Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
bissap — Un nuovo strumento open-source per eseguire rapidamente audit delle autorizzazioni SAP. | Kitploit
Strumenti/GitHubGitHub/synacktiv/bissap
Autenticazione e AutorizzazioneEscalation di PrivilegiAnalisi delle VulnerabilitàAudit di ConfigurazionePenetration TestingGestione Identità e Accessi (IAM)Sicurezza dei Database
GitHubsynacktiv/bissap

bissap

Un nuovo strumento open-source per eseguire rapidamente audit delle autorizzazioni SAP.

Vedi Repository
84 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

bissap

root@kitploit:~
 %%%###%%%%%%%%%%%%%%%%%%%%%%%%%%%.                                       
%                                 %                                       
#                                 %                                       
.:      #%                        *                                       
 *     .===% .                   ::                                       
 %  :*%%=====%********##%%%%%*:  #                                        
 % %%%*= =====%============*#%%%-%                                        
 = %  *= =====-================# %                      BBBBBBBBBBBBBBBBB   IIIIIIIIII   SSSSSSSSSSSSSSS    SSSSSSSSSSSSSSS              AAA               PPPPPPPPPPPPPPPPP   
  =#   *: =====================% +                      B::::::::::::::::B  I::::::::I SS:::::::::::::::S SS:::::::::::::::S            A:::A              P::::::::::::::::P  
  %:#%#%%=-===*=======%%#%====+%-.                      B::::::BBBBBB:::::B I::::::::IS:::::SSSSSS::::::SS:::::SSSSSS::::::S           A:::::A             P::::::PPPPPP:::::P 
  % %#+++==%#========%#%%######=%                       BB:::::B     B:::::BII::::::IIS:::::S     SSSSSSSS:::::S     SSSSSSS          A:::::::A            PP:::::P     P:::::P
  * %#*++#####################% %                       B::::B     B:::::B  I::::I  S:::::S            S:::::S                     A:::::::::A             P::::P     P:::::P
  ::%##++#####%=#%######%%####% %                       B::::B     B:::::B  I::::I  S:::::S            S:::::S                    A:::::A:::::A            P::::P     P:::::P
   #-##++#####%#%%####%*###%##%.=                       B::::BBBBBB:::::B   I::::I   S::::SSSS          S::::SSSS                A:::::A A:::::A           P::::PPPPPP:::::P 
   % %#++%%%##%#####%#########==                        B:::::::::::::BB    I::::I    SS::::::SSSSS      SS::::::SSSSS          A:::::A   A:::::A          P:::::::::::::PP  
   % %#*+%##%#####%+#%#######%:%                        B::::BBBBBB:::::B   I::::I      SSS::::::::SS      SSS::::::::SS       A:::::A     A:::::A         P::::PPPPPPPPP    
   - %##++#%%%####*%%########%.%                        B::::B     B:::::B  I::::I         SSSSSS::::S        SSSSSS::::S     A:::::AAAAAAAAA:::::A        P::::P            
    *=**++****###############%:%     =%                 B::::B     B:::::B  I::::I              S:::::S            S:::::S   A:::::::::::::::::::::A       P::::P            
    % #*++********###########+:#%=   %#%                B::::B     B:::::B  I::::I              S:::::S            S:::::S  A:::::AAAAAAAAAAAAA:::::A      P::::P            
    % %*++**********########%%+==++%#:%*= ...           BB:::::BBBBBB::::::BII::::::IISSSSSSS     S:::::SSSSSSSS     S:::::S A:::::A             A:::::A   PP::::::PP          
    + %**++***********#####%==++++++*%*%=-*%%           B:::::::::::::::::B I::::::::IS::::::SSSSSS:::::SS::::::SSSSSS:::::SA:::::A               A:::::A  P::::::::P          
    .-***++***********##%%%%=*++%+=*#%*%%#*%            B::::::::::::::::B  I::::::::IS:::::::::::::::SS S:::::::::::::::SSA:::::A                 A:::::A P::::::::P          
     %.#*++***********%=+++++%*+%+%#******%#%:          BBBBBBBBBBBBBBBBB   IIIIIIIIII SSSSSSSSSSSSSSS    SSSSSSSSSSSSSSS AAAAAAA                   AAAAAAAPPPPPPPPPP          
     % %*++**********%==+++%=+%*#%%*%%*****%**%:                          
     % %*++**********%=+++#%%*%%+#%#%%%****%:                             
     ::#**++**********%=++++%%%#*%%%*++***%                               
      * +%#************#%=***%*%%#*%*+++%                                 
      % . .:.:.:.:.:..:%=**#**%*%+%*##***%                                
      % ::  :.:.:.:.:.:%=****%**%++******%                                
        .%%%%#+::::::=*%%%=****#.%+++**%:

Questo strumento consente un'analisi rapida di un database SAP per identificare utenti o ruoli configurati con permessi pericolosi o combinazioni di permessi. È simile a Bloodhound per Active Directory.


Installazione

Puoi usare pipx :

root@kitploit:~
$ pipx install git+https://github.com/synacktiv/bissap.git

Oppure, usando pip :

root@kitploit:~
$ git clone https://github.com/synacktiv/bissap
$ python3 -m venv .venv && . .venv/bin/activate # Optional: Install in a venv
$ pip install .

Oppure, se preferisci usare i pacchetti Debian:

root@kitploit:~
# apt install python3-click python3-colorlog python3-sqlalchemy python3-frozendict python3-rich python3-openpyxl python3-typing-extensions
$ PYTHONPATH=src/ python3 src/bissap/commands/__init__.py

Workflow del programma

bissap funziona in 3 passaggi:

  1. Raccolta: I dati vengono raccolti dal database del sistema SAP. Questi dati vengono raccolti collegandosi direttamente al database oppure estraendoli dalla GUI.
  2. Importazione: I dati raccolti vengono importati in un database SQLite locale.
  3. Analisi: Da questo database è possibile eseguire query e puoi effettuare un audit automatico per identificare rapidamente gli utenti con livelli di accesso pericolosi. È inoltre possibile la ricerca manuale per individuare scenari di attacco non documentati o specifici dell'ambiente.

Esempi

Generazione dello script di raccolta dati

root@kitploit:~
$ bissap collect -t sybase
Copy this command, set the appropriate variables and execute the command. Copy the file `/tmp/dump_bissap.csv` to your host.
Call bissap -d DATABASE.sqlite import -i dump_bissap.csv to continue.
isql -X -w9999999999 -s'|' -U$USER -P$PASSWORD -H$HOST -S$SYSTEM -o /tmp/dump_bissap.csv << EOF
...
GO
EOF
$ ... # Manually execute the script
$ scp host:/tmp/dump_bissap.csv npl.csv

Importazione dei dati raccolti e visualizzazione dei log di debug

root@kitploit:~
$ LOG_LEVEL=debug bissap -d npl.sqlite import -i npl.csv
INFO:src.file_import:Importing the database. Be patient, it may take 5 minutes or more.
...
DEBUG:src.file_import:Denormalizing the database.

Audit automatico del client 001

root@kitploit:~
$ bissap -d npl.sqlite -m 001 audit
BWDEVELOPER is vulnerable to 9 RCE(s).
BWDEVELOPER can read 17 sensitive tables.
BWDEVELOPER can execute 20 "juicy" transactions. (SE16, RSUDO, SM49, SE38, SE11, SM69, SU10, SU01, PFCG, SA38, SU01D, SM59, SU03, SU20, AL11, ST04, SUIM, SM01, DB02, SM04)
...
TEST2 can execute 1 "juicy" transactions. (SE11)

Audit dettagliato di un utente specifico

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit -u 'SAP*'
SAP* is vulnerable to 9 RCE(s).
# CG3Z+SM36
> Go to CG3Z (File upload)
> Then create a new external command or edit an existing one
> Then set and save the OS command that you want to run
> Finally execute it using SM36 (Simple job selection/scheduler)
...

Audit dei ruoli

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit --roles
ZDEVELOPER is vulnerable to 1 RCE(s).
ZDEVELOPER can execute 3 "juicy" transactions. (SU01, PFCG, SE38)

Audit dei ruoli di un utente

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit --roles -u DEVELOPER
ZDEVELOPER is vulnerable to 1 RCE(s).
ZDEVELOPER can execute 3 "juicy" transactions. (SU01, PFCG, SE38)

(Poiché l'utente DEVELOPER ha un solo ruolo, che è anche l'unico ruolo vulnerabile, è normale che l'output sia lo stesso.)

Audit dettagliato di un ruolo specifico

root@kitploit:~
$ bissap -d npl.sqlite -m 1 audit -r ZDEVELOPER
ZDEVELOPER is vulnerable to 1 RCE(s).
# SE38
 Go to SE38 (ABAP editor - create/edit/run ABAP program)
> Create a new ABAP program (but you will need a developer key if you don't have a "developer" account)
> Then execute it using SE38.
...

Elenca gli utenti autorizzati a eseguire la transazione SM16

root@kitploit:~
$ bissap -d npl.sqlite -m 1 users by-auth -t SM16
TEST
SAP*
BWDEVELOPER
DDIC
DEVELOPER

Elenca i profili assegnati all'utente DDIC

root@kitploit:~
$ bissap -d npl.sqlite -m 1 profiles of-user DDIC
SAP_ALL
S_A.SYSTEM

Elenca gli utenti con il profilo SAP_ALL

root@kitploit:~
$ bissap -d npl.sqlite -m 1 users by-profile -p SAP_ALL
BWDEVELOPER
DDIC
DEVELOPER
SAP*
TEST
Scarica lo strumento