
Kvasir: Gerenciamento de Dados de Testes de Penetração
Bem-vindo ao Kvasir! Nestes diretórios estão as ferramentas básicas para o gerenciamento eficaz de dados durante um Teste de Penetração.
Testes de penetração podem ser pesadelos de gerenciamento de dados por causa das grandes quantidades de informação que geralmente são obtidas. Scanners de vulnerabilidades retornam muitas vulnerabilidades reais e potenciais para revisão. Scanners de portas podem retornar milhares de portas para apenas alguns hosts. Quão fácil é compartilhar todos esses dados com seus colegas de trabalho?
É para isso que o Kvasir está aqui para ajudar você. Aqui está o que você precisará para começar:
O Kvasir é uma aplicação web2py e pode ser instalado para cada cliente ou tarefa. Esse design mantém os dados separados e evita que você ataque acidentalmente ou revise outros clientes.
Esta ferramenta foi desenvolvida principalmente para a equipe de Avaliação de Postura de Segurança (SPA) dos Serviços Avançados da Cisco Systems. Embora nem toda metodologia esteja diretamente alinhada, o Kvasir é algo que pode ser moldado e adaptado para se ajustar a quase qualquer cenário de trabalho. Pull requests através do Github são incentivados!
A documentação atual será mantida no wiki do Kvasir no Github (https://github.com/KvasirSecurity/Kvasir/wiki)
O Kvasir foi projetado principalmente para uso em compromissos curtos focados no cliente. Um diretório 'application' para cada cliente seria usado, permitindo uma separação de dados muito mais forte.
Por exemplo, vamos supor dois clientes, Foo Widgets e Bar Napkins.
Os dados de cada cliente são armazenados em /opt/data/$CUSTOMERNAME
Instale o Kvasir no diretório de cada cliente:
Agora, crie links simbólicos do Kvasir para o diretório de aplicações do web2py:
Crie bancos de dados exclusivos:
Copie o kvasir.yaml.sample para kvasir.yaml e altere os padrões:
Você está pronto para começar!
O sistema de fila de tarefas do agendador web2py é usado para tarefas de longa duração, como iniciar terminais, processar arquivos de relatório XML, etc. O agendador pode ser executado com o processo principal do web2py ou iniciado a partir de um terminal separado.
Para iniciar como parte do processo do servidor web do web2py:
cd $WEB2PY_HOME
python web2py.py -a <recycle> -X -K foowidgets,barnapkins
Para iniciar como um processo próprio:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,barnapkins
Workers adicionais podem ser iniciados repetindo o nome da aplicação:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,foowidgets,barnapkins,barnapkins
Por padrão, o nível de registro de logs das tarefas do agendador é DEBUG. Isso pode ficar muito ruidoso em um terminal. Para alterar isso, copie o arquivo logging.conf para o diretório inicial do web2py. Modifique-o como achar melhor.
cd $WEB2PY_HOME
cp applications/$APPNAME/logging.conf .