
Arkhota, un outil de force brute web pour Android.

Arkhota est un brute forceur web (HTTP/S) pour Android OS.
Un brute forceur web est toujours présent dans l'ordinateur d'un hacker, pour des raisons évidentes. Parfois, les attaques doivent être rapides et/ou nécessiter une préparation minimale de l'appareil. De plus, un téléphone attire moins l'attention qu'un ordinateur portable ou de bureau. Pour ces situations, voici Arkhota.
Vous pouvez télécharger l'APK depuis là.
L'explication suit l'ordre des objets dans l'APK, du haut vers le bas.
Vous pouvez faire un appui long sur version pour voir la page À propos.
Une URL pour effectuer la requête.
Vous devez spécifier un corps si vous allez effectuer une requête POST.
Single : Définit un seul nom d'utilisateur
Generate : Génère en runtime avec les options données
Wordlists : Définit une wordlist préparée
Custom wordlist : Vous pouvez placer votre wordlist personnalisée dans /sdcard/ABF/
Ensuite, ce sélecteur l'aura (si les permissions nécessaires sont accordées).
Vous devez spécifier un nom d'utilisateur si vous avez sélectionné Single.
[A] Vous devez spécifier le jeu de caractères, la longueur min et max pour générer en runtime.
Si vous avez sélectionné Generate, les cases à cocher vous aideront à sélectionner.
Vous pouvez spécifier un préfixe et un suffixe à ajouter à votre nom d'utilisateur
Émet un bip si l'attaque réussit.
Décide comment réagir à la réponse de connexion
Décide le type de connexion
Définit le user-agent pour la connexion.
si "UA original" est défini, alors le user-agent original est défini
Sinon, le texte donné sera défini comme user-agent
Définit le délai d'attente pour la connexion, en millisecondes
Définit la valeur du cookie pour la connexion
Détermine quoi chercher dans la réponse de connexion
Les paires nom d'utilisateur:mot de passe essayées et le résultat y seront affichés.
Démarre l'attaque !
URL et Corps : ^USER^ et ^PASS^ sont des espaces réservés pour le nom d'utilisateur et le mot de passe.
Vous devez les placer dans l'URL ou le corps (selon le type de connexion choisi)
Regex et interrupteur Échec/Succès : Ces deux éléments déterminent le résultat de l'attaque.
Si l'interrupteur pointe sur "Fail", et si la regex donnée est trouvée dans la réponse, cela signifie que c'est un échec, continuez l'attaque.
si l'interrupteur pointe sur "Success", et si la regex donnée est trouvée dans la réponse, cela signifie que c'est un succès ! Écrivez le résultat dans la boîte vide (au format "FOUND: username:password") et arrêtez l'attaque.
Copie : Un appui long sur la boîte vide copiera le contenu.
si le mot de passe est trouvé, il copie au format username:password
Sinon, copie tout le contenu.
Si l'attaque est terminée et sans succès, elle s'arrête simplement au dernier user:password.

Chaque paramètre est modifiable pendant l'attaque, mais aucun des paramètres ne sera modifiable pendant l'attaque, sauf deux. Les interrupteurs "Fail/Success" et "Beep".
Cela signifie : Si vous avez démarré l'attaque et que vous voulez changer un paramètre (par ex. le jeu de caractères), la modification ne changera rien, ces changements s'appliquent après avoir appuyé sur le bouton démarrer. MAIS Si vous avez démarré l'attaque avec l'option beep activée et que vous voulez la changer. Vous n'avez pas besoin de redémarrer l'attaque, cliquez simplement sur l'interrupteur et il n'émettra pas de bip lorsque l'attaque réussit.
L'option Generate est DÉCONSEILLÉE La génération et l'analyse en runtime sont un travail très difficile pour un téléphone. De plus, ce n'est pas stable, tous les mots possibles seront générés, mais peuvent ne pas être séquentiels. Si vous avez vraiment besoin de la sélectionner, gardez tout au minimum. Si votre téléphone se fige ou plante, vous saurez que les options sélectionnées ne sont pas adaptées au processeur de votre téléphone.
Ne PAS placer de grandes wordlists dans le répertoire /ABF/. Cela provoquera des gel et des plantages.
Et n'oubliez PAS que les smartphones standard ont une puissance de processeur bien inférieure à celle d'un ordinateur, ce projet est destiné aux attaques petites et rapides.
Dépend de la vitesse de votre réseau et de l'hôte distant.
Cette version d'Arkhota ne prend pas en charge l'arrêt de l'attaque. MAIS cela ne signifie pas que vous ne pouvez pas l'arrêter. Il suffit de changer l'interrupteur "Fail/Success" dans la direction opposée et d'attendre une requête de plus. Cela provoquera un faux positif délibéré pour arrêter. Ou vous pouvez simplement fermer et rouvrir l'application.