Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
bissap — SAP अनुमतियों का त्वरित ऑडिट करने के लिए एक नया ओपन-सोर्स टूल। | Kitploit
उपकरण/GitHubGitHub/synacktiv/bissap
प्रमाणीकरण और प्राधिकरणविशेषाधिकार वृद्धिभेद्यता विश्लेषणकॉन्फ़िगरेशन ऑडिटिंगपेनिट्रेशन टेस्टिंगपहचान और एक्सेस प्रबंधन (IAM)डेटाबेस सुरक्षा
GitHubsynacktiv/bissap

bissap

SAP अनुमतियों का त्वरित ऑडिट करने के लिए एक नया ओपन-सोर्स टूल।

रिपॉजिटरी देखें
84 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

bissap

root@kitploit:~
 %%%###%%%%%%%%%%%%%%%%%%%%%%%%%%%.                                       
%                                 %                                       
#                                 %                                       
.:      #%                        *                                       
 *     .===% .                   ::                                       
 %  :*%%=====%********##%%%%%*:  #                                        
 % %%%*= =====%============*#%%%-%                                        
 = %  *= =====-================# %                      BBBBBBBBBBBBBBBBB   IIIIIIIIII   SSSSSSSSSSSSSSS    SSSSSSSSSSSSSSS              AAA               PPPPPPPPPPPPPPPPP   
  =#   *: =====================% +                      B::::::::::::::::B  I::::::::I SS:::::::::::::::S SS:::::::::::::::S            A:::A              P::::::::::::::::P  
  %:#%#%%=-===*=======%%#%====+%-.                      B::::::BBBBBB:::::B I::::::::IS:::::SSSSSS::::::SS:::::SSSSSS::::::S           A:::::A             P::::::PPPPPP:::::P 
  % %#+++==%#========%#%%######=%                       BB:::::B     B:::::BII::::::IIS:::::S     SSSSSSSS:::::S     SSSSSSS          A:::::::A            PP:::::P     P:::::P
  * %#*++#####################% %                       B::::B     B:::::B  I::::I  S:::::S            S:::::S                     A:::::::::A             P::::P     P:::::P
  ::%##++#####%=#%######%%####% %                       B::::B     B:::::B  I::::I  S:::::S            S:::::S                    A:::::A:::::A            P::::P     P:::::P
   #-##++#####%#%%####%*###%##%.=                       B::::BBBBBB:::::B   I::::I   S::::SSSS          S::::SSSS                A:::::A A:::::A           P::::PPPPPP:::::P 
   % %#++%%%##%#####%#########==                        B:::::::::::::BB    I::::I    SS::::::SSSSS      SS::::::SSSSS          A:::::A   A:::::A          P:::::::::::::PP  
   % %#*+%##%#####%+#%#######%:%                        B::::BBBBBB:::::B   I::::I      SSS::::::::SS      SSS::::::::SS       A:::::A     A:::::A         P::::PPPPPPPPP    
   - %##++#%%%####*%%########%.%                        B::::B     B:::::B  I::::I         SSSSSS::::S        SSSSSS::::S     A:::::AAAAAAAAA:::::A        P::::P            
    *=**++****###############%:%     =%                 B::::B     B:::::B  I::::I              S:::::S            S:::::S   A:::::::::::::::::::::A       P::::P            
    % #*++********###########+:#%=   %#%                B::::B     B:::::B  I::::I              S:::::S            S:::::S  A:::::AAAAAAAAAAAAA:::::A      P::::P            
    % %*++**********########%%+==++%#:%*= ...           BB:::::BBBBBB::::::BII::::::IISSSSSSS     S:::::SSSSSSSS     S:::::S A:::::A             A:::::A   PP::::::PP          
    + %**++***********#####%==++++++*%*%=-*%%           B:::::::::::::::::B I::::::::IS::::::SSSSSS:::::SS::::::SSSSSS:::::SA:::::A               A:::::A  P::::::::P          
    .-***++***********##%%%%=*++%+=*#%*%%#*%            B::::::::::::::::B  I::::::::IS:::::::::::::::SS S:::::::::::::::SSA:::::A                 A:::::A P::::::::P          
     %.#*++***********%=+++++%*+%+%#******%#%:          BBBBBBBBBBBBBBBBB   IIIIIIIIII SSSSSSSSSSSSSSS    SSSSSSSSSSSSSSS AAAAAAA                   AAAAAAAPPPPPPPPPP          
     % %*++**********%==+++%=+%*#%%*%%*****%**%:                          
     % %*++**********%=+++#%%*%%+#%#%%%****%:                             
     ::#**++**********%=++++%%%#*%%%*++***%                               
      * +%#************#%=***%*%%#*%*+++%                                 
      % . .:.:.:.:.:..:%=**#**%*%+%*##***%                                
      % ::  :.:.:.:.:.:%=****%**%++******%                                
        .%%%%#+::::::=*%%%=****#.%+++**%:

यह टूल SAP डेटाबेस का त्वरित विश्लेषण करने की अनुमति देता है ताकि उन उपयोगकर्ताओं या भूमिकाओं की पहचान की जा सके जिनके पास खतरनाक अनुमतियाँ या अनुमतियों का संयोजन कॉन्फ़िगर किया गया है। यह Active Directory के लिए Bloodhound के समान है।


स्थापना

आप pipx का उपयोग कर सकते हैं:

root@kitploit:~
$ pipx install git+https://github.com/synacktiv/bissap.git

या, pip का उपयोग करके:

root@kitploit:~
$ git clone https://github.com/synacktiv/bissap
$ python3 -m venv .venv && . .venv/bin/activate # Optional: Install in a venv
$ pip install .

या, यदि आप Debian पैकेज का उपयोग करना पसंद करते हैं:

root@kitploit:~
# apt install python3-click python3-colorlog python3-sqlalchemy python3-frozendict python3-rich python3-openpyxl python3-typing-extensions
$ PYTHONPATH=src/ python3 src/bissap/commands/__init__.py

प्रोग्राम कार्यप्रणाली

bissap 3 चरणों में काम करता है:

  1. संग्रह: डेटा SAP सिस्टम के डेटाबेस से एकत्र किया जाता है। यह डेटा या तो डेटाबेस से सीधे कनेक्ट करके या GUI से डंप करके एकत्र किया जाता है।
  2. आयात: यह एकत्रित डेटा स्थानीय SQLite डेटाबेस में आयात किया जाता है।
  3. विश्लेषण: इस डेटाबेस से क्वेरी निष्पादित की जा सकती हैं और आप स्वचालित ऑडिट कर सकते हैं ताकि खतरनाक एक्सेस स्तर वाले उपयोगकर्ताओं की त्वरित पहचान हो सके। मैन्युअल खोज भी संभव है ताकि अनप्रलेखित या पर्यावरण-विशिष्ट हमले के परिदृश्यों को देखा जा सके।

उदाहरण

डेटा संग्रह स्क्रिप्ट जनरेट करना

root@kitploit:~
$ bissap collect -t sybase
Copy this command, set the appropriate variables and execute the command. Copy the file `/tmp/dump_bissap.csv` to your host.
Call bissap -d DATABASE.sqlite import -i dump_bissap.csv to continue.
isql -X -w9999999999 -s'|' -U$USER -P$PASSWORD -H$HOST -S$SYSTEM -o /tmp/dump_bissap.csv << EOF
...
GO
EOF
$ ... # Manually execute the script
$ scp host:/tmp/dump_bissap.csv npl.csv

एकत्रित डेटा आयात करना और डीबग लॉग प्रदर्शित करना

root@kitploit:~
$ LOG_LEVEL=debug bissap -d npl.sqlite import -i npl.csv
INFO:src.file_import:Importing the database. Be patient, it may take 5 minutes or more.
...
DEBUG:src.file_import:Denormalizing the database.

क्लाइंट 001 का स्वचालित ऑडिट

root@kitploit:~
$ bissap -d npl.sqlite -m 001 audit
BWDEVELOPER is vulnerable to 9 RCE(s).
BWDEVELOPER can read 17 sensitive tables.
BWDEVELOPER can execute 20 "juicy" transactions. (SE16, RSUDO, SM49, SE38, SE11, SM69, SU10, SU01, PFCG, SA38, SU01D, SM59, SU03, SU20, AL11, ST04, SUIM, SM01, DB02, SM04)
...
TEST2 can execute 1 "juicy" transactions. (SE11)

किसी विशिष्ट उपयोगकर्ता का विस्तृत ऑडिट

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit -u 'SAP*'
SAP* is vulnerable to 9 RCE(s).
# CG3Z+SM36
> Go to CG3Z (File upload)
> Then create a new external command or edit an existing one
> Then set and save the OS command that you want to run
> Finally execute it using SM36 (Simple job selection/scheduler)
...

भूमिका ऑडिट

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit --roles
ZDEVELOPER is vulnerable to 1 RCE(s).
ZDEVELOPER can execute 3 "juicy" transactions. (SU01, PFCG, SE38)

किसी उपयोगकर्ता की भूमिकाओं का ऑडिट

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit --roles -u DEVELOPER
ZDEVELOPER is vulnerable to 1 RCE(s).
ZDEVELOPER can execute 3 "juicy" transactions. (SU01, PFCG, SE38)

(चूँकि उपयोगकर्ता DEVELOPER के पास केवल एक भूमिका है, जो केवल एकमात्र संवेदनशील भूमिका भी है, इसलिए आउटपुट का समान होना सामान्य है।)

किसी विशिष्ट भूमिका का विस्तृत ऑडिट

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit -r ZDEVELOPER
ZDEVELOPER is vulnerable to 1 RCE(s).
# SE38
 Go to SE38 (ABAP editor - create/edit/run ABAP program)
> Create a new ABAP program (but you will need a developer key if you don't have a "developer" account)
> Then execute it using SE38.
...

लेन-देन SM16 निष्पादित करने के लिए अधिकृत उपयोगकर्ताओं की सूची

root@kitploit:~
$ bissap -d npl.sqlite -m 1 users by-auth -t SM16
TEST
SAP*
BWDEVELOPER
DDIC
DEVELOPER

उपयोगकर्ता DDIC को सौंपी गई प्रोफ़ाइलों की सूची

root@kitploit:~
$ bissap -d npl.sqlite -m 1 profiles of-user DDIC
SAP_ALL
S_A.SYSTEM

SAP_ALL प्रोफ़ाइल वाले उपयोगकर्ताओं की सूची

root@kitploit:~
$ bissap -d npl.sqlite -m 1 users by-profile -p SAP_ALL
BWDEVELOPER
DDIC
DEVELOPER
SAP*
TEST
टूल डाउनलोड करें