
Nettacker v0.4.1
Framework automatizzato per Penetration Testing - Scanner di vulnerabilità Open-Source - Gestione delle vulnerabilità
OWASP Nettacker


DICHIARAZIONE DI NON RESPONSABILITÀ
- QUESTO SOFTWARE È STATO CREATO PER TEST DI PENETRAZIONE AUTOMATIZZATI E RACCOLTA DI INFORMAZIONI. DEVI UTILIZZARE QUESTO SOFTWARE IN MODO RESPONSABILE ED ETICO. NON PRENDERE DI MIRA SISTEMI O APPLICAZIONI SENZA AVER OTTENUTO AUTORIZZAZIONI O CONSENSO DAI PROPRIETARI O DAGLI AMMINISTRATORI DEI SISTEMI. I CONTRIBUTORI NON SARANNO RESPONSABILI PER QUALSIASI USO ILLEGALE.

OWASP Nettacker è un framework open-source basato su Python per test di penetrazione automatizzati e raccolta di informazioni, progettato per aiutare i professionisti della cybersecurity e gli ethical hacker a eseguire in modo efficiente ricognizione, valutazione delle vulnerabilità e audit di sicurezza di rete. Nettacker automatizza attività come scansione delle porte, rilevamento dei servizi, enumerazione dei sottodomini, mappatura della rete, scansione delle vulnerabilità e test di forza bruta delle credenziali, rendendolo uno strumento potente per identificare i punti deboli in reti, applicazioni web, dispositivi IoT e API.
Caratteristiche Principali
- Architettura modulare - Ogni attività — come scansione delle porte, discovery delle directory, enumerazione dei sottodomini, verifiche delle vulnerabilità o forza bruta delle credenziali - è implementata come modulo a sé stante, dandoti il controllo su ciò che viene eseguito.
- Scansione multi-protocollo e multithread - Supporta HTTP/HTTPS, FTP, SSH, SMB, SMTP, ICMP, TELNET, XML-RPC e può eseguire scansioni in parallelo per una maggiore velocità.
- Output completo - Esporta i rapporti in HTML, JSON, CSV e testo semplice.
- Database integrato e rilevamento delle variazioni - Memorizza le scansioni passate nel database per una facile ricerca e il confronto con i risultati attuali: utile per rilevare nuovi host, porte aperte o vulnerabilità nelle pipeline CI/CD.
- CLI, REST API e Web UI - Offre sia l'integrazione programmatica sia un'interfaccia web intuitiva per definire le scansioni e visualizzare i risultati.
- Tecniche di evasione - Consente ritardi configurabili, supporto proxy e user-agent casuali per ridurre il rilevamento da parte di firewall o sistemi IDS.
- Target flessibili - Accetta singoli IPv4, intervalli di IP, blocchi CIDR, nomi di dominio e URL HTTP/HTTPS completi. I target possono essere combinati in un singolo comando o caricati da un file utilizzando il flag
-l/--targets-list.
Casi d'Uso
-
Test di Penetrazione
Automatizza ricognizione, controlli di configurazione errata, discovery dei servizi e scansione delle vulnerabilità per supportare flussi di lavoro di test di penetrazione efficienti e ripetibili. -
Ricognizione e Valutazione delle Vulnerabilità
Mappa host attivi, porte aperte, servizi, credenziali predefinite e directory, quindi esegui la forza bruta delle credenziali o il fuzzing utilizzando wordlist integrate o personalizzate. -
Mappatura della Superficie di Attacco
Scopri rapidamente host esposti, porte, sottodomini e servizi utilizzando i moduli di enumerazione integrati—ideali sia per asset interni che esterni. -
Ricognizione per Bug Bounty
Automatizza e scala le comuni attività di ricognizione come l'enumerazione dei sottodomini, la forza bruta delle directory e i controlli delle credenziali predefinite per accelerare l'individuazione dei target. -
Scansione delle Vulnerabilità di Rete
Scansiona in modo efficiente IP, intervalli di IP, interi blocchi CIDR o tutti i sottodomini dell'organizzazione in parallelo utilizzando un approccio modulare e multithread per valutazioni di rete su larga scala. -
Shadow IT e Scoperta degli Asset
Utilizza i dati storici delle scansioni e il rilevamento delle variazioni per scoprire host non gestiti o dimenticati, porte/servizi aperti e sottodomini che compaiono nel tempo. -
Monitoraggio CI/CD e Compliance
Integra Nettacker nelle pipeline per monitorare le modifiche all'infrastruttura e rilevare nuove vulnerabilità tramite la cronologia delle scansioni memorizzata e le funzionalità di confronto.
Collegamenti
- Pagina principale del progetto OWASP Nettacker: https://owasp.org/nettacker
- Documentazione: https://nettacker.readthedocs.io
- Slack: #project-nettacker su https://owasp.slack.com
- Installazione: https://nettacker.readthedocs.io/en/latest/Installation
- Utilizzo: https://nettacker.readthedocs.io/en/latest/Usage
- Repository GitHub: https://github.com/OWASP/Nettacker
- Immagine Docker: https://hub.docker.com/r/owasp/nettacker
- Come utilizzare il Dockerfile: https://nettacker.readthedocs.io/en/latest/Installation/#install-nettacker-using-docker
- OpenHub: https://www.openhub.net/p/OWASP-Nettacker
- Dona: https://owasp.org/donate/?reponame=www-project-nettacker&title=OWASP+Nettacker
- Leggi di più: https://www.secologist.com/open-source-projects
Configurazione Rapida ed Esecuzione
CLI (Docker)
# Basic port scan on a single IP address:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# Scan the entire Class C network for any devices with port 22 open:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# Scan all subdomains of 'owasp.org' for http/https services and return HTTP status code
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# Display Help
$ docker run owasp/nettacker --help
Web UI (Docker)
$ docker-compose up
- Usa la API Key mostrata nella CLI per accedere alla GUI Web
- La GUI Web è accessibile dal tuo (https://localhost:5000) o https://nettacker-api.z3r0d4y.com:5000/ (puntata al tuo localhost)
- Il database locale è
.nettacker/data/nettacker.db(sqlite). - Il percorso predefinito dei risultati è
.nettacker/data/results docker-composecondividerà la tua cartella nettacker, così non perderai alcun dato dopodocker-compose down- Per vedere la API key puoi anche eseguire
docker logs nettacker_nettacker. - Ulteriori dettagli e installazione senza docker https://nettacker.readthedocs.io/en/latest/Installation
Grazie ai nostri fantastici contributori!
OWASP Nettacker è un progetto open-source, costruito sui principi di collaborazione e conoscenza condivisa. La vivace comunità OWASP contribuisce al suo sviluppo, assicurando che lo strumento rimanga aggiornato, adattabile e allineato alle più recenti pratiche di sicurezza. Grazie a tutti i nostri fantastici contributori! 🚀
Adottanti
Siamo grati alle organizzazioni, ai progetti della community e ai singoli individui che adottano e utilizzano OWASP Nettacker per i loro flussi di lavoro di sicurezza.
Se stai utilizzando OWASP Nettacker nella tua organizzazione o nel tuo progetto, ci piacerebbe saperlo! Sentiti libero di aggiungere i tuoi dati al file ADOPTERS.md inviando una pull request o contattaci tramite le issue di GitHub. Mostriamo come Nettacker stia facendo la differenza nella community della sicurezza!
Consulta ADOPTERS.md per i dettagli.
Progetto Google Summer of Code (GSoC)
- ☀️ Il progetto OWASP Nettacker partecipa all'iniziativa Google Summer of Code
- 🙏 Grazie all'iniziativa Google Summer of Code e a tutti gli studenti che hanno contribuito a questo progetto durante le loro pause estive:
Sostenitori
OWASP Nettacker è supportato da Sorena AI, una piattaforma di compliance e GRC che aiuta i team di sicurezza a semplificare valutazioni, raccolta delle evidenze, gestione dei rischi e flussi di lavoro normativi.
