Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Crawlector — Crawlectorは、悪意のあるオブジェクトをスキャンするために設計された脅威ハンティングフレームワークです。 | Kitploit
ツール/GitHubGitHub/mfmokbel/crawlector
OSINT (オープンソースインテリジェンス)脆弱性スキャナー脅威フィードとアグリゲーター情報収集ウェブセキュリティマルウェア分析脅威インテリジェンスクローラー
GitHubmfmokbel/crawlector

Crawlector

Crawlectorは、悪意のあるオブジェクトをスキャンするために設計された脅威ハンティングフレームワークです。

リポジトリを見る
12310359ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

Crawlector

Crawlector(名前CrawlectorはCrawler(クローラー)と Detector(検出器)を組み合わせたものです)は、Webサイトを悪意のあるオブジェクトについてスキャンするために設計された脅威ハンティングフレームワークです。

注1: このフレームワークは、2022年10月22日にイタリア・ベルガモで開催されたNo Hatカンファレンスで初めて発表されました(スライド、YouTube録画)。また、2022年12月2日にシンガポールで開催されたAVARカンファレンスでも2回目の発表が行われました。

注2: トークで言及された関連ツールEKFiddle2Yara(EKFiddleルールを取得し、Yaraルールに変換するツール)も両カンファレンスでリリースされました。

注3: バージョン2.0(Photoidビルド:180923)は、マイルストーンリリースとして2023年9月18日にリリースされました。

注4: バージョン2.1(Universe-647ビルド:031023)は2023年10月3日にリリースされました。主な追加機能はSlackアラート通知機能です。

注5: バージョン2.2(Hallstattビルド:051123)は2023年11月5日にリリースされました。主な追加機能はSlackリモートコントロール機能です。

注6: バージョン2.3(Munichビルド:241123)は2023年11月24日にリリースされました。主な追加機能はDNSネームサーバー機能です。

注6: バージョン2.3.1(Neroビルド:131225)は2025年12月13日にリリースされました。これはメンテナンスリリースです。

機能

  • 追加のスキャンリンクを見つけるためのWebサイトのスパイダリングをサポート(最大2レベルまで)
  • ルールスキャンのバックエンドエンジンとしてYaraを統合
  • オンラインおよびオフラインスキャンをサポート
  • ドメイン/サイトのデジタル証明書のクロールをサポート
  • URLhausへのクエリによるページ上の悪意のあるURLの発見をサポート
  • Deep Object Extraction(DOE)
  • Slackアラート通知
  • HTTPリダイレクトのパラメータ化されたサポート
  • Whois情報の取得
  • TLSH(Trend Micro Locality Sensitive Hash)およびその他の標準的な暗号ハッシュ関数(md5、sha1、sha256、ripemd128など)によるページコンテンツのハッシュ化をサポート
    • TLSHは、ページサイズが50バイト未満の場合、またはデータに十分なランダム性がない場合、値を返しません。
  • すべてのURLのレーティングとカテゴリのクエリをサポート
  • 同じドメインの利用可能なすべてのTLDやサブドメインを見つけることによる、特定のサイトの拡張をサポート
    • この機能はOmnisint Labs API(2023年3月10日現在ダウン中)およびRapidAPI APIを使用します
    • TLD拡張の実装はネイティブです
    • この機能は、レーティングとカテゴリ化とともに、元のドメインに対する詐欺/フィッシング/悪意のあるドメインを見つける機能を提供します
  • ドメイン解決(IPv4およびIPv6)をサポート
  • スキャンしたWebサイトページを後でスキャンするために保存(zip圧縮可)
  • フレームワークのすべての設定は、単一のカスタマイズ可能な設定ファイルで制御されます
  • すべてのスキャンセッションは、スキャン対象のWebサイトに関する豊富な情報と、トリガーされたYaraルールに関する情報を含む、適切に構造化されたCSVファイルに保存されます
  • その他多数の機能...
  • すべてのHTTP(S)通信はプロキシ対応
  • 単一の実行可能ファイル
  • C++で記述

URLHausスキャンとAPI統合

これは、スキャンされるすべてのページに対して悪意のあるURLをチェックするためのものです。フレームワークは、URLHausサーバーから悪意のあるURLのリストをクエリするか(設定: url_list_web)、ディスク上のファイルからクエリするか(設定: url_list_file)を使用します。後者が指定された場合は、前者よりも優先されます。

これは、各ページのコンテンツをurl_list_webまたはurl_list_file内のすべてのURLエントリに対して検索し、すべての出現をチェックすることで機能します。さらに、一致した場合、設定オプションcheck_url_apiがtrueに設定されていると、Crawlectorは設定オプションurl_apiで設定されたAPI URLにPOSTリクエストを送信し、一致したURLに関する追加情報を含むJSONオブジェクトを返します。その情報には、urlh_status(例:online、offline、unknown)、urlh_threat(例:malware_download)、urlh_tags(例:elf、Mozi)、urlh_reference(例:https://urlhaus.abuse.ch/url/1116455/)が含まれます。この情報は、check_url_apiがtrueに設定されている場合にのみ、ログファイルcl_mlog_<current_date><current_time><(pm|am)>.csv(以下を参照)に含まれます。それ以外の場合、ログファイルには、check_urlがtrueに設定されている場合に限り、列urlh_url(一致した悪意のあるURLのリスト)とurlh_hit(一致した悪意のあるURLごとの出現回数)が含まれます。

URLHaus機能は、設定オプションcheck_urlをfalseに設定することで完全に無効にできます。

この機能はスキャンを遅くする可能性があることに注意してください。これは、チェックする必要がある悪意のあるURLの膨大な数(執筆時点で約1億3000万エントリ)と、URLHausサーバーから追加情報を取得するのにかかる時間(オプションcheck_url_apiがtrueに設定されている場合)によるものです。

ファイルとフォルダの構造

  1. \cl_sites
    • 訪問またはクロールするサイトのリストが保存される場所です。
    • 複数のファイルとディレクトリをサポートします。
  2. \crawled
    • クロール/スパイダリングされたすべてのURLがテキストファイルに保存される場所です。
  3. \certs
    • すべてのドメイン/サイトのデジタル証明書が保存される場所です(.der形式)。
  4. \results
    • 訪問したWebサイトが保存される場所です。これはオプションresults_dirで設定可能です。
  5. \pg_cache
    • スパイダー機能の一部ではないサイトのプログラムキャッシュ。これはオプションcache_dir、セクション**[default]**で設定可能です。
  6. \cl_cache
    • スパイダー機能の一部であるサイトのクローラキャッシュ。これはオプションcache_dir、セクション**[spider]**で設定可能です。
  7. \yara_rules
    • すべてのYaraルールが保存される場所です。このディレクトリに存在するすべてのルールは、実行前にエンジンによってロード、解析、検証、評価されます。
  8. cl_config.ini
    • このファイルには、フレームワークの動作に影響を与えるために調整可能なすべての設定パラメータが含まれています。
  9. cl_mlog_<current_date><current_time><(pm|am)>.csv
    • 訪問したWebサイトに関する豊富な情報を含むログファイル
    • 日付、時刻、Yaraスキャンのステータス、トリガーされたYaraルールのリスト(各マッチのオフセットと長さを含む)、ID、URL、HTTPステータスコード、接続ステータス、HTTPヘッダー、ページサイズ、ディスク上の保存されたページへのパス、およびURLHausの結果に関連するその他の列。
    • ファイル名はセッションごとに一意です。
  10. cl_offl_mlog_<current_date><current_time><(pm|am)>.csv
    • オフラインでスキャンされたファイルに関する情報を含むログファイル。
    • トリガーされたYaraルールのリスト(マッチのオフセットと長さを含む)、およびディスク上の保存されたページへのパス。
    • ファイル名はセッションごとに一意です。
  11. cl_certs_<current_date><current_time><(pm|am)>.csv
    • 見つかったデジタル証明書に関する豊富な情報を含むログファイル
  12. \expanded\exp_subdomain_<pm|am>.txt
    • 発見されたサブドメインを含みます([site]セクションの一部)
  13. \expanded\exp_tld_<pm|am>.txt
    • 発見されたドメインを含みます([site]セクションの一部)

設定ファイル (cl_config.ini)

セッションを実行する前に、設定ファイルcl_config.iniをよく理解しておく必要があります。すべてのセクションとパラメータは設定ファイル自体に文書化されています。

Yaraオフラインスキャン機能はスタンドアロンのオプションです。つまり、有効にすると、Crawlectorは他の有効な機能に関係なく、この機能のみを実行します。また、ドメイン/サイトのデジタル証明書のクロール機能も同様です。いずれにせよ、設定ファイルで未使用の機能をすべて無効にすることをお勧めします。

  • 設定(log_to_fileまたはlog_to_cons)に応じて、Yaraルールがモジュールの属性(例:PE、ELF、Hashなど)のみを参照している場合、Crawlectorはマッチ時にルール名のみを表示し、オフセットと長さのデータは除外します。

注意: パスを取るオプションについては、常に絶対パスを指定してください。

サイト形式パターン

Webサイトにアクセス/スキャンするには、URLのリストをテキストファイルに保存し、ディレクトリ「cl_sites」に配置する必要があります。

Crawlectorは3種類のURLを受け入れます。

  1. タイプ1: 1行に1つのURL
    • Crawlectorは各URLに、URLのホスト名から派生した一意の名前を割り当てます。
  2. タイプ2: 1行に1つのURL、一意の名前付き [a-zA-Z0-9_-]{1,128} = <url>
  3. タイプ3: スパイダー機能の場合、一意の形式が使用されます。1行に1つのURLは次のようになります:

<id>[depth:<0|1>-><\d+>,total:<\d+>,sleep:<\d+>] = <url>

例えば、

mfmokbel[depth:1->3,total:10,sleep:0] = https://www.mfmokbel.com

これは以下と同等です: mfmokbel[d:1->3,t:10,s:0] = https://www.mfmokbel.com

ここで、<id> := [a-zA-Z0-9_-]{1,128}

depth、total、sleepは、それぞれ短縮版のd、t、sに置き換えることもできます。

  • depth: スパイダーは追加のURLを見つけるために2レベル深くまで進むことをサポートしています(これは設計上の決定です)。
  • 値0はレベル1の深さを示し、「->」の後の値は無視されます。
  • レベル1の深さはtotalパラメータによって制御されます。したがって、最初にスパイダーは指定されたURLから可能な限り多くの追加URLを見つけようとします。
  • 「->」の後の値は、totalパラメータの値に従って見つかった各URLについてスパイダーする最大URL数を表します。
  • 値1はレベル2の深さを示し、「->」の後の値は、totalパラメータごとに見つかったすべてのURLについて見つける最大URL数を表します。明確にするために、上記の例に示されているように、最初にスパイダーは10個のURL(totalパラメータで指定)を探し、次にそれら見つかった各URLは最大3個のURLまでスパイダーされます。したがって、最良のシナリオでは、40 (10 + (10*3))個のURLになります。
  • sleepパラメータは、各HTTPリクエストの間にスリープするミリ秒数を表す整数値を取ります。

注1: タイプ3のURLは、設定ファイルのスパイダーセクションで設定パラメータlive_crawlerをfalseに設定することで、タイプ1のURLに変換できます。

注2: 空行および「;」、「#」または「//」で始まる行は無視されます。

スパイダー機能

スパイダー機能は、Crawlectorにターゲットページ上の追加リンクを見つける機能を提供します。スパイダーは以下の機能をサポートします。

  • スパイダー機能が動作するには、ドメインがType 3である必要があります
  • exclude_url設定オプションを使用して、一致するURLのスパイダリングを防ぐためのワイルドカードパターンのリスト(パイプ区切り)を指定できます。例: *.zip|*.exe|*.rar|*.zip|*.7z|*.pdf|.*bat|*.db
  • include_url設定オプションを使用して、パターンに一致するURLのみをスパイダーするためのワイルドカードパターンのリスト(パイプ区切り)を指定できます。例: */checkout/*|*/products/*
  • 設定オプションexclude_httpsを使用して、HTTPS URLを除外できます
  • 設定オプションadd_ext_linksを使用して、メインページのみについて外部リンクも考慮できます。この機能はexclude_urlおよびinclude_url設定オプションを尊重します。
  • 設定オプションext_links_onlyを使用して、他のすべてのURLを除外し、メインページの外部リンクのみを考慮できます。この機能はexclude_urlおよびinclude_url設定オプションを尊重します。

IDタイプ

リリース2.0では、IDには次のタイプのいずれかをID自体に追加することで、タイプが明示的に割り当てられます。

ツールをダウンロード