
Scanner DAST multi-moteur agrégeant Nikto, ZAP, Nuclei, SkipFish et Wapiti pour la détection automatisée des vulnérabilités d'injection web avec des rapports consolidés en JSON et HTML.
Ce projet est désormais maintenu et supporté par OSTE et n'est plus disponible en tant que projet open source. Pour toute demande, utilisation commerciale ou support, veuillez contacter OSTE via LinkedIn, le site officiel, ou l'équipe commerciale au +213.7.98.38.94.54 via WhatsApp.
Ce projet vise à simplifier le domaine du Dynamic Application Security Testing (DAST). Le OSTE meta scanner est un scanner complet de vulnérabilités web qui combine plusieurs scanners DAST, notamment Nikto Scanner, ZAP, Nuclei, SkipFish et Wapiti.
Ce logiciel offre une interface graphique conviviale qui présente un rapport complet pour chaque scan, rendant le processus de scan simple et direct.
L'accent principal de ce scanner est mis sur les vulnérabilités d'injection web telles que l'injection SQL, l'injection XSS, l'injection de commandes OS, l'injection XML, et bien d'autres. De plus, il fournit une liste des vulnérabilités supportées par chaque scanner, en dehors des vulnérabilités d'injection.
Nous proposons deux types de rapports. Le premier est un rapport consolidé au format JSON, qui inclut les rapports importants de chaque scanner. Il contient des détails tels que la vulnérabilité, l'URL correspondante, le paramètre utilisé, la commande Curl, le vecteur d'attaque, une description de la vulnérabilité, etc.
Le second rapport est un fichier HTML qui met spécifiquement en évidence les attaques par injection réussies. Nos résultats et décisions sont basés sur un nouvel algorithme d'apprentissage proposé lors de ("A Meta-Scan based approach for the detection of injection vulnerabilities in Web applications.", -Université du 8 mai 1945 -Guelma -, Département d'Informatique, Présenté par : SEYYID TAQY EDINE OUDJANI, Encadré par : DR. ABDELHAKIM HANNOUSSE. 2023). [https://dspace.univ-guelma.dz/jspui/handle/123456789/15028].
Liste des principales vulnérabilités supportées :
Le processus d'installation nécessite un ensemble spécifique de prérequis. Bien que ce projet soit principalement supporté sur Kali Linux, il peut également être compatible avec d'autres systèmes d'exploitation :
ZAP :
sudo apt install zaproxyWapiti :
sudo apt install wapitiSkipfish :
sudo apt install skipfishNikto :
sudo apt install niktoNuclei :
sudo apt install nucleiBibliothèques Python 3 :
Prérequis optionnels pour plus de fonctionnalités :
(Note : Veuillez noter que je vais créer un script bash pour automatiser les étapes d'installation pour les utilisateurs Linux dès que possible.)
Après avoir cloné le dépôt sur votre machine locale, vous pouvez lancer l'application en exécutant la commande python3 Metascan.py.
Ensuite, vous pouvez naviguer à travers l'interface de l'application.
Une image Docker est disponible dans le répertoire OSTEscaner. Elle est basée sur Kali Linux et nécessitera un serveur X pour afficher l'interface graphique Python. Sous Linux, vous en avez probablement déjà un en cours d'exécution ; sous Windows (y compris WSL), de bons serveurs X sont vcxsrv ou xming.
Exportez d'abord votre affichage :
Linux : export DISPLAY=:0.0
Windows (WSL) : export DISPLAY="$(grep nameserver /etc/resolv.conf | sed 's/nameserver //'):0"
Ensuite construisez et exécutez l'image Docker :
docker build -t metascan .
docker run -e DISPLAY=$DISPLAY --network=host metascan
Dépannage :
_tkinter.TclError: couldn't connect to display. Comme cela repose sur la communication réseau, vous devrez peut-être inclure votre adresse IP locale : par ex. export DISPLAY=192.168.100.5:0.0. Sous Windows, cherchez un tutoriel sur xming et installez des polices supplémentaires.Failed to fetch http://http.kali.org/). Il suffit de relancer la construction.Nous accueillons les contributions pour améliorer ce projet.
Soit par don :
soit par la puissance de votre esprit. Pour contribuer, veuillez suivre ces directives :
Veuillez noter que toutes les contributions seront examinées par les mainteneurs du projet. Nous apprécions vos efforts et ferons de notre mieux pour fournir un retour en temps opportun.
Si vous avez des questions ou besoin de clarifications, n'hésitez pas à nous contacter via le système de suivi des problèmes ou en contactant directement les mainteneurs du projet.
Ce projet est sous licence GNU GENERAL PUBLIC LICENSE Version 3, 29 juin 2007.
Ce projet est destiné à des fins éducatives et vise à simplifier l'évaluation globale de la cybersécurité. Cependant, nous tenons à souligner que nous ne sommes pas responsables de toute utilisation malveillante de cette application. Il est crucial que les utilisateurs de ce logiciel fassent preuve de responsabilité et d'un comportement éthique. Nous recommandons vivement de notifier les cibles ou les personnes impliquées avant d'utiliser ce logiciel.

LinkedIn : (https://www.linkedin.com/in/oudjani-seyyid-taqy-eddine-b964a5228)