
PDF를 스크래핑하여 무차별 대입, 강제 브라우징 및 사전 공격에 사용할 맞춤형 단어 목록을 생성하는 Python 유틸리티로, 단어 빈도, 엔트로피 및 메타데이터 분석 모드를 제공합니다.
ScrapPY는 매뉴얼, 문서 및 기타 민감한 PDF를 스크래핑하여 오펜시브 보안 도구가 무차별 대입(brute force), 강제 브라우징(forced browsing), 사전 공격(dictionary attack)을 수행하는 데 사용할 수 있는 타겟 단어 목록을 생성하는 Python 유틸리티입니다. ScrapPY는 단어 빈도, 엔트로피 및 메타데이터 분석을 수행하며, 전체 출력 모드로 실행하여 타겟 공격을 위한 맞춤형 단어 목록을 만들 수 있습니다. 이 도구는 잠재적인 비밀번호나 숨겨진 디렉터리로 이어지는 키워드와 구문을 깊이 파고들어 Hydra, Dirb, Nmap과 같은 도구에서 읽을 수 있는 텍스트 파일로 출력합니다. ScrapPY로 초기 접근, 취약점 발견, 측면 이동을 가속화하세요!
저장소 다운로드:
$ mkdir ScrapPY
$ cd ScrapPY/
$ sudo git clone https://github.com/RoseSecurity/ScrapPY.git
종속성 설치:
$ python3 -m venv venv
$ source .venv/bin/activate
$ pip3 install -r requirements.txt
usage: ScrapPY.py [-h] [-f FILE] [-m {word-frequency,full,metadata,entropy}] [-o OUTPUT]
문서의 메타데이터 출력:
$ python3 ScrapPY.py -f example.pdf -m metadata
상위 100개의 자주 사용되는 키워드를 Top_100_Keywords.txt 파일로 출력:
$ python3 ScrapPY.py -f example.pdf -m word-frequency -o Top_100_Keywords.txt
모든 키워드를 기본 ScrapPY.txt 파일로 출력:
$ python3 ScrapPY.py -f example.pdf
가장 높은 엔트로피 등급을 가진 상위 100개 키워드 출력:
$ python3 ScrapPY.py -f example.pdf -m entropy
ScrapPY 출력:
# ScrapPY는 ScrapPY.txt 파일 또는 지정된 이름의 파일을 도구가 실행된 디렉토리로 출력합니다. 파일의 처음 50줄을 보려면 다음 명령을 실행하세요:
$ head -50 ScrapPY.txt
# 생성된 단어 수를 확인하려면 다음 명령을 실행하세요:
$ wc -l ScrapPY.txt
Dirb와 같은 도구와 쉽게 통합하여 숨겨진 하위 디렉터리를 발견하는 과정을 가속화할 수 있습니다:
root@RoseSecurity:~# dirb http://192.168.1.123/ /root/ScrapPY/ScrapPY.txt
-----------------
DIRB v2.21
By The Dark Raver
-----------------
START_TIME: Fri May 16 13:41:45 2014
URL_BASE: http://192.168.1.123/
WORDLIST_FILES: /root/ScrapPY/ScrapPY.txt
-----------------
GENERATED WORDS: 4592
---- Scanning URL: http://192.168.1.123/ ----
==> DIRECTORY: http://192.168.1.123/vi/
+ http://192.168.1.123/programming (CODE:200|SIZE:2726)
+ http://192.168.1.123/s7-logic/ (CODE:403|SIZE:1122)
==> DIRECTORY: http://192.168.1.123/config/
==> DIRECTORY: http://192.168.1.123/docs/
==> DIRECTORY: http://192.168.1.123/external/
고급 무차별 대입 공격을 위해 Hydra와 함께 ScrapPY 활용:
root@RoseSecurity:~# hydra -l root -P /root/ScrapPY/ScrapPY.txt -t 6 ssh://192.168.1.123
Hydra v7.6 (c)2013 by van Hauser/THC & David Maciejak - for legal purposes only
Hydra (http://www.thc.org/thc-hydra) starting at 2014-05-19 07:53:33
[DATA] 6 tasks, 1 server, 1003 login tries (l:1/p:1003), ~167 tries per task
[DATA] attacking service ssh on port 22
ScrapPY 단어 목록으로 Nmap 스크립트 향상:
nmap -p445 --script smb-brute.nse --script-args userdb=users.txt,passdb=ScrapPY.txt 192.168.1.123
homebrew 설치용 패키징 준비