
वेब एप्लिकेशन सुरक्षा स्कैनर
_ _ _ _____ _ _ _
| |_| |_| | / _____|_) _ | | | |
| | ( (____ _ _| |_ _____ __| |_____| |
| _ | \____ \| (_ _|____ |/ _ | ___ | |
| |_| | _____) ) | | |_/ ___ ( (_| | ____| |
| | (______/|_| \__)_____|\____|_____)\_)
सिटाडेल मूल रूप से WAScan का एक अपडेट है जो इसे python >= 3.4 के लिए संगत बनाता है। यह आपको नए मॉड्यूल लिखने और नई सुविधाओं को लागू करने के लिए अधिक लचीलापन प्रदान करता है:
यह प्रोजेक्ट केवल python >= 3.4 को सपोर्ट करता है। 2.7 के लिए कोई बैकपोर्ट नहीं होगा।
git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
python sitadel.py --help
फिंगरप्रिंट
हमले:
ब्रूटफोर्स
इंजेक्शन
अन्य
कमजोरियाँ
sitadel.py [-h] [-r {0,1,2}] [-ua USER_AGENT] [--redirect]
[--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
[-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
[--config CONFIG] [-v] [--version]
TARGET_URL
| हमला | मॉड्यूल विवरण |
|---|---|
| bruteforce | एकाधिक फ़ाइलों (बैकअप फ़ाइलें, एडमिन कंसोल...) का स्थान ब्रूटफोर्स करने का प्रयास करें |
| injection | विभिन्न भाषाओं (SQL, html, ldap, javascript...) पर इंजेक्शन करने का प्रयास करें |
| vulns | कुछ ज्ञात कमजोरियों (crime, shellshock) का परीक्षण करें |
| other |
सरल रन
python3 sitadel http://website.com
जोखिम स्तर DANGEROUS पर रन करें और पुनर्निर्देशन का पालन न करें
python3 sitadel http://website.com -r 2 --no-redirect
केवल विशिष्ट मॉड्यूल रन करें और पूर्ण वर्बोसिटी
python3 sitadel http://website.com -a bruteforce -f header server -v
docker build -t sitadel .
docker run sitadel http://example.com
| तर्क | विवरण |
|---|
| -h, --help | सहायता प्रदर्शित करें |
| -r, --risk {0,1,2} | सिटाडेल को चलाने के लिए जोखिम स्तर तय करें (कुछ हमले निष्पादित नहीं होंगे) |
| -ua, --user-agent | हमलों के HTTP अनुरोध के लिए उपयोगकर्ता एजेंट |
| --redirect | सिटाडेल को पृष्ठ पुनर्निर्देशन के लिए 302 अनुरोध का पालन करने का संकेत देता है |
| --no-redirect | सिटाडेल को पृष्ठ पुनर्निर्देशन के लिए 302 अनुरोध का नहीं पालन करने का संकेत देता है |
| -t, --timeout | वेबसाइट पर HTTP अनुरोधों के लिए टाइमआउट निर्दिष्ट करें |
| -c, --cookie | हमले के अनुरोधों के साथ भेजने के लिए कुकी निर्दिष्ट करें |
| -p, --proxy | HTTP अनुरोध करने के लिए प्रॉक्सी निर्दिष्ट करें |
| -f, --fingerprint | वेबसाइट को स्कैन करने के लिए सक्रिय करने के लिए फिंगरप्रिंट मॉड्यूल निर्दिष्ट करें {cdn,cms,framework,frontend,header,lang,server,system,waf} |
| -a, --attack | वेबसाइट को स्कैन करने के लिए सक्रिय करने के लिए हमले मॉड्यूल निर्दिष्ट करें {bruteforce, injection, vulns, other} |
| -c, --config | सिटाडेल स्कैन के लिए कॉन्फिग फ़ाइल निर्दिष्ट करें, डिफ़ॉल्ट config/config.yml में है |
| -v, --verbosity | लॉग की डिफ़ॉल्ट वर्बोसिटी बढ़ाएँ, उदाहरण: -v , -vv, -vvv |
| --version | सिटाडेल संस्करण दिखाएँ |
| फिंगरप्रिंट | मॉड्यूल विवरण |
|---|
| cdn | लक्ष्य द्वारा कंटेंट डिलीवरी नेटवर्क (fastly, akamai, cloudflare...) का उपयोग करने का अनुमान लगाएं |
| cms | लक्ष्य द्वारा कंटेंट मैनेजमेंट सिस्टम (drupal, wordpress, magento...) का उपयोग करने का अनुमान लगाएं |
| framework | लक्ष्य द्वारा बैकएंड फ्रेमवर्क (cakephp, rails, symfony...) का उपयोग करने का अनुमान लगाएं |
| frontend | लक्ष्य द्वारा फ्रंटएंड फ्रेमवर्क (angularjs, jquery, vuejs...) का उपयोग करने का अनुमान लगाएं |
| header | लक्ष्य के साथ आदान-प्रदान किए गए हेडर का निरीक्षण करें |
| lang | लक्ष्य द्वारा उपयोग की जाने वाली सर्वर भाषा का अनुमान लगाएं (asp, python, php...) |
| server | लक्ष्य द्वारा उपयोग की जाने वाली सर्वर तकनीक का अनुमान लगाएं (nginx, apache...) |
| system | लक्ष्य द्वारा उपयोग किए जाने वाले ऑपरेटिंग सिस्टम का अनुमान लगाएं (linux, windows...) |
| waf | लक्ष्य द्वारा वेब एप्लिकेशन फायरवॉल (barracuda, bigip, paloalto...) का उपयोग करने का अनुमान लगाएं |
| विभिन्न रुचिकर संसाधनों (DAV, htmlobjects, phpinfo, robots.txt...) की जाँच करें |