Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
jok3r — Jok3r v3 BETA 2 - 네트워크 및 웹 침투 테스트 자동화 프레임워크 | Kitploit
도구/GitHubGitHub/koutto/jok3r
Penetration Testing FrameworksReconnaissanceVulnerability ScannersVulnerability AnalysisExploitationInformation GatheringWeb SecurityNetwork SecurityPenetration Testing
GitHubkoutto/jok3r

jok3r

Jok3r v3 BETA 2 - 네트워크 및 웹 침투 테스트 자동화 프레임워크

1.1k252157년 전Kitploit 검토 완료
저장소 보기웹사이트

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

.. raw:: html

.. image:: ./pictures/logo.png

.. raw:: html


Jok3r v3 beta

.. image:: https://img.shields.io/badge/python-3.6-blue.svg :target: https://www.python.org/downloads/release/python-366/ :alt: Python 3.6

.. image:: https://readthedocs.org/projects/jok3r/badge/?version=latest :target: https://jok3r.readthedocs.io/en/latest/ :alt: Documentation ReadTheDocs

.. image:: https://img.shields.io/microbadger/image-size/koutto/jok3r.svg :target: https://hub.docker.com/r/koutto/jok3r/ :alt: Docker Size

.. image:: https://img.shields.io/docker/cloud/build/koutto/jok3r.svg :alt: Docker Build Status

.. raw:: html

네트워크 및 웹 침투 테스트 자동화 프레임워크

www.jok3r-framework.com

경고: 프로젝트는 아직 v3 BETA 버전입니다. 현재 활발히 개발 중이며 버그가 존재할 수 있습니다.

많은 테스트가 진행 중입니다: https://github.com/koutto/jok3r/blob/master/tests/TESTS.rst 참조. 아이디어, 버그 리포트, 기여를 환영합니다!

.. contents:: :local: :depth: 1

============= 개요

Jok3r는 네트워크 인프라 및 웹 블랙박스 보안 테스트를 위한 침투 테스터 지원을 목표로 하는 Python3 CLI 애플리케이션입니다.

목표는 네트워크/웹 침투 테스트 중 가능한 많은 보안 테스트를 자동화하여 빠르게 로우 행잉 프루트 (low-hanging fruits) 취약점을 식별하고, 더 흥미롭고 까다로운 부분에 더 많은 시간을 할애할 수 있도록 시간을 절약하는 것입니다!

이는 일반적인 네트워크 서비스를 대상으로 하는 다양한 오픈소스 해킹 도구/스크립트(여러 출처)가 존재하며, 이들을 사용하여 핑거프린팅부터 익스플로잇까지 다양한 작업을 수행할 수 있다는 관찰에 기반합니다. 따라서 Jok3r의 아이디어는 이러한 오픈소스 도구를 지능적으로 결합하여 더 관련성 높은 결과를 얻는 것입니다.

============= 특징

침투 테스트 도구 상자 관리

  • 도구 선택: 다양한 출처의 50개 이상 오픈소스 도구 및 스크립트 컴파일.
  • Docker 기반: Kali OS에서 실행되는 Docker 이미지로 패키징되어 Docker Hub에서 제공.
  • 즉시 사용 가능: 모든 도구와 종속성이 설치되어 있으므로 Docker 이미지를 풀(pull)하고 새 컨테이너를 실행하기만 하면 됩니다.
  • 간편한 업데이트: 하나의 명령어만 실행하여 전체 도구 상자를 최신 상태로 유지.
  • 쉬운 사용자 정의: 간단한 구성 파일에서 도구를 쉽게 추가/제거 가능.

네트워크 인프라 보안 평가

  • 다양한 지원 서비스: 가장 일반적인 TCP/UDP 서비스(HTTP, FTP, SSH, SMB, Oracle, MS-SQL, MySQL, PostgreSQL, VNC 등)를 대상으로 합니다.
  • 도구의 결합된 힘: 각 보안 검사는 도구 상자의 도구에 의해 수행됩니다. 공격은 보안 검사를 연결하여 수행됩니다.
  • 컨텍스트 인식: 실행할 보안 검사는 대상의 컨텍스트(예: 탐지된 기술, 자격 증명, 취약점 등)에 따라 선택 및 조정됩니다.
  • 정찰: 대상 서비스의 자동 핑거프린팅(제품 탐지)이 수행됩니다.
  • CVE 조회: 제품 이름과 버전이 탐지되면 온라인 CVE 데이터베이스(Vulners 및 CVE Details 사용)에서 취약점 조회가 수행됩니다.
  • 취약점 스캔: 일반적인 취약점을 자동으로 확인하고 일부 익스플로잇(자동 페이로드)을 시도합니다.
  • 무차별 대입 공격: 서비스에서 기본/일반 자격 증명을 자동으로 확인하고 필요하면 사전 공격을 수행합니다. 워드리스트는 대상 서비스에 맞게 최적화됩니다.
  • 인증 후 테스트: 유효한 자격 증명이 발견되면 자동으로 사후 익스플로잇 검사를 수행합니다.

웹 보안 평가

  • HTTP에 많은 초점: 현재 60개 이상의 다양한 HTTP 대상 보안 검사를 지원합니다.
  • 웹 기술 탐지: Wappalyzer 기반 핑거프린팅 엔진이 보안 검사 전에 실행되어 프로그래밍 언어, 프레임워크, JS 라이브러리, CMS, 웹 및 애플리케이션 서버를 탐지합니다.
  • 서버 익스플로잇: 웹 및 애플리케이션 서버(JBoss, Tomcat, Weblogic, Websphere, Jenkins 등)에서 가장 중요한 취약점(예: RCE)을 자동으로 스캔 및/또는 익스플로잇합니다.
  • CMS 취약점 스캔: 가장 일반적인 CMS(Wordpress, Drupal, Joomla 등)에서 취약점 스캐너를 자동으로 실행합니다.

로컬 데이터베이스 및 보고

  • 로컬 데이터베이스: 대상 관련 데이터는 미션(작업 공간)별로 로컬 Sqlite 데이터베이스에 구성되며, 보안 테스트 중에 업데이트됩니다.
  • Metasploit 스타일 대화형 셸: 여러 내장 명령어를 사용하여 데이터베이스에 접근할 수 있는 대화형 셸 제공.
  • Nmap에서 대상 가져오기: 수동으로 또는 Nmap 결과를 로드하여 미션에 대상 추가.
  • Shodan에서 대상 가져오기: shodan에서 수동으로 대상 추가(Shodan API 키 필요).
  • 모든 결과 접근: 보안 검사의 모든 출력, 탐지된 자격 증명 및 취약점이 데이터베이스에 저장되어 쉽게 접근 가능.
  • 보고: 대상 요약, 웹 스크린샷 및 모든 보안 테스트 결과가 포함된 전체 HTML 보고서 생성.

============= 데모

  • 예제 1: JAVA-RMI (JMX) 서비스 스캔:

.. image:: pictures/video-01.png :target: https://www.youtube.com/watch?v=FlbeBj5FPtI

  • 예제 2: Joomla 웹사이트 스캔:

.. image:: pictures/video-02.png :target: https://www.youtube.com/watch?v=z4cf_8EQ59Q

============= 아키텍처

.. image:: ./pictures/visio/architecture/jok3r-architecture.png :alt: Jok3r 아키텍처

.. image:: ./pictures/visio/flowchart/jok3r-flow-chart.svg :width: 700px :alt: Jok3r 흐름도

============= 설치

중요: 권장 방법은 Docker 이미지를 풀(pull)하는 것입니다. 그러면 종속성 문제 및 도구 상자의 다양한 해킹 도구 설치에 대한 걱정이 없습니다. 모든 것은 Docker Hub에서 제공되는 Docker 컨테이너에서 테스트되었습니다!

.. image:: https://raw.githubusercontent.com/koutto/jok3r/master/pictures/docker-logo.png

Docker 이미지는 Docker Hub에서 사용 가능하며 업데이트 시 자동으로 다시 빌드됩니다: https://hub.docker.com/r/koutto/jok3r/. 공식 Kali Linux Docker 이미지(kalilinux/kali-linux-docker)를 기반으로 합니다.

.. image:: https://images.microbadger.com/badges/image/koutto/jok3r.svg :target: https://microbadger.com/images/koutto/jok3r :alt: Docker 이미지 크기

  1. Jok3r Docker 이미지 풀:

    .. code-block:: console

     sudo docker pull koutto/jok3r
    
  2. 새 Docker 컨테이너 실행:

    .. code-block:: console

     sudo docker run -i -t --name jok3r-container -w /root/jok3r -e DISPLAY=$DISPLAY -v /tmp/.X11-unix:/tmp/.X11-unix --shm-size 2g --net=host koutto/jok3r
    

참고:

  • -e DISPLAY=$DISPLAY -v /tmp/.X11-unix:/tmp/.X11-unix는 Docker 컨테이너에서 GUI 애플리케이션을 시작할 수 있도록 필요합니다(예: 보고서를 읽기 위해 웹 브라우저 열기). 호스트에서 xhost +local:root를 실행해야 합니다.

  • --shm-size 2g는 공유 메모리 크기를 늘리기 위해 사용되며, Docker 컨테이너에서 보고서를 읽을 때 웹 브라우저 충돌을 방지하기 위해 필요합니다.

  • --net=host는 호스트 인터페이스를 공유하기 위해 필요합니다. 역연결(예: RCE 테스트 시 컨테이너에 핑, 리버스 셸 얻기)에 필요합니다.

  1. 중지된 컨테이너 다시 실행:

    .. code-block:: console

     sudo docker start -i jok3r-container
    
  2. 컨테이너 내부에서 여러 셸 열기:

    .. code-block:: console

     sudo docker exec -it jok3r-container bash
    

============= 업데이트

업데이트하려면 Docker Hub에서 최신 Docker 이미지를 풀(pull)하고 이 새 이미지로 새 컨테이너를 실행하기만 하면 됩니다:

.. code-block:: console

sudo docker pull koutto/jok3r
sudo docker run -i -t --name jok3r-container-updated -w /root/jok3r -e DISPLAY=$DISPLAY -v /tmp/.X11-unix:/tmp/.X11-unix --shm-size 2g --net=host koutto/jok3r

참고: 물론 이전 컨테이너에서 sudo docker cp 명령을 사용하여 로컬 데이터베이스 local.db(저장된 미션, 대상 등 포함)를 검색할 수 있습니다.

==================== 빠른 사용 예제

침투 테스트 도구 상자 관리

  • 도구 상자의 모든 도구 표시:

.. code-block:: console

python3 jok3r.py toolbox --show-all
  • 도구 상자의 모든 도구 설치(Docker 컨테이너에서 이미 완료됨):

.. code-block:: console

python3 jok3r.py toolbox --install-all --auto
  • 도구 상자의 모든 도구 업데이트, 각 업데이트 시 확인 프롬프트:

.. code-block:: console

python3 jok3r.py toolbox --update-all
  • 도구 상자의 모든 도구 업데이트, 프롬프트 없이:

.. code-block:: console

python3 jok3r.py toolbox --update-all --auto

정보

  • 지원되는 서비스 목록:

.. code-block:: console

python3 jok3r.py info --services
  • 특정 서비스에 대한 보안 검사 표시:

.. code-block:: console

python3 jok3r.py info --checks <service>
  • 특정 서비스에 대한 지원되는 공격 프로필 표시:

.. code-block:: console

python3 jok3r.py info --attack-profiles <service>
  • 모든 서비스에 대한 지원되는 제품 표시:

.. code-block:: console

python3 jok3r.py info --products

보안 테스트

로컬 데이터베이스에 새 미션 생성:

.. code-block:: console

python3 jok3r.py db

jok3rdb[default]> mission -a mayhem

[+] 미션 "mayhem"이 성공적으로 추가되었습니다.
[*] 선택된 미션은 이제 mayhem입니다.

jok3rdb[mayhem]> 

단일 대상:

  • 대화형 모드에서 URL에 대해 모든 보안 검사 실행, "mayhem" 미션에 결과 추가:

.. code-block:: console

python3 jok3r.py attack -t https://www.example.com/ --add2db mayhem
  • MS-SQL 서비스에 대한 보안 검사 실행(사용자 상호작용 없음), 미션에 결과 추가:

.. code-block:: console

python3 jok3r.py attack -t 192.168.1.42:1433 -s mssql --add2db mayhem --fast
  • FTP 서비스에 대해 "recon" 및 "vulnscan" 보안 검사만 실행, 미션에 결과 추가:

.. code-block:: console

python3 jok3r.py attack -t 192.168.1.142:21 -s ftp --cat-only recon,vulnscan --add2db mayhem

여러 대상:

  • 미션 "mayhem"에 등록된 모든 서비스에 대해 "쉬운 승리"(심각한 취약점 및 쉬운 익스플로잇)만 검색:

.. code-block:: console

python3 jok3r.py attack -m mayhem --profile red-team --fast
  • 주어진 미션의 모든 서비스에 대해 모든 보안 검사 실행, 결과를 데이터베이스에 저장:

.. code-block:: console

python3 jok3r.py attack -m mayhem --fast
  • 미션에서 포트 21/tcp 및 2121/tcp에서 실행되는 FTP 서비스에 대해서만 보안 검사 실행:

.. code-block:: console

python3 jok3r.py attack -m mayhem -f "port=21,2121;service=ftp" --fast
  • 미션에서 포트 2121/tcp에서 실행되는 FTP 서비스 및 192.168.1.42의 모든 HTTP 서비스에 대해서만 보안 검사 실행:

.. code-block:: console

도구 다운로드