Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
altair — Scanner de vulnérabilités web modulaire avec un moteur de détection piloté par modèles pour les tests automatisés de XSS, SQLi, LFI, RFI et la découverte de fichiers/répertoires sensibles. | Kitploit
Outils/GitHubGitHub/evilsocket/altair
Scanners de Vulnérabilités WebAnalyse des VulnérabilitésSécurité WebTests d'Intrusion
GitHubevilsocket/altair

altair

Scanner de vulnérabilités web modulaire avec un moteur de détection piloté par modèles pour les tests automatisés de XSS, SQLi, LFI, RFI et la découverte de fichiers/répertoires sensibles.

Voir le dépôt
5119il y a 15 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

ALTAIR - Un scanner de vulnérabilités web modulaire Copyleft par Simone Margaritelli [email protected] http://www.evilsocket.net - http://www.backbox.org

Utilisation : altair [options] -u

EXEMPLES : altair --filter=lfi,rfi --url=http://www.somesite.com altair --filter=sqli --load-modules=sqlmap --url=http://www.somesite.com

Options : -h, --help affiche ce message d'aide et quitte -t THREADS, --threads=THREADS Nombre maximum de threads simultanés. -e ALLOWEDEXTENSIONS, --ext=ALLOWEDEXTENSIONS Extensions autorisées, séparées par des virgules. -a USERAGENT, --ua=USERAGENT User agent personnalisé. -d, --enable-delay Active le délai de crawl. -s CRAWLDELAY, --crawl-delay=CRAWLDELAY Délai de crawl en ms. -m MAXDIRECTORYDEPTH, --max-depth=MAXDIRECTORYDEPTH Profondeur maximale des répertoires. -p, --enable-proxy Active le support du proxy. -S PROXYSERVER, --proxy-server=PROXYSERVER Adresse du serveur proxy. -P PROXYPORT, --proxy-port=PROXYPORT Port du serveur proxy. -f KBFILTER, --filter=KBFILTER Identifiants des vulnérabilités à tester, séparés par des virgules, par défaut toutes, utilisez le drapeau --list-ids pour énumérer les identifiants disponibles. -I, --list-ids Affiche la liste des identifiants disponibles dans la base de connaissances à utiliser avec le drapeau --filter. -k KBFILE, --kb=KBFILE Fichier de base de connaissances à utiliser, par défaut kb.xml. -L MODULES, --load-modules=MODULES Noms des modules à charger, séparés par des virgules, ou 'all' pour tous les charger, utilisez le drapeau --list-modules pour obtenir la liste des modules disponibles. -M, --list-modules Affiche la liste des modules disponibles. -u URL, --url=URL URL à tester, obligatoire. -O OUTFILE, --output=OUTFILE Écrit l'état et les résultats dans un fichier. --import-files=IMPORTFILES Importe la liste des fichiers sensibles depuis ce fichier. --import-dirs=IMPORTDIRS Importe la liste des répertoires sensibles depuis ce fichier. --single-mode Mode URL unique, ne scanner que cette URL à la recherche de vulnérabilités (l'URL doit avoir au moins un paramètre).


[evilsocket@shinigami altair] ./altair.py -I

[xss] Cross Site Scriptings (XSS) : Une vulnérabilité de type Cross Site Scripting, également connue sous le nom de XSS, est l'une des vulnérabilités les plus courantes dans les applications web. Le serveur ne vérifie pas les entrées des utilisateurs et analyse les variables GET (cela peut aussi se faire via POST parfois), sans les nettoyer au préalable. Cela permet aux utilisateurs d'injecter du HTML, du JavaScript ou autre code, via la page affectée par ce type de bogue. Ces injections se produisent côté client (le code côté serveur n'est pas modifié), mais le flux HTML que l'utilisateur reçoit contiendra le code injecté. Généralement, ce type de faille est utilisé pour obtenir des données privées telles que les cookies, des données qui contiennent souvent les informations d'identification pour accéder à des pages protégées.

[sqli] Injections SQL (SQL Injection) : Une injection SQL, ou injection de code SQL, est un autre exemple de la manière dont l'absence de vérification des données saisies par l'utilisateur peut compromettre la sécurité de notre site. De nos jours, 90 % des sites Web existants reposent sur une base de données pour stocker des contenus tels que des actualités, des articles ou simplement pour gérer les utilisateurs ; cela signifie que si les données envoyées par un attaquant ne sont pas soumises à un processus de vérification précis, elles peuvent affecter les informations présentes dans notre base de données. Une injection SQL, comme son nom l'indique, consiste à injecter du code SQL arbitraire dans une variable envoyée au site Web, que ce soit en GET ou POST, pour obtenir des données de la base de données, des données qui ne seraient normalement pas accessibles.

[rfi] Inclusions de fichiers distants (Remote File Inclusions) : Une inclusion de fichier distant se produit lorsqu'une page inclut un fichier dont le nom est tiré d'une variable GET ou POST qui n'est pas nettoyée ou vérifiée au préalable.

[lfi] Inclusions de fichiers locaux (Local File Inclusions) : Une inclusion de fichier local se produit lorsqu'une page inclut un fichier dont le nom est tiré d'une variable GET ou POST qui n'est pas nettoyée ou vérifiée au préalable.

[files] Fichiers sensibles (Sensitive Files) : Fichier potentiellement sensible.

[dirs] Répertoires sensibles (Sensitive Directories) : Répertoire potentiellement sensible.


[evilsocket@shinigami altair] altair -M

[+] 'lfier' par Simone Margaritelli [email protected] : Ce module tentera de lire certains fichiers système standard lors de vulnérabilités LFI. [+] 'sqlmap' par Simone Margaritelli [email protected] : Ce module demandera à l'utilisateur de lancer sqlmap lorsqu'une injection SQL est détectée.

Télécharger l’outil