
Arkhota, un brute forcer web per Android.

Arkhota è un brute forcer web (HTTP/S) per sistema operativo Android.
Un brute forcer web è sempre presente nel computer di un hacker, per ovvie ragioni. A volte gli attacchi richiedono velocità e/o una preparazione minima del dispositivo. Inoltre un telefono attira meno attenzione rispetto a un laptop/computer. Per queste situazioni ecco Arkhota.
Puoi scaricare l'APK da qui.
La spiegazione segue l'ordine degli oggetti nell'APK dall'alto verso il basso.
Puoi fare un click lungo sulla versione per vedere la pagina informativa.
Un URL a cui fare la richiesta.
Devi specificare un body se stai per fare una richiesta POST.
Single: Imposta un singolo username
Generate: Genera runtime con le opzioni fornite
Wordlists: Imposta una wordlist preparata
Custom wordlist: Puoi inserire la tua wordlist personalizzata in /sdcard/ABF/
Quindi questo selettore la mostrerà (se i permessi necessari sono concessi.).
Devi specificare un username se hai selezionato Single.
[W] Devi specificare charset, lunghezza min e max per generare runtime.
Se hai selezionato Generate, le caselle di controllo ti aiuteranno a selezionare._
Puoi specificare prefisso e suffisso da aggiungere al tuo username
Emetti un bip se l'attacco ha successo.
Decide come reagire alla risposta della connessione
Decide il tipo di connessione
_Imposta lo user-agent per la connessione.
se è impostato "Original UA", viene impostato lo user-agent originale
Altrimenti il testo fornito viene impostato come user-agent_
Imposta il timeout per la connessione, in millisecondi
Imposta il valore del cookie per la connessione
Determina cosa cercare nella risposta della connessione
Le coppie username:password tentate e il risultato verranno mostrati lì.
Avvia l'attacco!
URL e Body: ^USER^ e ^PASS^ sono segnaposto per username e password.
Devi inserirli nell'url o nel body (dipende dal tipo di connessione scelto)
Regex e interruttore Fail/Success: Questi due determinano il risultato dell'attacco.
Se l'interruttore punta a "Fail", e se la regex fornita viene trovata nella risposta, significa che questo è un fallimento, continua l'attacco.
Se l'interruttore punta a "Success", e se la regex fornita viene trovata nella risposta, significa che questo è un successo!, scrivi il risultato nella casella vuota (nel formato "FOUND: username:password") e ferma l'attacco.
Copia: Un click lungo sulla casella vuota copierà il contenuto.
se viene trovata la password, copia nel formato username:password
Altrimenti copia tutto il contenuto.
Se l'attacco è terminato e non ha avuto successo, si ferma semplicemente all'ultimo user:password.

Ogni parametro è modificabile durante l'attacco, ma nessuno dei parametri sarà modificabile durante l'attacco, eccetto due. L'interruttore "Fail/Success" e "Beep".
Questo significa: Se hai avviato l'attacco e vuoi cambiare un parametro (es. charset), la modifica non cambierà nulla, queste modifiche si applicano dopo aver premuto il pulsante Start. MA Se hai avviato l'attacco con l'opzione beep attivata e vuoi cambiarla. Non devi riavviare l'attacco, basta cliccare sull'interruttore e non emetterà più il bip quando l'attacco ha successo.
L'opzione Generate NON è consigliata La generazione e l'analisi in tempo reale sono un lavoro molto pesante per un telefono. Inoltre non è stabile, tutte le parole possibili verranno generate, ma potrebbero non essere in sequenza. Se devi davvero selezionarla, mantieni tutto al minimo. Se il tuo telefono si blocca o si arresta in modo anomalo, significa che le opzioni selezionate non sono adatte al processore del tuo telefono.
NON inserire wordlist di grandi dimensioni nella directory /ABF/. Ciò causerà blocchi e crash.
E NON dimenticare che gli smartphone standard hanno una potenza di elaborazione molto inferiore rispetto a un computer, questo progetto è per attacchi piccoli e veloci.
Dipende dalla velocità della tua rete e dell'host remoto.
Questa versione di Arkhota non supporta "fermare l'attacco". MA questo non significa che non puoi fermarlo. Basta cambiare l'interruttore "Fail/Success" nella direzione opposta e attendere un'altra richiesta. Questo causerà intenzionalmente un falso positivo per fermarlo. Oppure Puoi semplicemente chiudere e riaprire l'applicazione.