
Arkhota, um bruteforce web para Android.

Arkhota é um brute forcer web (HTTP/S) para Android.
Um brute forcer web está sempre no computador de um hacker, por razões óbvias. Às vezes, os ataques exigem rapidez e/ou preparação mínima do dispositivo. Além disso, um telefone chama menos atenção do que um laptop/computador. Para essas situações, aqui está o Arkhota.
Você pode baixar o APK de lá.
A explicação está na ordem dos objetos no APK, de cima para baixo.
Você pode clicar longamente em versão para ver a página sobre.
Uma URL para fazer a requisição.
Você precisa especificar um corpo se for fazer uma requisição POST.
Único: Define um único nome de usuário
Gerar: Gera em tempo de execução com as opções fornecidas
Wordlists: Define wordlist preparada
Wordlist personalizada: Você pode colocar sua wordlist personalizada em /sdcard/ABF/
Então este seletor a terá (se as permissões necessárias forem concedidas.).
Você precisa especificar um nome de usuário se você selecionou Único.
[W] Você precisa especificar charset, comprimento mínimo e máximo para gerar em tempo de execução.
Se você selecionou Gerar, as caixas de seleção ajudarão você a selecionar._
Você pode especificar prefixo e sufixo a serem adicionados ao seu nome de usuário
Emite um bipe se o ataque for bem-sucedido.
Decide como reagir à resposta da conexão
Decide o tipo de conexão
Define o user-agent para a conexão.
se "UA Original" estiver definido, então o user-agent original é definido
Caso contrário, o texto fornecido será definido como user-agent
Define o timeout para a conexão, em milissegundos
Define o valor do cookie para a conexão
Determina o que procurar na resposta da conexão
Pares de nome de usuário:senha tentados e o resultado serão mostrados ali.
Inicia o ataque!
URL e Corpo: ^USER^ e ^PASS^ são placeholders para nome de usuário e senha.
Você precisa colocá-los na URL ou no corpo (depende do tipo de conexão que escolher)
Regex e interruptor Falha/Sucesso: Esses dois determinam o resultado do ataque.
Se o interruptor apontar para "Fail", e se a regex fornecida for encontrada na resposta, isso significa que é uma falha, continue o ataque.
se o interruptor apontar para "Success", e se a regex fornecida for encontrada na resposta, isso significa que é um sucesso!, escreva o resultado na caixa vazia (no formato "FOUND: username:password") e pare o ataque.
Copiar: Um clique longo na caixa vazia copiará o conteúdo.
se a senha for encontrada, copia no formato username:password
Caso contrário, copia todo o conteúdo.
Se o ataque terminar e não for bem-sucedido, ele simplesmente para no último user:password.

Todo parâmetro é editável durante o ataque, mas nenhum dos parâmetros será alterável durante o ataque, exceto dois: os interruptores "Fail/Success" e "Beep".
Isso significa: Se você iniciou o ataque e quiser alterar um parâmetro (ex: charset), a edição não mudará nada; essas alterações se aplicam após pressionar o botão iniciar. MAS Se você iniciou o ataque com a opção de bipe ativada e quiser alterá-la. Você não precisa reiniciar o ataque, basta clicar no interruptor e ele não emitirá bipe quando o ataque for bem-sucedido.
A opção Gerar NÃO é recomendada Gerar e analisar em tempo de execução é um trabalho realmente pesado para um telefone. Além disso, não é estável; todas as palavras possíveis serão geradas, mas podem não ser sequenciais. Se você realmente precisar selecioná-la, mantenha tudo ao mínimo. Se o seu telefone travar ou falhar, você saberá que as opções selecionadas não são adequadas ao processador do telefone.
NÃO coloque wordlists grandes no diretório /ABF/. Isso causará travamentos e falhas.
E NÃO se esqueça de que smartphones padrão têm muito menos poder de processamento do que um computador; este projeto é para ataques pequenos e rápidos.
Depende da velocidade da sua rede e do host remoto.
Esta versão do Arkhota não suporta "parar o ataque". MAS isso não significa que você não possa pará-lo. Basta mudar o interruptor "Fail/Success" para a direção oposta e esperar mais uma requisição. Isso causará intencionalmente um falso positivo para parar. Ou Você pode simplesmente fechar e reabrir o aplicativo.