
New releaseAug 21, 2026
Sitadel v1.5.1
웹 애플리케이션 보안 스캐너
Sitadel - 웹 애플리케이션 보안 스캐너
_ _ _ _____ _ _ _
| |_| |_| | / _____|_) _ | | | |
| | ( (____ _ _| |_ _____ __| |_____| |
| _ | \____ \| (_ _|____ |/ _ | ___ | |
| |_| | _____) ) | | |_/ ___ ( (_| | ____| |
| | (______/|_| \__)_____|\____|_____)\_)
Sitadel는 기본적으로 WAScan을 python >= 3.11과 호환되도록 만든 업데이트입니다. 새로운 모듈을 작성하고 새로운 기능을 구현할 수 있는 더 많은 유연성을 제공합니다:
- 프론트엔드 프레임워크 탐지
- 콘텐츠 전송 네트워크(CDN) 탐지
- 스캔 허용을 위한 위험 수준 정의
- 플러그인 시스템
- 빌드 및 실행 가능한 Docker 이미지
목차
요구 사항 경고
이 프로젝트는 python >= 3.11을 지원합니다 (이전의 지원 종료(EOL) 버전은 더 이상 지원되지 않습니다). 2.7로의 백포트는 없습니다.
설치
git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
# run via the installed console command...
sitadel --help
# ...or directly from the checkout
python -m sitadel --help
기능
-
핑거프린트
- 서버
- 웹 프레임워크 (CakePHP, CherryPy, ...)
- 프론트엔드 프레임워크 (AngularJS, MeteorJS, VueJS, ...)
- 웹 애플리케이션 방화벽 (WAF)
- 콘텐츠 관리 시스템 (CMS)
- 운영 체제 (Linux, Unix, ...)
- 언어 (PHP, Ruby, ...)
- 쿠키 보안
- 콘텐츠 전송 네트워크 (CDN)
-
공격:
-
무차별 대입 (Bruteforce)
- 관리자 인터페이스
- 일반적인 백도어
- 일반적인 백업 디렉터리
- 일반적인 백업 파일
- 일반적인 디렉터리
- 일반적인 파일
- 로그 파일
-
인젝션
- HTML 인젝션
- SQL 인젝션
- LDAP 인젝션
- XPath 인젝션
- 크로스 사이트 스크립팅 (XSS)
- 원격 파일 포함 (RFI)
- PHP 코드 인젝션
-
기타
- HTTP 허용 메서드
- HTML 객체
- 다중 인덱스
- Robots 경로
- Web Dav
- 크로스 사이트 트레이싱 (XST)
- PHPINFO
- .Listing
-
취약점
- ShellShock
- 익명 암호 (CVE-2007-1858)
- Crime (SPDY) (CVE-2012-4929)
- Struts-Shock
-
사용법
sitadel [-h] [-r {0,1,2}] [-ua USER_AGENT] [--random-agent] [--redirect]
[--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
[-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
[--config CONFIG] [-v] [--version]
TARGET_URL
| 인자 | 설명 |
|---|---|
| -h, --help | 도움말 표시 |
| -r, --risk {0,1,2} | Sitadel를 실행할 위험 수준을 결정합니다 (일부 공격은 실행되지 않습니다) |
| -ua, --user-agent | 공격의 HTTP 요청에 사용되는 사용자 에이전트 |
| --random-agent | 각 스캔 요청에 대해 무작위 User-Agent를 사용합니다 |
| --redirect | 페이지 리디렉션을 위해 302 요청을 따르도록 Sitadel에 지시합니다 |
| --no-redirect | 페이지 리디렉션을 위해 302 요청을 따르지 않도록 Sitadel에 지시합니다 |
| -t, --timeout | 웹사이트에 대한 HTTP 요청의 타임아웃을 지정합니다 |
| -c, --cookie | 공격 요청과 함께 보낼 쿠키를 지정할 수 있습니다 |
| -p, --proxy | HTTP 요청을 수행할 프록시를 지정할 수 있습니다 |
| -f, --fingerprint | 웹사이트를 스캔하기 위해 활성화할 핑거프린트 모듈을 지정합니다 {cdn,cms,framework,frontend,header,lang,server,system,waf} |
| -a, --attack | 웹사이트를 스캔하기 위해 활성화할 공격 모듈을 지정합니다 {bruteforce, injection, vulns, other} |
| -c, --config | Sitadel 스캔에 사용할 설정 파일을 지정합니다. 기본 파일은 config/config.yml에 있습니다 |
| -v, --verbosity | 로그의 기본 상세 수준을 높입니다. 예: -v, -vv, -vvv |
| --version | Sitadel 버전 표시 |
모듈 목록
| 핑거프린트 | 모듈 설명 |
|---|---|
| cdn | 대상이 콘텐츠 전송 네트워크(CDN)를 사용하는지 추측합니다 (fastly, akamai, cloudflare...) |
| cms | 대상이 콘텐츠 관리 시스템(CMS)을 사용하는지 추측합니다 (drupal, wordpress, magento...) |
| framework | 대상이 백엔드 프레임워크를 사용하는지 추측합니다 (cakephp, rails, symfony...) |
| frontend | 대상이 프론트엔드 프레임워크를 사용하는지 추측합니다 (angularjs, jquery, vuejs...) |
| header | 대상과 교환되는 헤더를 검사합니다 |
| lang | 대상이 사용하는 서버 언어를 추측합니다 (asp, python, php...) |
| server | 대상이 사용하는 서버 기술을 추측합니다 (nginx, apache...) |
| system | 대상이 사용하는 운영 체제를 추측합니다 (linux, windows...) |
| waf | 대상이 웹 애플리케이션 방화벽(WAF)을 사용하는지 추측합니다 (barracuda, bigip, paloalto...) |
| 공격 | 모듈 설명 |
|---|---|
| bruteforce | 여러 파일의 위치를 무차별 대입으로 찾으려 시도합니다 (백업 파일, 관리자 콘솔...) |
| injection | 다양한 언어에서 인젝션을 시도합니다 (SQL, html, ldap, javascript...) |
| vulns | 알려진 일부 취약점을 테스트하려 시도합니다 (crime, shellshock) |
| other | 다양한 유용한 리소스를 탐색합니다 (DAV, htmlobjects, phpinfo, robots.txt...) |
예제
간단한 실행
sitadel http://website.com
위험 수준을 DANGEROUS로 실행하고 리디렉션을 따르지 않습니다
sitadel http://website.com -r 2 --no-redirect
특정 모듈만 전체 상세 수준으로 실행
sitadel http://website.com -a bruteforce -f header server -v
Docker로 실행
docker build -t sitadel .
docker run sitadel http://example.com