
स्वचालित वेब डोमेन पुनर्ज्ञान और सुरक्षा मूल्यांकन उपकरण जो सबडोमेन गणना, पोर्ट स्कैनिंग, भेद्यता स्कैनिंग और AI-संचालित खोज को पेनिट्रेशन टेस्टिंग वर्कफ़्लो के लिए एकीकृत करता है।
परिचय • स्थापना • उपयोग • HaxUnit चलाना • कार्य
HaxUnit.com
Discord से जुड़ें!
HaxUnit वेब डोमेन के लिए एक Python-आधारित व्यापक टोही और सुरक्षा मूल्यांकन उपकरण है। यह सबडोमेन खोज, पोर्ट स्कैनिंग, भेद्यता स्कैनिंग और बहुत कुछ के लिए विभिन्न उपकरणों को एकीकृत करता है।
HaxUnit सरलता पर केंद्रित है और इसका उद्देश्य वेब सुरक्षा मूल्यांकन के लिए सर्वोत्तम और सबसे पूर्ण समाधान होना है।
एक विश्वसनीय स्थापना के लिए, Docker Compose के साथ HaxUnit का उपयोग करने की अनुशंसा की जाती है।
इस प्रारंभिक सेटअप में कुछ मिनट लग सकते हैं:
git clone https://github.com/Bandit-HaxUnit/haxunit && cd haxunit
.env.example का नाम बदलकर .env करें और API कुंजियाँ भरें.ACUNETIX_THRESHOLD=30
ACUNETIX_API_KEY=
NUCLEI_API_KEY=
WPSCAN_API_KEY=
PDCP_API_KEY=
chmod +x rebuild-compose.sh open-bash.sh
./rebuild-compose.sh
एक बार स्थापना सफलतापूर्वक पूरी हो जाने पर, आप Docker कंटेनर के अंदर होंगे, HaxUnit निष्पादित करने के लिए तैयार:
🎉 स्थापना पूर्ण! 🎉
HaxUnit अब उपयोग के लिए तैयार है!
उन कमजोरियों को खोजने और उन्हें प्रो की तरह ठीक करने का समय! 🕵️♂️🔍
🚀 स्कैनिंग शुरू करने के लिए, निम्नलिखित कमांड चलाएँ:
haxunit -d <domain>
बस इतना ही, आप HaxUnit के साथ डोमेन स्कैन करना शुरू करने के लिए पूरी तरह तैयार हैं।
HaxUnit कंटेनर के अंदर bash शेल खोलने के लिए, निम्नलिखित कमांड चलाएँ:
./open-bash.sh
सुनिश्चित करें कि आपके सिस्टम पर निम्नलिखित सॉफ़्टवेयर स्थापित है:
python3 (>=3.10)go (>=1.22)docker.io (>=20.10.7)रिपॉजिटरी क्लोन करें:
एक टर्मिनल खोलें और रिपॉजिटरी को क्लोन करने और प्रोजेक्ट निर्देशिका में जाने के लिए निम्नलिखित कमांड चलाएँ:
git clone https://github.com/Bandit-HaxUnit/haxunit && cd haxunit
python3.11-venv स्थापित करें (यदि आवश्यक हो):
यदि आपके पास venv मॉड्यूल स्थापित नहीं है, तो आपको इसे स्थापित करने की आवश्यकता हो सकती है। अपने Python संस्करण के आधार पर निम्नलिखित में से एक कमांड चलाएँ:
sudo apt update
sudo apt install python3.11-venv
या Python 3.10 के लिए:
sudo apt update
sudo apt install python3.10-venv
एक वर्चुअल एनवायरनमेंट बनाएँ:
haxunit-venv नाम का एक वर्चुअल एनवायरनमेंट बनाएँ:
python3 -m venv haxunit-venv
वर्चुअल एनवायरनमेंट सक्रिय करें:
निम्नलिखित कमांड का उपयोग करके वर्चुअल एनवायरनमेंट सक्रिय करें:
source haxunit-venv/bin/activate
नोट: बाद में वर्चुअल एनवायरनमेंट को निष्क्रिय करने के लिए, आप बस deactivate चला सकते हैं।
यदि सब कुछ सही ढंग से स्थापित है, तो आपको निम्नलिखित आउटपुट देखना चाहिए:
[HaxUnit] [Init] All tools are successfully installed - good luck!
स्थापना प्रक्रिया अब कुशल उपकरण प्रबंधन के लिए pdtm (ProjectDiscovery Tool Manager) का उपयोग करती है और पहले से मौजूद उपकरणों को पुनः स्थापित करने से बचने के लिए बुद्धिमान जाँच शामिल करती है।
haxunit -h
यह टूल के लिए सहायता प्रदर्शित करेगा। यहाँ वे सभी स्विच दिए गए हैं जिन्हें यह समर्थन करता है।
usage: main.py [-h] [-d DOMAIN] [-m {quick,extensive}] [-v] [-b BIN] [-is ISERVER] [-it ITOKEN] [-acu] [-y] [-u] [-i] [--wpscan-api-token WPSCAN_API_TOKEN]
[--use-notify] [--cloud-upload] [--htb] [--fuzz] [--use-gpt] [--skip-installers]
HaxUnit - Web Domain Reconnaissance Tool
optional arguments:
-h, --help यह सहायता संदेश दिखाएँ और बाहर निकलें
-d DOMAIN, --domain DOMAIN
टोही के लिए वेबसाइट: example.com
-m {quick,extensive}, --mode {quick,extensive}
स्कैन मोड सेट करें
-v, --verbose अधिक जानकारी प्रिंट करें
-b BIN, --bin BIN सेट करें कि किस python bin का उपयोग करना है
-is ISERVER, --iserver ISERVER
स्व-होस्टेड इंस्टेंस के लिए interactsh सर्वर URL
-it ITOKEN, --itoken ITOKEN
स्व-होस्टेड interactsh सर्वर के लिए प्रमाणीकरण टोकन
-acu, --use-acunetix Acunetix एकीकरण सक्षम करें
-y, --yes सभी संकेतों के लिए हाँ
-u, --update सभी उपकरणों को अपडेट करें
-i, --install सभी उपकरणों को स्थापित करें
--wpscan-api-token WPSCAN_API_TOKEN
भेद्यता डेटा प्रदर्शित करने के लिए WPScan API टोकन
--use-notify पूर्ण होने पर नोटिफाई चलाएँ
--cloud-upload परिणाम ProjectDiscovery क्लाउड पर अपलोड करें
--htb HackTheBox मोड
--fuzz ffuf फ़ज़िंग सक्षम करें
--use-gpt GPT सुझाव सक्षम करें
--skip-installers उपकरण स्थापना जाँच छोड़ें
example.com पर त्वरित स्कैन चलाएँ:
haxunit -d example.com
example.com पर त्वरित स्कैन चलाएँ और डिफ़ॉल्ट रूप से डोमेन जोड़ने के लिए हाँ कहें:
haxunit -d example.com -y
Acunetix का उपयोग करके example.com पर एक व्यापक स्कैन चलाएँ और परिणाम ProjectDiscovery क्लाउड पर अपलोड करें:
haxunit -d example.com -m extensive --use-acunetix --cloud-upload
तेज़ स्टार्टअप के लिए स्थापना जाँच छोड़ें (जब आप जानते हैं कि उपकरण स्थापित हैं):
haxunit -d example.com --skip-installers
स्कैन के परिणाम निम्नलिखित निर्देशिका संरचना में सहेजे जाएँगे:
scans/
└── example.com/
└── timestamp/
example.com को अपने लक्ष्य डोमेन से और timestamp को स्कैन किए जाने की तिथि और समय से बदलें।
यह संरचना स्कैन निर्देशिका के अंतर्गत संबंधित डोमेन फ़ोल्डर में स्कैन परिणामों को कालानुक्रमिक रूप से व्यवस्थित करती है।
इस रिपॉजिटरी में एक नमूना Apache Airflow DAG शामिल है जो HaxUnit स्कैनिंग प्रक्रिया को स्वचालित करता है।
dags निर्देशिका में क्लोन करें। git clone https://github.com/Bandit-HaxUnit/haxunit && cd haxunit
.env.example का नाम बदलकर .env करें और API कुंजियाँ भरें.ACUNETIX_THRESHOLD=30
ACUNETIX_API_KEY=
NUCLEI_API_KEY=
WPSCAN_API_KEY=
PDCP_API_KEY=
notify-config.yaml.example का नाम बदलकर notify-config.yaml करें।Slack सूचनाओं के लिए उदाहरण कॉन्फ़िगरेशन:
slack:
- id: "slack"
slack_channel: "automated-pentest"
slack_username: "HackerBot"
slack_format: "{{data}}"
slack_webhook_url: "https://hooks.slack.com/services/XXXXX"
DAG सेटअप करें:
dags.py.example का नाम बदलकर dags.py करें और इसे अपनी आवश्यकताओं के अनुसार कॉन्फ़िगर करें।
सूचनाएँ सक्षम करने के लिए --use-notify का उपयोग करना न भूलें।
HaxUnit बनाएँ और चलाएँ:
अधिसूचना सेटिंग्स कॉन्फ़िगर करने के बाद, निम्नलिखित कमांड के साथ HaxUnit बनाएँ और चलाएँ:
chmod +x rebuild-compose.sh && ./rebuild-compose.sh
इन चरणों का पालन करके, अब आप Apache Airflow का उपयोग करके अपने पेंटेस्ट को स्वचालित कर सकते हैं। सुव्यवस्थित प्रक्रिया का आनंद लें!
HaxUnit समूह निर्माण को स्वचालित करने और स्कैन शुरू करने के लिए Acunetix के REST API का उपयोग करता है।
API कुंजी उत्पन्न करने के लिए, प्रोफ़ाइल पृष्ठ पर जाएँ।
API कुंजी को .env फ़ाइल में डालें।
ACUNETIX_API_KEY=
परिवर्तनों को लागू करने के लिए docker compose को पुनर्निर्मित करें:
./rebuild-compose.sh
Acunetix के साथ HaxUnit चलाने के लिए, निम्नलिखित कमांड का उपयोग करें:
haxunit -d example.com --use-acunetix
Acunetix स्थापित करने के लिए, निम्नलिखित कमांड निष्पादित करें:
bash <(wget -qO- https://raw.githubusercontent.com/Bandit-HaxUnit/acu/main/install.sh)
यह Acunetix कंटेनर को डाउनलोड और स्थापित करेगा।
एक बार स्थापना पूरी हो जाने पर, आप HaxUnit के साथ Acunetix का उपयोग शुरू कर सकते हैं।
Acunetix तक https://localhost:3443 पर पहुँचा जा सकता है।
उपयोगकर्ता नाम: [email protected]
पासवर्ड: [email protected]
आवश्यक पैकेज स्थापित करें:
वर्चुअल एनवायरनमेंट सक्रिय होने पर, आवश्यक पैकेज स्थापित करें:
python3 -m pip install -r requirements.txt
स्थापना स्क्रिप्ट चलाएँ:
अंत में, --install फ़्लैग के साथ मुख्य स्क्रिप्ट चलाएँ:
python3 main.py --install
| कार्य | प्रकार | विवरण |
|---|
| dnsx_subdomains | सबडोमेन खोज | सबडोमेन खोजने और ब्रूट फोर्स सबडोमेन के लिए dnsx का उपयोग करें |
| subfinder | सबडोमेन खोज | सबडोमेन खोजने के लिए subfinder का उपयोग करें |
| chaos | सबडोमेन खोज | निष्क्रिय सबडोमेन खोज के लिए ProjectDiscovery के Chaos डेटाबेस से क्वेरी करें |
| subwiz | सबडोमेन खोज | मशीन लर्निंग का उपयोग करके AI-संचालित सबडोमेन पूर्वानुमान |
| katana | क्रॉलिंग | सबडोमेन की सूची पर सभी URL एकत्र करें और unfurl का उपयोग करके डोमेन पार्स करें |
| alterx | सबडोमेन क्रमपरिवर्तन | सबडोमेन क्रमपरिवर्तन उत्पन्न करें और परीक्षण करें |
| dnsx_ips | IP पते प्राप्त करें | A रिकॉर्ड प्राप्त करने के लिए dnsx का उपयोग करें |
| naabu | पोर्ट स्कैन खोज | HTTP सेवाओं की खोज करने के लिए सामान्य पोर्ट की सूची का उपयोग करके सबडोमेन की सूची पर naabu चलाएँ |
| httpx | सबडोमेन सत्यापन | सभी मिले सबडोमेन की जाँच करें कि वे सक्रिय हैं या नहीं |
| wpscan | भेद्यता स्कैनर | वर्डप्रेस सुरक्षा स्कैनर |
| acunetix | भेद्यता स्कैनर | स्वचालित रूप से साइट के लिए एक समूह बनाता है और भेद्यता खोजने के लिए सबडोमेन के स्कैन शुरू करता है |
| nuclei | भेद्यता स्कैनर | भेद्यता खोजने के लिए सभी मिले सक्रिय सबडोमेन का उपयोग करता है |