Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Arkhota — Arkhota, un outil de force brute web pour Android. | Kitploit
Outils/GitHubGitHub/alw1ez/arkhota
Sécurité AndroidAttaques de Mots de PasseSécurité WebTests d'Intrusion
GitHubalw1ez/arkhota

Arkhota

Arkhota, un outil de force brute web pour Android.

Voir le dépôt
202il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Arkhota, un brute forceur web pour Android

Banner

Quoi ?

Arkhota est un brute forceur web (HTTP/S) pour Android OS.

Pourquoi ?

Un brute forceur web est toujours présent dans l'ordinateur d'un hacker, pour des raisons évidentes. Parfois, les attaques doivent être rapides et/ou nécessiter une préparation minimale de l'appareil. De plus, un téléphone attire moins l'attention qu'un ordinateur portable ou de bureau. Pour ces situations, voici Arkhota.

Téléchargement

Vous pouvez télécharger l'APK depuis là.

Utilisation

L'explication suit l'ordre des objets dans l'APK, du haut vers le bas.

Bannière

  • Bannière, version et auteur

Vous pouvez faire un appui long sur version pour voir la page À propos.

Connexion

  • URL (requis)

Une URL pour effectuer la requête.

  • Corps

Vous devez spécifier un corps si vous allez effectuer une requête POST.

Userlist / Wordlist

  • Sélecteur de userlist

Single : Définit un seul nom d'utilisateur

Generate : Génère en runtime avec les options données

Wordlists : Définit une wordlist préparée

Custom wordlist : Vous pouvez placer votre wordlist personnalisée dans /sdcard/ABF/

Ensuite, ce sélecteur l'aura (si les permissions nécessaires sont accordées).

  • Champ Nom d'utilisateur

Vous devez spécifier un nom d'utilisateur si vous avez sélectionné Single.

  • Sélecteurs de jeu de caractères

[A] Vous devez spécifier le jeu de caractères, la longueur min et max pour générer en runtime.

Si vous avez sélectionné Generate, les cases à cocher vous aideront à sélectionner.

  • Préfixe et Suffixe

Vous pouvez spécifier un préfixe et un suffixe à ajouter à votre nom d'utilisateur

C'est la même chose pour la partie mot de passe également.

Configuration

  • Interrupteur Bip

Émet un bip si l'attaque réussit.

  • Interrupteur Échec/Succès

Décide comment réagir à la réponse de connexion

  • Interrupteur POST/GET

Décide le type de connexion

  • User-Agent

Définit le user-agent pour la connexion.

si "UA original" est défini, alors le user-agent original est défini

Sinon, le texte donné sera défini comme user-agent

astuce : Il dispose de l'autocomplétion pour plusieurs user-agents, tous commencent par "Mozilla", tapez et sélectionnez-en un si vous ne voulez pas exposer votre ua original mais que vous ne savez pas quoi définir
  • Délai d'attente

Définit le délai d'attente pour la connexion, en millisecondes

  • Cookie

Définit la valeur du cookie pour la connexion

  • Regex (requis)

Détermine quoi chercher dans la réponse de connexion

  • Boîte vide

Les paires nom d'utilisateur:mot de passe essayées et le résultat y seront affichés.

  • [A] Démarrer

Démarre l'attaque !

Important

URL et Corps : ^USER^ et ^PASS^ sont des espaces réservés pour le nom d'utilisateur et le mot de passe. Vous devez les placer dans l'URL ou le corps (selon le type de connexion choisi)

Regex et interrupteur Échec/Succès : Ces deux éléments déterminent le résultat de l'attaque.

Si l'interrupteur pointe sur "Fail", et si la regex donnée est trouvée dans la réponse, cela signifie que c'est un échec, continuez l'attaque.

si l'interrupteur pointe sur "Success", et si la regex donnée est trouvée dans la réponse, cela signifie que c'est un succès ! Écrivez le résultat dans la boîte vide (au format "FOUND: username:password") et arrêtez l'attaque.

Copie : Un appui long sur la boîte vide copiera le contenu. si le mot de passe est trouvé, il copie au format username:password Sinon, copie tout le contenu.

Si l'attaque est terminée et sans succès, elle s'arrête simplement au dernier user:password.

Captures d'écran et Vidéos

1 2 3 4 5 6 7 8 9 10 From server's side

ABF Demo

[A]vertissement

Paramètres modifiables en runtime

Chaque paramètre est modifiable pendant l'attaque, mais aucun des paramètres ne sera modifiable pendant l'attaque, sauf deux. Les interrupteurs "Fail/Success" et "Beep".

Cela signifie : Si vous avez démarré l'attaque et que vous voulez changer un paramètre (par ex. le jeu de caractères), la modification ne changera rien, ces changements s'appliquent après avoir appuyé sur le bouton démarrer. MAIS Si vous avez démarré l'attaque avec l'option beep activée et que vous voulez la changer. Vous n'avez pas besoin de redémarrer l'attaque, cliquez simplement sur l'interrupteur et il n'émettra pas de bip lorsque l'attaque réussit.

À propos de "Generate" et des wordlists personnalisées

L'option Generate est DÉCONSEILLÉE La génération et l'analyse en runtime sont un travail très difficile pour un téléphone. De plus, ce n'est pas stable, tous les mots possibles seront générés, mais peuvent ne pas être séquentiels. Si vous avez vraiment besoin de la sélectionner, gardez tout au minimum. Si votre téléphone se fige ou plante, vous saurez que les options sélectionnées ne sont pas adaptées au processeur de votre téléphone.

Ne PAS placer de grandes wordlists dans le répertoire /ABF/. Cela provoquera des gel et des plantages.

Et n'oubliez PAS que les smartphones standard ont une puissance de processeur bien inférieure à celle d'un ordinateur, ce projet est destiné aux attaques petites et rapides.

À propos de la vitesse

Dépend de la vitesse de votre réseau et de l'hôte distant.

Comment arrêter l'attaque

Cette version d'Arkhota ne prend pas en charge l'arrêt de l'attaque. MAIS cela ne signifie pas que vous ne pouvez pas l'arrêter. Il suffit de changer l'interrupteur "Fail/Success" dans la direction opposée et d'attendre une requête de plus. Cela provoquera un faux positif délibéré pour arrêter. Ou vous pouvez simplement fermer et rouvrir l'application.

PS : Je sais... Je sais... Ce projet m'a donné mal à la tête, je n'ai même pas essayé d'y mettre un bouton d'arrêt.
Télécharger l’outil