
Nettacker v0.4.1
自動化されたペネトレーションテストフレームワーク - オープンソースの脆弱性スキャナー - 脆弱性管理
OWASP Nettacker


免責事項
- このソフトウェアは、自動化されたペネトレーションテストおよび情報収集のために作成されました。このソフトウェアは、責任ある倫理的な方法でのみ使用してください。システム所有者または管理者から許可または同意を得ずに、システムやアプリケーションを標的にしないでください。貢献者は、違法な使用について一切の責任を負いません。

OWASP Nettacker は、オープンソースの Python ベースの自動化されたペネトレーションテストおよび情報収集フレームワークです。サイバーセキュリティ専門家や倫理的ハッカーが、偵察、脆弱性評価、ネットワークセキュリティ監査を効率的に実行できるよう設計されています。Nettacker は、ポートスキャン、サービス検出、サブドメイン列挙、ネットワークマッピング、脆弱性スキャン、認証情報のブルートフォーステストなどのタスクを自動化し、ネットワーク、Web アプリケーション、IoT デバイス、API の弱点を特定するための強力なツールとなります。
主な機能
- モジュール式アーキテクチャ - ポートスキャン、ディレクトリ発見、サブドメイン列挙、脆弱性チェック、認証情報のブルートフォースなどの各タスクは、それぞれ独自のモジュールとして実装されており、実行内容を制御できます。
- マルチプロトコル&マルチスレッドスキャン - HTTP/HTTPS、FTP、SSH、SMB、SMTP、ICMP、TELNET、XML-RPC をサポートし、スキャンを並列実行して高速化できます。
- 包括的な出力 - HTML、JSON、CSV、プレーンテキストでレポートをエクスポートできます。
- 組み込みデータベース&ドリフト検出 - 過去のスキャンをデータベースに保存し、現在の結果と簡単に検索・比較できます。CI/CD パイプラインで新しいホスト、開放ポート、脆弱性を検出するのに役立ちます。
- CLI、REST API、Web UI - プログラムによる統合と、スキャンの定義や結果の表示のための使いやすい Web インターフェースの両方を提供します。
- エクスプロイト回避技術 - 設定可能な遅延、プロキシサポート、ランダム化されたユーザーエージェントを有効にし、ファイアウォールや IDS システムによる検出を減らします。
- 柔軟なターゲット - 単一の IPv4、IP 範囲、CIDR ブロック、ドメイン名、完全な HTTP/HTTPS URL を受け入れます。ターゲットは単一のコマンドで混在させたり、
-l/--targets-listフラグを使用してファイルから読み込んだりできます。
ユースケース
-
ペネトレーションテスト 偵察、設定ミスのチェック、サービス検出、脆弱性スキャンを自動化し、効率的で再現性のあるペネトレーションテストのワークフローをサポートします。
-
偵察&脆弱性評価 稼働中のホスト、開放ポート、サービス、デフォルト認証情報、ディレクトリをマッピングし、組み込みまたはカスタムのワードリストを使用して認証情報のブルートフォースやファジングを実行します。
-
攻撃面のマッピング 組み込みの列挙モジュールを使用して、露出したホスト、ポート、サブドメイン、サービスをすばやく発見します。内部および外部の資産の両方に最適です。
-
バグバウンティ偵察 サブドメイン列挙、ディレクトリのブルートフォース、デフォルト認証情報のチェックなど、一般的な偵察タスクを自動化・スケールして、ターゲットの発見を迅速化します。
-
ネットワーク脆弱性スキャン モジュール式のマルチスレッドアプローチを使用して、IP、IP 範囲、CIDR ブロック全体、または組織のすべてのサブドメインを並列に効率的にスキャンし、大規模なネットワーク評価を実施します。
-
シャドウ IT と資産発見 過去のスキャンデータとドリフト検出を使用して、時間の経過とともに出現する未管理または忘れられたホスト、開放ポート/サービス、サブドメインを発見します。
-
CI/CD とコンプライアンス監視 Nettacker をパイプラインに統合して、保存されたスキャン履歴と比較機能を通じてインフラストラクチャの変更を追跡し、新しい脆弱性を検出します。
リンク
- OWASP Nettacker プロジェクトホームページ: https://owasp.org/nettacker
- ドキュメント: https://nettacker.readthedocs.io
- Slack: #project-nettacker on https://owasp.slack.com
- インストール: https://nettacker.readthedocs.io/en/latest/Installation
- 使用方法: https://nettacker.readthedocs.io/en/latest/Usage
- GitHub リポジトリ: https://github.com/OWASP/Nettacker
- Docker イメージ: https://hub.docker.com/r/owasp/nettacker
- Dockerfile の使用方法: https://nettacker.readthedocs.io/en/latest/Installation/#install-nettacker-using-docker
- OpenHub: https://www.openhub.net/p/OWASP-Nettacker
- 寄付: https://owasp.org/donate/?reponame=www-project-nettacker&title=OWASP+Nettacker
- 続きを読む: https://www.secologist.com/open-source-projects
クイックセットアップ&実行
CLI(Docker)
# 単一の IP アドレスに対する基本的なポートスキャン:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# ポート 22 が開放されているデバイスについて、クラス C ネットワーク全体をスキャン:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# 'owasp.org' のすべてのサブドメインを http/https サービスについてスキャンし、HTTP ステータスコードを返す
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# ヘルプを表示
$ docker run owasp/nettacker --help
Web UI(Docker)
$ docker-compose up
- ログインするには、CLI に表示される API キーを Web GUI に入力してください
- Web GUI には、(https://localhost:5000) または https://nettacker-api.z3r0d4y.com:5000/(ローカルホストを指します)からアクセスできます
- ローカルデータベースは
.nettacker/data/nettacker.db(sqlite)です - デフォルトの結果パスは
.nettacker/data/resultsです docker-composeは nettacker フォルダを共有するため、docker-compose down実行後もデータは失われません- API キーを確認するには、
docker logs nettacker_nettackerを実行することもできます - 詳細と Docker を使用しないインストール方法: https://nettacker.readthedocs.io/en/latest/Installation
素晴らしい貢献者の皆さんに感謝します!
OWASP Nettacker は、コラボレーションと共有知識の原則に基づいて構築されたオープンソースプロジェクトです。活気に満ちた OWASP コミュニティがその開発に貢献し、ツールが最新で適応性が高く、最新のセキュリティ慣行に沿ったものであり続けることを保証しています。素晴らしい貢献者の皆さんに感謝します! 🚀
採用者
セキュリティワークフローで OWASP Nettacker を採用し、依存してくださっている組織、コミュニティプロジェクト、個人の皆様に感謝いたします。
あなたの組織やプロジェクトで OWASP Nettacker を使用している場合、ぜひお知らせください! ADOPTERS.md ファイルに詳細を追加してプルリクエストを送信するか、GitHub の issue を通じてご連絡ください。Nettacker がセキュリティコミュニティにどのような変化をもたらしているかを紹介しましょう!
詳細は ADOPTERS.md を参照してください。
Google Summer of Code (GSoC) プロジェクト
- ☀️ OWASP Nettacker プロジェクトは Google Summer of Code イニシアチブに参加しています
- 🙏 Google Summer of Code イニシアチブと、夏休み中にこのプロジェクトに貢献してくれたすべての学生に感謝します:
サポーター
OWASP Nettacker は、セキュリティチームが評価、証拠収集、リスク管理、規制ワークフローを合理化するのに役立つコンプライアンスおよび GRC プラットフォームである Sorena AI によってサポートされています。
