      • Profondeur 2 Crawler de page unique
      • Profondeur 3 Crawler de liens Web
    • Scanner ARP NOUVEAU
  • Analyse des vulnérabilités

    Problèmes Web et mauvaises configurations du serveur

    • CORS non sécurisé Absolu
    • Scripting de même site Basé sur sous-domaine
    • Transfert de zone Basé sur serveur DNS
    • Clickjacking
      • Vérifications de rupture de cadre
      • Vérifications d'en-tête X-FRAME-OPTIONS
    • Sécurité des cookies
      • Drapeau HTTPOnly
      • Drapeau Secure sur les cookies
    • Vérification de mauvaise configuration Cloudflare
      • Vérifications de mauvaise configuration DNS
      • Recherche en base de données en ligne Pour les fuites
    • Utilisation de HTTP Strict Transport Security
      • HTTPS activé mais pas de HSTS
    • Usurpation d'email basée sur le domaine
      • Enregistrements SPF manquants
      • Enregistrements DMARC manquants
    • Injection d'en-tête d'hôte
      • Basé sur port Basé sur socket Web
      • Injection d'en-tête X-Forwarded-For
    • Analyse des en-têtes de sécurité Capture en direct
    • Traçage intersite Méthode HTTP TRACE
    • Fixation de session via injection de cookie
    • Mauvaise configuration de sécurité réseau
      • Vérifie si TELNET est activé via le port 23

    Vulnérabilités Web sérieuses

    • Inclusions de fichiers
      • Inclusion de fichier local (LFI) Basé sur paramètre
      • Inclusion de fichier distant (RFI) AMÉLIORÉ
        • Basé sur paramètre
        • Basé sur chemin préchargé
    • Injection de commande OS Linux & Windows (RCE)
    • Traversée de chemin AMÉLIORÉ
    • Falsification de requête intersite Absolu
    • Injection SQL
      • Injection basée sur erreur
        • Basé sur valeur de cookie
        • Basé sur valeur de Referer
        • Basé sur valeur de User-Agent
        • Collecte automatique AMÉLIORÉ
      • Injection basée sur aveugle Charges utiles conçues
        • Basé sur valeur de cookie
        • Basé sur valeur de Referer
        • Basé sur valeur de User-Agent
        • Collecte automatique AMÉLIORÉ
    • Injection LDAP Basé sur paramètre
    • Injection HTML Basé sur paramètre

    Autre

    • Brute force des identifiants par défaut pour protocole en texte clair

      • Brute force du protocole FTP
      • Brute force du protocole SSH
      • Brute force du protocole POP 2/3
      • Brute force du protocole SQL
      • (Brute force du protocole XMPP) CASSÉ:DÉPRÉCIÉ
      • Brute force du protocole SMTP
      • Brute force du protocole TELNET
  • Injection de commande Bash ShellShock
  • Apache Struts Shock Apache RCE
  • Injection XPATH Basé sur paramètre
  • Scripting intersite AMÉLIORÉ
    • Basé sur valeur de cookie
    • Basé sur valeur de Referer
    • Basé sur valeur de User-Agent
    • Basé sur valeur de paramètre Manuel
  • Redirections d'URL non validées Redirection ouverte
  • Injection de code PHP RCE Windows + Linux
  • Injection CRLF Division de réponse HTTP
    • Basé sur valeur de User-Agent
    • Basé sur valeur de paramètre Manuel
  • Prise de contrôle de sous-domaine 50+ services
    • Sous-domaine unique Manuel
    • Tous les sous-domaines Automatisé