업데이트로 돌아가기
New releaseAug 21, 2026

Sitadel v1.5.1

웹 애플리케이션 보안 스캐너

공유

Sitadel - 웹 애플리케이션 보안 스캐너

   _   _   _         _____ _                 _       _
  | |_| |_| |      / _____|_)  _            | |     | |
  |         |     ( (____  _ _| |_ _____  __| |_____| |
  |    _    |      \____ \| (_   _|____ |/ _  | ___ | |
  |   |_|   |      _____) ) | | |_/ ___ ( (_| | ____| |
  |         |     (______/|_|  \__)_____|\____|_____)\_) 

python3 CI license

Sitadel는 기본적으로 WAScan을 python >= 3.11과 호환되도록 만든 업데이트입니다. 새로운 모듈을 작성하고 새로운 기능을 구현할 수 있는 더 많은 유연성을 제공합니다:

  • 프론트엔드 프레임워크 탐지
  • 콘텐츠 전송 네트워크(CDN) 탐지
  • 스캔 허용을 위한 위험 수준 정의
  • 플러그인 시스템
  • 빌드 및 실행 가능한 Docker 이미지

목차

요구 사항 경고

이 프로젝트는 python >= 3.11을 지원합니다 (이전의 지원 종료(EOL) 버전은 더 이상 지원되지 않습니다). 2.7로의 백포트는 없습니다.

설치

git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
# run via the installed console command...
sitadel --help
# ...or directly from the checkout
python -m sitadel --help

기능

  • 핑거프린트

    • 서버
    • 웹 프레임워크 (CakePHP, CherryPy, ...)
    • 프론트엔드 프레임워크 (AngularJS, MeteorJS, VueJS, ...)
    • 웹 애플리케이션 방화벽 (WAF)
    • 콘텐츠 관리 시스템 (CMS)
    • 운영 체제 (Linux, Unix, ...)
    • 언어 (PHP, Ruby, ...)
    • 쿠키 보안
    • 콘텐츠 전송 네트워크 (CDN)
  • 공격:

    • 무차별 대입 (Bruteforce)

      • 관리자 인터페이스
      • 일반적인 백도어
      • 일반적인 백업 디렉터리
      • 일반적인 백업 파일
      • 일반적인 디렉터리
      • 일반적인 파일
      • 로그 파일
    • 인젝션

      • HTML 인젝션
      • SQL 인젝션
      • LDAP 인젝션
      • XPath 인젝션
      • 크로스 사이트 스크립팅 (XSS)
      • 원격 파일 포함 (RFI)
      • PHP 코드 인젝션
    • 기타

      • HTTP 허용 메서드
      • HTML 객체
      • 다중 인덱스
      • Robots 경로
      • Web Dav
      • 크로스 사이트 트레이싱 (XST)
      • PHPINFO
      • .Listing
    • 취약점

      • ShellShock
      • 익명 암호 (CVE-2007-1858)
      • Crime (SPDY) (CVE-2012-4929)
      • Struts-Shock

사용법

sitadel [-h] [-r {0,1,2}] [-ua USER_AGENT] [--random-agent] [--redirect]
        [--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
        [-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
        [--config CONFIG] [-v] [--version]
           TARGET_URL
인자설명
-h, --help도움말 표시
-r, --risk {0,1,2}Sitadel를 실행할 위험 수준을 결정합니다 (일부 공격은 실행되지 않습니다)
-ua, --user-agent공격의 HTTP 요청에 사용되는 사용자 에이전트
--random-agent각 스캔 요청에 대해 무작위 User-Agent를 사용합니다
--redirect페이지 리디렉션을 위해 302 요청을 따르도록 Sitadel에 지시합니다
--no-redirect페이지 리디렉션을 위해 302 요청을 따르지 않도록 Sitadel에 지시합니다
-t, --timeout웹사이트에 대한 HTTP 요청의 타임아웃을 지정합니다
-c, --cookie공격 요청과 함께 보낼 쿠키를 지정할 수 있습니다
-p, --proxyHTTP 요청을 수행할 프록시를 지정할 수 있습니다
-f, --fingerprint웹사이트를 스캔하기 위해 활성화할 핑거프린트 모듈을 지정합니다 {cdn,cms,framework,frontend,header,lang,server,system,waf}
-a, --attack웹사이트를 스캔하기 위해 활성화할 공격 모듈을 지정합니다 {bruteforce, injection, vulns, other}
-c, --configSitadel 스캔에 사용할 설정 파일을 지정합니다. 기본 파일은 config/config.yml에 있습니다
-v, --verbosity로그의 기본 상세 수준을 높입니다. 예: -v, -vv, -vvv
--versionSitadel 버전 표시

모듈 목록

핑거프린트모듈 설명
cdn대상이 콘텐츠 전송 네트워크(CDN)를 사용하는지 추측합니다 (fastly, akamai, cloudflare...)
cms대상이 콘텐츠 관리 시스템(CMS)을 사용하는지 추측합니다 (drupal, wordpress, magento...)
framework대상이 백엔드 프레임워크를 사용하는지 추측합니다 (cakephp, rails, symfony...)
frontend대상이 프론트엔드 프레임워크를 사용하는지 추측합니다 (angularjs, jquery, vuejs...)
header대상과 교환되는 헤더를 검사합니다
lang대상이 사용하는 서버 언어를 추측합니다 (asp, python, php...)
server대상이 사용하는 서버 기술을 추측합니다 (nginx, apache...)
system대상이 사용하는 운영 체제를 추측합니다 (linux, windows...)
waf대상이 웹 애플리케이션 방화벽(WAF)을 사용하는지 추측합니다 (barracuda, bigip, paloalto...)
공격모듈 설명
bruteforce여러 파일의 위치를 무차별 대입으로 찾으려 시도합니다 (백업 파일, 관리자 콘솔...)
injection다양한 언어에서 인젝션을 시도합니다 (SQL, html, ldap, javascript...)
vulns알려진 일부 취약점을 테스트하려 시도합니다 (crime, shellshock)
other다양한 유용한 리소스를 탐색합니다 (DAV, htmlobjects, phpinfo, robots.txt...)

예제

간단한 실행

sitadel http://website.com

위험 수준을 DANGEROUS로 실행하고 리디렉션을 따르지 않습니다

sitadel http://website.com -r 2 --no-redirect

특정 모듈만 전체 상세 수준으로 실행

sitadel http://website.com -a bruteforce -f header server -v

Docker로 실행

docker build -t sitadel .

docker run sitadel http://example.com

카테고리