
Bento Toolkit é um container mínimo baseado em Fedora para testes de penetração e CTF com a adição interessante de aplicações GUI.
This software is exprimental but we accept suggestions and contributions
Um bento (弁当, bentō) é uma refeição de porção única para viagem ou embalada em casa de origem japonesa.
O Bento Toolkit é um contêiner docker simples e minimalista para testadores de penetração e jogadores de CTF.
Ele tem a portabilidade do Docker com a adição do X, para que você também possa executar aplicativos GUI (como o burp).
Para executar o bento você precisa do Docker e de um servidor Xorg na sua máquina host.
No Windows você pode usar vcxsrv, xming, cygwin.
Testamos esta configuração com vcxsrv e cygwin.
vcxsrv: apenas inicie o XLaunch e siga a configuraçãocygwin: você precisa instalar o xorg primeiro, depois iniciar o XLaunch.git clone https://github.com/higatowa/bento && cd ./bentoauthorized_keys, contendo sua chave pública, em ./keys.docker build -t bento .docker run --cap-add=NET_ADMIN --device /dev/net/tun --sysctl net.ipv6.conf.all.disable_ipv6=0 -p 22:22 -d bentossh -R 6000:localhost:6000 -L 8080:localhost:8080 tamago@bentoipPara ferramentas GUI, basta executá-las a partir do terminal:


Para poder implantar rapidamente várias instâncias do bento, decidimos escrever um arquivo docker-compose.
Isso não é apenas por estilo, mas também adicionamos um bloco colaborativo, codimd.
Durante nosso trabalho, temos a necessidade de compartilhar informações sobre o alvo, então decidimos implementar no bento a solução que usamos diariamente.
O bloco é exposto por padrão na porta 3000.

Substitua as etapas 3 e 4 do capítulo Instalação com Docker por:
docker-compose build and docker-compose up
no diretório do projeto.
Se você quiser implantar apenas o bento sem o codimd:
docker-compose up bento
/home/tamago/burp_fix/burp_fix.sh como root que será corrigido.Não gostamos de distribuições inchadas distros então estamos mantendo este contêiner o mais minimalista possível, adicionando apenas ferramentas úteis para PT web e infraestrutura e CTF, mas lembre-se, estamos sempre abertos a sugestões.
Aqui está uma lista de ferramentas e utilitários:
codimdBurp SuitegobusterSecListsodatimpacketsqlmapsqlplus,mysql-clientopenvpnbytecode-viewer