
Outil pour explorer, visualiser et interagir avec les liens de serveurs SQL dans un graphe D3 afin d'aider vos évaluations des risques rouge/bleu/violet/... et vos exercices d'équipe de pentest et de hacking.

Auteur : ET Lownoise Version : 1.0
Outil pour crawler, visualiser et interagir avec les liens des serveurs SQL dans un graphe D3 pour aider dans vos exercices d'équipe de pentest red/blue/purple/.../évaluations de risques.

Requests==2.18.4
Flask==0.12.2
Json
Pypyodbc
beautifulsoup4==4.6.0
lxml==4.1.0
Exemple :
pip install pypyodbc
python -m pip install pypyodbc
- Télécharger
- Décompresser
- Placer dans un répertoire
- Exécuter
c:\xolo>python main.py
...
* Running on http://127.0.0.1:5000/ (Press CTRL+C to quit)
- Ouvrir votre navigateur à l'adresse http://127.0.0.1:5000/
Twitter @etlow
MIT License
- Lorsque le graphe est affiché, un double-clic gauche sur un nœud le sélectionnera comme cible.
- Lorsque le graphe est affiché, un double-clic droit sur un nœud le sélectionnera comme source.
- Le bouton Convert affichera la requête nécessaire basée sur le chemin le plus court calculé si vous souhaitez interagir directement avec la cible sélectionnée à partir de la source.
- Le bouton Query enverra votre requête spécifiée en utilisant le chemin le plus court vers la cible.
- Le bouton Query all enverra votre requête spécifiée en utilisant le chemin le plus court vers tous les nœuds.
- Le graphe de test sert uniquement à modifier le code D3 au cas où vous souhaiteriez jouer avec la visualisation.
- Copiez le fichier data.json si vous voulez avoir une sauvegarde du graphe.
- Modifiez queries.json si vous voulez ajouter vos propres requêtes.
- Vérifiez la sortie du terminal pour suivre ce que Xolo fait en arrière-plan.
- Soyez prudent avec les niveaux de récursion maximale et le nombre de nœuds, commencez bas (peut-être 2-3 niveaux et max 10 nœuds par niveau).
- Ce fut un exercice pour moi pour jouer et apprendre un peu D3 et le besoin de réaliser des visualisations de liens de base de données. Pour cette raison, Xolo a été rendu possible grâce à l'apprentissage et/ou la modification du code des personnes suivantes :
Liens de base de données :
-Antti Rantasaari <antti.rantasaari[at]netspi.com>',
'Scott Sutherland "nullbind" <scott.sutherland[at]netspi.com
https://blog.netspi.com/how-to-hack-database-links-in-sql-server/
metasploit-framework/blob/master/modules/exploits/windows/mssql/mssql_linkcrawler.rb
D3/Javascript/Flask :
-Sumit Kumar https://github.com/reachsumit
-Mike Bostock https://bl.ocks.org/mbostock
-Simon Raper http://www.coppelia.io/2014/07/an-a-to-z-of-extra-features-for-the-d3-force-layout/
v1.0 Fév/2020 Première version. Support pour SQL Server.