
Bento Toolkit est un conteneur minimal basé sur Fedora pour les tests de pénétration et les CTF avec l'agréable ajout d'applications GUI.
Ce logiciel est expérimental mais nous acceptons les suggestions et contributions
Un bento (弁当, bentō) est un repas individuel à emporter ou préparé à la maison d’origine japonaise.
Bento Toolkit est un conteneur Docker simple et minimal pour les testeurs d’intrusion et les joueurs de CTF.
Il a la portabilité de Docker avec l’ajout de X, vous pouvez donc aussi exécuter des applications GUI (comme Burp).
Pour exécuter bento, vous avez besoin de Docker et d’un serveur Xorg sur votre machine hôte.
Sous Windows, vous pouvez utiliser vcxsrv, xming, cygwin.
Nous avons testé cette configuration avec vcxsrv et cygwin.
vcxsrv : lancez simplement XLaunch et suivez la configuration.cygwin : vous devez d’abord installer xorg, puis lancer XLaunch.git clone https://github.com/higatowa/bento && cd ./bentoauthorized_keys, contenant votre clé publique, dans ./keys.docker build -t bento .docker run --cap-add=NET_ADMIN --device /dev/net/tun --sysctl net.ipv6.conf.all.disable_ipv6=0 -p 22:22 -d bentossh -R 6000:localhost:6000 -L 8080:localhost:8080 tamago@bentoipPour les outils GUI, lancez-les simplement depuis le terminal :


Pour pouvoir déployer rapidement plusieurs instances de bento, nous avons décidé d’écrire un fichier docker-compose.
Ce n’est pas seulement pour le style, nous avons également ajouté un pad collaboratif, codimd.
Pendant notre travail, nous avons besoin de partager des informations sur la cible, nous avons donc décidé d’implémenter dans bento la solution que nous utilisons quotidiennement.
Le pad est exposé par défaut sur le port 3000.

Remplacez les étapes 3 et 4 du chapitre Installation avec Docker par :
docker-compose build et docker-compose up
dans le répertoire du projet.
Si vous souhaitez déployer uniquement bento sans codimd :
docker-compose up bento
/home/tamago/burp_fix/burp_fix.sh en tant que root et cela le corrigera.Nous n’aimons pas les distributions gonflées donc nous gardons ce conteneur aussi minimal que possible, en ajoutant seulement les outils utiles pour les tests d’intrusion web et infrastructure et CTF, mais souvenez-vous, nous sommes toujours ouverts aux suggestions.
Voici une liste d’outils et d’utilitaires :
codimdBurp SuitegobusterSecListsodatimpacketsqlmapsqlplusmysql-clientopenvpnbytecode-viewer