
웹 애플리케이션 보안 스캐너
_ _ _ _____ _ _ _
| |_| |_| | / _____|_) _ | | | |
| | ( (____ _ _| |_ _____ __| |_____| |
| _ | \____ \| (_ _|____ |/ _ | ___ | |
| |_| | _____) ) | | |_/ ___ ( (_| | ____| |
| | (______/|_| \__)_____|\____|_____)\_)
Sitadel은 기본적으로 WAScan의 업데이트로, Python 3.4 이상과 호환됩니다. 새 모듈을 작성하고 새로운 기능을 구현할 수 있는 더 큰 유연성을 제공합니다:
이 프로젝트는 오직 Python >= 3.4만 지원합니다. 2.7로의 백포트는 없을 것입니다.
git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
python sitadel.py --help
핑거프린트
공격:
무차별 대입
인젝션
기타
취약점
sitadel.py [-h] [-r {0,1,2}] [-ua USER_AGENT] [--redirect]
[--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
[-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
[--config CONFIG] [-v] [--version]
TARGET_URL
| ATTACK | MODULE DESCRIPTION |
|---|---|
| bruteforce | 여러 파일의 위치를 무차별 대입으로 찾으려고 시도 (백업 파일, 관리 콘솔 등) |
| injection | 다양한 언어에 대한 인젝션 시도 (SQL, HTML, LDAP, JavaScript...) |
| vulns | 알려진 취약점 테스트 시도 (crime, shellshock) |
| other | 다양한 흥미로운 리소스 탐색 시도 (DAV, HTML objects, phpinfo, robots.txt...) |
간단한 실행
python3 sitadel http://website.com
위험 수준 DANGEROUS로 실행하고 리디렉션을 따르지 않음
python3 sitadel http://website.com -r 2 --no-redirect
특정 모듈만 실행하고 전체 상세 출력
python3 sitadel http://website.com -a bruteforce -f header server -v
docker build -t sitadel .
docker run sitadel http://example.com
| ARGUMENT | DESCRIPTION |
|---|
| -h, --help | 도움말 표시 |
| -r, --risk {0,1,2} | Sitadel이 실행할 위험 수준을 결정합니다 (일부 공격은 실행되지 않음) |
| -ua, --user-agent | 공격 HTTP 요청에 사용할 사용자 에이전트 |
| --redirect | 페이지 리디렉션을 위해 302 요청을 따르도록 Sitadel에 지시 |
| --no-redirect | 페이지 리디렉션을 위해 302 요청을 따르지 않도록 Sitadel에 지시 |
| -t, --timeout | 웹사이트에 대한 HTTP 요청 시간 초과 지정 |
| -c, --cookie | 공격 요청과 함께 보낼 쿠키 지정 |
| -p, --proxy | HTTP 요청을 수행할 프록시 지정 |
| -f, --fingerprint | 웹사이트를 스캔하기 위해 활성화할 핑거프린트 모듈 지정 {cdn,cms,framework,frontend,header,lang,server,system,waf} |
| -a, --attack | 웹사이트를 스캔하기 위해 활성화할 공격 모듈 지정 {bruteforce, injection, vulns, other} |
| -c, --config | Sitadel 스캔을 위한 설정 파일 지정, 기본 파일은 config/config.yml에 있음 |
| -v, --verbosity | 로그의 기본 상세 수준 증가, 예: -v, -vv, -vvv |
| --version | Sitadel 버전 표시 |
| FINGERPRINT | MODULE DESCRIPTION |
|---|
| cdn | 대상이 콘텐츠 전송 네트워크를 사용하는지 추측 (fastly, akamai, cloudflare...) |
| cms | 대상이 콘텐츠 관리 시스템을 사용하는지 추측 (drupal, wordpress, magento...) |
| framework | 대상이 백엔드 프레임워크를 사용하는지 추측 (cakephp, rails, symfony...) |
| frontend | 대상이 프론트엔드 프레임워크를 사용하는지 추측 (angularjs, jquery, vuejs...) |
| header | 대상과 교환된 헤더 검사 |
| lang | 대상이 사용하는 서버 언어 추측 (asp, python, php...) |
| server | 대상이 사용하는 서버 기술 추측 (nginx, apache...) |
| system | 대상이 사용하는 운영 체제 추측 (linux, windows...) |
| waf | 대상이 웹 애플리케이션 방화벽을 사용하는지 추측 (barracuda, bigip, paloalto...) |