Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/yahoo/gryffin
脆弱性スキャナーウェブ脆弱性スキャナーウェブセキュリティファジングペネトレーションテストクローラーArchived
GitHubyahoo/gryffin

gryffin

Gryffinは、大規模なWebセキュリティスキャニングプラットフォームです。

リポジトリを見る
2.1k228215年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

アーカイブ済み

Gryffin (beta) Build Status GoDoc

Gryffinは大規模なWebセキュリティスキャンプラットフォームです。これは単なる別のスキャナーではありません。既存のスキャナーにおける2つの特定の問題(カバレッジとスケール)を解決するために作成されました。

優れたカバレッジは、偽陰性の減少につながります。本来備わっているスケーラビリティは、大規模で伸縮性のあるアプリケーションインフラストラクチャをスキャンし、サポートする能力につながります。簡単に言えば、単純な水平スケーリングにより、今日1000のアプリケーションをスキャンできる能力を、明日には100,000のアプリケーションに拡張できることを意味します。

カバレッジ

カバレッジには2つの側面があります。1つはクロール中、もう1つはファジング中です。クロールフェーズでは、カバレッジはアプリケーションのフットプリントを可能な限り多く見つける能力を意味します。スキャンフェーズ(ファジング中)では、適用された一連の脆弱性についてアプリケーションの各部分を深くテストする能力を意味します。

クロールカバレッジ

今日、多くのWebアプリケーションはテンプレート駆動型であり、同じコードやパスから数百万のURLが生成されます。セキュリティスキャナーにとっては、同じコードやパスから生成された数百万のURLのうち、1つだけが必要です。Gryffinのクローラーはまさにそれを行います。

ページ重複排除

Gryffinの核心は、新しいページをすでに見たページと比較する重複排除エンジンです。新しいページのHTML構造がすでに見たものと類似している場合、それは重複として分類され、それ以上クロールされません。

DOMレンダリングとナビゲーション

今日の多くのアプリケーションはリッチアプリケーションです。それらはクライアントサイドJavaScriptに大きく依存しています。そのようなアプリケーションでリンクやコードパスを発見するために、GryffinのクローラーはDOMレンダリングとナビゲーションにPhantomJSを使用します。

スキャンカバレッジ

Gryffinはスキャナーではなくスキャンプラットフォームであるため、XSSやSQLインジェクションなどの一般的なWeb脆弱性のファジング用であっても、独自のファザーモジュールを持っていません。

必要のない車輪を再発明するのは賢明ではありません。Yahooでの本番スケールのGryffinは、オープンソースおよびカスタムのファザーを使用しています。これらのカスタムファザーの一部は将来オープンソース化される可能性があり、Gryffinリポジトリの一部になる場合とならない場合があります。

デモンストレーション目的で、Gryffinにはsqlmapとarachniが統合されています。それらや他の特定のスキャナーを推奨するものではありません。

哲学は、必要なものだけをファジングできるようにすることでスキャンカバレッジを向上させることです。

スケール

Gryffinはスタンドアロンパッケージとして利用可能ですが、主にスケールのために構築されています。

Gryffinはパブリッシャー-サブスクライバーモデル上に構築されています。各コンポーネントは、パブリッシャー、サブスクライバー、またはその両方のいずれかです。これにより、サブスクライバーまたはパブリッシャーノードを追加するだけでGryffinを水平方向にスケールできます。

Gryffinの運用

前提条件

  1. Go - go1.13 以降
  2. PhantomJS, v2
  3. Sqlmap(SQLiのファジング用)
  4. Arachni(XSSおよびWeb脆弱性のファジング用)
  5. NSQ ,
    • ポート4160,4161で実行中のlookupd
    • ポート4150,4151で実行中のnsqd
    • --max-msg-size=5000000 オプション付き
  6. KibanaおよびElastic search(ダッシュボード用)
    • ポート5000でJSONをリッスン
    • 事前設定済みのDockerイメージは https://hub.docker.com/r/yukinying/elk/ で利用可能

インストール

go get -u github.com/yahoo/gryffin/...

実行

(作業中)

TODO

  1. モバイルブラウザのユーザーエージェント
  2. 事前設定済みのDockerイメージ
  3. マシン間での状態共有のためのRedis
  4. Gryffinの実行手順(分散またはスタンドアロン)
  5. html-distanceのドキュメント
  6. JSONシリアライズ可能なcookiejarの実装
  7. simhashの結果に基づく重複URLパターンの識別

トークおよびスライド

  • AppsecUSA 2015: 要旨、スライド、録画

クレジット

  • YahooのAdonis Fung氏、非同期PhantomJSベースのクローラーおよびDOMイベントナビゲーターの開発に対して。
  • Simhashアルゴリズム by Moses Charikar
  • mfonda/simhash によるSimhash実装
  • Sqlmap
  • Arachni

ライセンス

コードはBSDスタイルライセンスの下でライセンスされています。条件についてはLICENSEファイルを参照してください。

ツールをダウンロード