Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
gryffin — Gryffin è una piattaforma di scansione della sicurezza web su larga scala. | Kitploit
Strumenti/GitHubGitHub/yahoo/gryffin
Scanner di VulnerabilitàScanner di Vulnerabilità WebSicurezza WebFuzzingPenetration TestingCrawlerArchived
GitHubyahoo/gryffin

gryffin

Gryffin è una piattaforma di scansione della sicurezza web su larga scala.

Vedi Repository
2.1k2285 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

ARCHIVIATO

Gryffin (beta) Build Status GoDoc

Gryffin è una piattaforma di scansione della sicurezza web su larga scala. Non è un semplice scanner. È stato scritto per risolvere due problemi specifici degli scanner esistenti: copertura e scalabilità.

Una migliore copertura si traduce in meno falsi negativi. La scalabilità intrinseca si traduce nella capacità di scansionare e supportare un'ampia infrastruttura applicativa elastica. In parole povere, la capacità di scansionare 1000 applicazioni oggi fino a 100.000 applicazioni domani mediante un semplice scaling orizzontale.

Copertura

La copertura ha due dimensioni: una durante il crawling e l'altra durante il fuzzing. Nella fase di crawling, la copertura implica essere in grado di trovare quanto più possibile dell'impronta dell'applicazione. Nella fase di scansione, o durante il fuzzing, implica essere in grado di testare ogni parte dell'applicazione per un insieme applicato di vulnerabilità in profondità.

Copertura di Crawl

Oggi un gran numero di applicazioni web sono basate su template, il che significa che lo stesso codice o percorso genera milioni di URL. Per uno scanner di sicurezza, è sufficiente uno dei milioni di URL generati dallo stesso codice o percorso. Il crawler di Gryffin fa proprio questo.

Deduplicazione delle Pagine

Al cuore di Gryffin c'è un motore di deduplicazione che confronta una nuova pagina con pagine già viste. Se la struttura HTML della nuova pagina è simile a quelle già viste, viene classificata come duplicato e non viene ulteriormente esplorata.

Rendering e Navigazione DOM

Un gran numero di applicazioni oggi sono applicazioni ricche. Sono fortemente guidate da JavaScript lato client. Per scoprire link e percorsi di codice in tali applicazioni, il crawler di Gryffin utilizza PhantomJS per il rendering e la navigazione del DOM.

Copertura di Scansione

Poiché Gryffin è una piattaforma di scansione, non uno scanner, non ha moduli fuzzer propri, nemmeno per il fuzzing di vulnerabilità web comuni come XSS e SQL Injection.

Non è saggio reinventare la ruota dove non serve. Gryffin, su scala di produzione a Yahoo, utilizza fuzzer open source e personalizzati. Alcuni di questi fuzzer personalizzati potrebbero essere resi open source in futuro, e potrebbero o meno far parte del repository di Gryffin.

A scopo dimostrativo, Gryffin è integrato con sqlmap e arachni. Non promuove né loro né alcun altro scanner in particolare.

La filosofia è migliorare la copertura di scansione potendo eseguire fuzzing solo per ciò di cui si ha bisogno.

Scalabilità

Sebbene Gryffin sia disponibile come pacchetto standalone, è costruito principalmente per la scalabilità.

Gryffin è basato sul modello publisher-subscriber. Ogni componente è un publisher, un subscriber, o entrambi. Ciò consente a Gryffin di scalare orizzontalmente semplicemente aggiungendo più nodi subscriber o publisher.

Utilizzo di Gryffin

Prerequisiti

  1. Go - go1.13 o successivo
  2. PhantomJS, v2
  3. Sqlmap (per il fuzzing SQLi)
  4. Arachni (per il fuzzing XSS e vulnerabilità web)
  5. NSQ ,
    • esegui lookupd sulla porta 4160,4161
    • esegui nsqd sulla porta 4150,4151
    • con --max-msg-size=5000000
  6. Kibana e Elastic search, per la dashboard
    • in ascolto su JSON sulla porta 5000
    • Immagine docker preconfigurata disponibile su https://hub.docker.com/r/yukinying/elk/

Installazione

root@kitploit:~
go get -u github.com/yahoo/gryffin/...

Esecuzione

(WIP)

TODO

  1. User agent del browser mobile
  2. Immagini docker preconfigurate
  3. Redis per condividere stati tra macchine
  4. Istruzioni per eseguire gryffin (distribuito o standalone)
  5. Documentazione per html-distance
  6. Implementare un cookiejar serializzabile in JSON.
  7. Identificare pattern di URL duplicati basati sul risultato di simhash.

Presentazioni e Slide

  • AppsecUSA 2015: abstract, slide, registrazione

Crediti

  • Adonis Fung @ Yahoo, per il crawler asincrono basato su PhantomJS e il navigatore di eventi DOM.
  • Algoritmo Simhash di Moses Charikar
  • Implementazione Simhash fornita da mfonda/simhash.
  • Sqlmap
  • Arachni

Licenza

Codice concesso in licenza sotto la licenza BSD. Vedi il file LICENSE per i termini.

Scarica lo strumento