Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gryffin — Gryffin is a large scale web security scanning platform. | Kitploit
Outils/GitHubGitHub/yahoo/gryffin
Vulnerability ScannersWeb Vulnerability ScannersWeb SecurityFuzzingPenetration TestingCrawlerArchived
GitHubyahoo/gryffin

gryffin

Gryffin is a large scale web security scanning platform.

Voir le dépôt
2.1k228il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ARCHIVÉ

Gryffin (beta) Build Status GoDoc

Gryffin est une plateforme de scanning de sécurité web à grande échelle. Ce n'est pas un scanner de plus. Il a été écrit pour résoudre deux problèmes spécifiques rencontrés avec les scanners existants : la couverture et l'évolutivité.

Une meilleure couverture se traduit par moins de faux négatifs. Une évolutivité inhérente se traduit par la capacité de scanner et de supporter une grande infrastructure d'applications élastiques. En termes simples, la capacité de scanner 1000 applications aujourd'hui et 100 000 applications demain grâce à une mise à l'échelle horizontale simple.

Couverture

La couverture a deux dimensions - l'une pendant le crawl et l'autre pendant le fuzzing. Lors de la phase de crawl, la couverture implique la capacité de trouver autant de l'empreinte de l'application que possible. Lors de la phase de scan, ou pendant le fuzzing, elle implique la capacité de tester chaque partie de l'application pour un ensemble de vulnérabilités appliquées en profondeur.

Couverture du crawl

Aujourd'hui, un grand nombre d'applications web sont pilotées par des templates, ce qui signifie que le même code ou le même chemin génère des millions d'URLs. Pour un scanner de sécurité, il suffit d'une seule des millions d'URLs générées par le même code ou chemin. Le crawler de Gryffin fait exactement cela.

Déduplication de pages

Au cœur de Gryffin se trouve un moteur de déduplication qui compare une nouvelle page avec des pages déjà vues. Si la structure HTML de la nouvelle page est similaire à celles déjà vues, elle est classée comme un doublon et n'est pas crawlée davantage.

Rendu et navigation DOM

Un grand nombre d'applications aujourd'hui sont des applications riches. Elles sont fortement pilotées par JavaScript côté client. Afin de découvrir les liens et les chemins de code dans de telles applications, le crawler de Gryffin utilise PhantomJS pour le rendu et la navigation DOM.

Couverture de scan

Comme Gryffin est une plateforme de scanning, pas un scanner, il ne possède pas ses propres modules de fuzzing, même pour fuzzer des vulnérabilités web courantes comme XSS et Injection SQL.

Il n'est pas sage de réinventer la roue là où ce n'est pas nécessaire. Gryffin à l'échelle de production chez Yahoo utilise des fuzzers open source et personnalisés. Certains de ces fuzzers personnalisés pourraient être open sourcés à l'avenir, et pourraient ou non faire partie du dépôt Gryffin.

À des fins de démonstration, Gryffin est intégré avec sqlmap et arachni. Il ne les approuve pas, ni aucun autre scanner en particulier.

La philosophie est d'améliorer la couverture de scan en étant capable de fuzzer uniquement ce dont vous avez besoin.

Évolutivité

Bien que Gryffin soit disponible en tant que package autonome, il est principalement conçu pour l'évolutivité.

Gryffin est construit sur le modèle éditeur-abonné. Chaque composant est soit un éditeur, soit un abonné, ou les deux. Cela permet à Gryffin de passer à l'échelle horizontalement en ajoutant simplement plus de nœuds abonnés ou éditeurs.

Utilisation de Gryffin

Prérequis

  1. Go - go1.13 ou ultérieur
  2. PhantomJS, v2
  3. Sqlmap (pour le fuzzing SQLi)
  4. Arachni (pour le fuzzing XSS et les vulnérabilités web)
  5. NSQ ,
    • lookupd en cours d'exécution sur le port 4160,4161
    • nsqd en cours d'exécution sur le port 4150,4151
    • avec --max-msg-size=5000000
  6. Kibana et Elasticsearch, pour le tableau de bord
    • écoutant du JSON sur le port 5000
    • Image Docker préconfigurée disponible sur https://hub.docker.com/r/yukinying/elk/

Installation

root@kitploit:~
go get -u github.com/yahoo/gryffin/...

Exécution

(WIP)

TODO

  1. User agent de navigateur mobile
  2. Images Docker préconfigurées
  3. Redis pour partager les états entre machines
  4. Instruction pour exécuter gryffin (distribué ou autonome)
  5. Documentation pour html-distance
  6. Implémenter un cookiejar sérialisable en JSON.
  7. Identifier les motifs d'URL dupliqués basés sur le résultat simhash.

Talks and Slides

  • AppsecUSA 2015 : résumé, diapositive, enregistrement

Credits

  • Adonis Fung @ Yahoo, pour le crawler basé sur PhantomJS asynchrone et le navigateur d'événements DOM.
  • Algorithme Simhash par Moses Charikar
  • Implémentation Simhash fournie par mfonda/simhash.
  • Sqlmap
  • Arachni

Licence

Code sous licence de type BSD. Voir le fichier LICENSE pour les conditions.

Télécharger l’outil