
मॉड्यूल-आधारित वेब कमजोरी स्कैनर और बग बाउंटी ऑटोमेशन फ्रेमवर्क जिसमें अंतर्निहित XSS, SSTI, SSRF और Firebase डिटेक्शन इंजन शामिल हैं। सुरक्षा परीक्षण के लिए पुन: उपयोग योग्य उपयोगिताएँ प्रदान करके स्क्रिप्टिंग समय बचाने के लिए डिज़ाइन किया गया है।
आपको scant3r के बजाय Lotus प्रोजेक्ट (https://github.com/rusty-sec/lotus/) का उपयोग करना चाहिए, क्योंकि scant3r को कई त्रुटियों के साथ विकसित किया गया था जिन्हें ठीक करने में अधिक समय लगेगा और scant3r Lotus की तुलना में बहुत धीमा है।
यह एक मॉड्यूल-आधारित वेब ऑटोमेशन टूल है जिसे मैंने अपने स्क्रिप्टिंग समय को बचाने के लिए बनाया है,
जिसमें कुछ उपयोगिताएँ प्रदान की गई हैं जो प्रत्येक वेब पेंटेस्टर को अपने ऑटोमेशन स्क्रिप्ट में चाहिए होती हैं,
(लॉगर, पार्सर, आउटपुट फ़ंक्शन, cmd args, मल्टी-थ्रेडिंग) पर ध्यान केंद्रित करने के बजाय,
बस अपने स्कैनिंग विचार का तर्क scant3r उपयोगिताओं के साथ लिखें, इन चीज़ों की चिंता किए बिना,
आपको कॉलबैक/पार्सिंग/लॉगिंग उपयोगिताएँ और आउटपुट फ़ंक्शन मिलते हैं, साथ ही हम जल्द ही Restful API भी जोड़ेंगे
क्या होगा यदि आपको अपने स्क्रिप्ट के लिए scant3r में एक नया कमांड विकल्प जोड़ने की आवश्यकता है?
आसान है, बिना कोई कोड लिखे बस conf/opts.YAML फ़ाइल खोलें और आपको scant3r के सभी विकल्प मिलेंगे, इसलिए आप अपनी इच्छानुसार बदल और जोड़ सकते हैं ;D
संक्षिप्त उत्तर है अपना समय बचाना। एक सुरक्षा विशेषज्ञ के रूप में आपको "एक आदर्श CLI स्क्रिप्ट कैसे लिखें" सीखने की आवश्यकता नहीं है, आपको बस अपनी स्क्रिप्ट के तर्क को समझने की आवश्यकता है
यदि आपको SSRF CVE स्कैनर जैसा कुछ लिखना है, तो "मैं interact.sh को कैसे कॉल करूँ", "इस कोड समस्या को कैसे ठीक करूँ", "इसे कैसे parse करूँ" खोजने के बजाय,
और उत्तर मिलने के बाद आपको अपने कोड में कुछ अच्छी errors मिलेंगी और आप स्वयं को इन bugs को खोजने और ठीक करने में अधिक समय लगाते हुए पाएंगे
यह आपके लिए समय की बर्बादी है, इसलिए यह प्रोजेक्ट अधिक से अधिक समय बचाने में मदद करेगा, बस उदाहरण मॉड्यूल पर एक नज़र डालें और आधिकारिक दस्तावेज़ीकरण (अभी उपलब्ध नहीं) पढ़ें, या बस सुविधा अनुरोध के साथ एक issue खोलें और हम आपके लिए अपने हाथों से स्क्रिप्ट लिखेंगे।
ये वे मॉड्यूल हैं जो हम अपने समुदाय के लिए प्रदान कर रहे हैं, यदि आपको नए मॉड्यूल की आवश्यकता है तो Feature request टेम्पलेट के साथ issue खोलें।
| मॉड्यूल | संक्षिप्त विवरण |
|---|---|
आधिकारिक दस्तावेज़ीकरण: https://scant3r.knas.me
$ pip3 install git+https://github.com/knassar702/scant3r
$ scant3r --help
usage: scant3r [-h] [-e EXIT_AFTER] [-ct CALLBACK_TIME] [-c] [-o OUTPUT_FILE]
[-H HEADERS] [-C COOKIES] [-v LOG_MODE] [-s DELAY] [-M METHODS]
[-m MODULES] [-O] [-P LORSRF_PARAMETERS] [-l TARGETLIST] [-g] [-j]
[-p PROXY] [-r] [-b BLINDXSS] [-x HOST] [-R] [-w THREADS]
[-t TIMEOUT]
options:
-h, --help show this help message and exit
-e EXIT_AFTER, --exit-after EXIT_AFTER
Exit after get this number of errors
-ct CALLBACK_TIME, --callback-time CALLBACK_TIME
Callback timeout
-c, --convert-body Change the url parameters into request body ( in non-GET methods )
-o OUTPUT_FILE, --output OUTPUT_FILE
The output json file location
-H HEADERS, --header HEADERS
add custom header (ex:-H='Cookie: test=1; PHPSESSID=test')
-C COOKIES, --cookie COOKIES
add cookie to the header (ex: 'cookie1=1; cookie2=2')
-v LOG_MODE, --logger-mode LOG_MODE
change debug messages mode (1: info 2: debug 3: warning 4: error)
-s DELAY, --sleep DELAY
number of seconds to hold between each HTTP(S) requests.
-M METHODS, --method METHODS
Methods Allowed on your target
-m MODULES, --module MODULES
run scant3r module (ex: -m=example)
-O, --more-scan scanning with the current module with import another modules (eg: lorsrf xss/ssti scanner)
-P LORSRF_PARAMETERS, --lorsrf-parameters LORSRF_PARAMETERS
how many parameters in one request for lorsrf module
-l TARGETLIST, --list TARGETLIST
add targets list
-g, --add-parameters Generate Famouse Parameters if your url dosen't have parameters
-j, --json JSON Request Body
-p PROXY, --proxy PROXY
Forward all requests to proxy
-r, --follow-redirects
Follow redirects
-b BLINDXSS, --blind-host BLINDXSS
add your xsshunter host (or any xss host)
-x HOST, --host HOST add your host (burpcall,etc..)
-R, --random-agents use random user agent
-w THREADS, --workers THREADS
Number of workers (default: 50)
-t TIMEOUT, --timeout TIMEOUT
set connection timeout (default: 10)
for Questions/suggestions/Bugs : https://github.com/knassar702/scant3r/issues
wiki: https://github.com/knassar702/scant3r/wiki
$ echo "http://testphp.vulnweb.com/listproducts.php?cat=1" | scant3r -m all
पुराने संस्करणों से कुछ डेमो gif


Nokia https://www.nokia.com/responsible-disclosure/


| (ATTR_NAME, ATTR_VALUE, Comments, TAG_NAME) के लिए xss स्कैनर |
| req_callback | आउट-ऑफ-बैंड संसाधन पैरामीटर ढूँढता है |
| ssti | सर्वर-साइड टेम्पलेट इंजेक्शन ढूँढता है |
| firebase | सार्वजनिक फायरबेस डेटाबेस (लिखें/पढ़ें) अनुमति की जाँच करता है |