Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
nerve — NERVE Scanner Contínuo de Vulnerabilidades | Kitploit
Ferramentas/GitHubGitHub/paytmlabs/nerve
ReconhecimentoScanners de VulnerabilidadesColeta de InformaçõesSegurança WebSegurança de RedeConfiguração Incorreta
GitHubpaytmlabs/nerve

nerve

NERVE Scanner Contínuo de Vulnerabilidades

Ver Repositório
45511521há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Motor de Exploração, Reconhecimento e Vulnerabilidade de Rede (N.E.R.V.E)

Nerve

Índice

  • Segurança Contínua
  • Sobre o NERVE
    • O que é o NERVE
    • Funcionalidades
  • Pré-requisitos
  • Instalação
    • Recomendações de Implantação
    • Instalação - Docker
    • Instalação - Bare Metal
    • Instalação - Multinó
    • Atualização
  • Segurança
  • Uso
  • Licença
  • Menções
  • Capturas de Tela

Segurança Contínua

Acreditamos que a varredura de segurança deve ser feita continuamente. Não diariamente, semanalmente, mensalmente ou trimestralmente.

O benefício de executar varredura de segurança continuamente pode ser qualquer um dos seguintes:

  • Você tem um ambiente dinâmico onde a infraestrutura é criada a cada minuto / hora / etc.
  • Você quer ser o primeiro a detectar problemas antes de qualquer outra pessoa
  • Você quer ter a capacidade de responder mais rapidamente.

O NERVE foi criado para resolver esse problema. Ferramentas comerciais são ótimas, mas também são pesadas, não facilmente extensíveis e custam dinheiro.

Nerve

Sobre o NERVE

O NERVE é um scanner de vulnerabilidades projetado para encontrar vulnerabilidades de baixo esforço, em configurações específicas de aplicações, serviços de rede e serviços sem patches.

Exemplo de algumas capacidades de detecção do NERVE:

  • Painéis Interessantes (Solr, Django, PHPMyAdmin, etc.)
  • Assunção de subdomínios
  • Repositórios Abertos
  • Divulgações de Informações
  • Páginas da Web Abandonadas / Padrão
  • Configurações incorretas em serviços (Nginx, Apache, IIS, etc.)
  • Servidores SSH
  • Bancos de Dados Abertos
  • Caches Abertos
  • Indexação de Diretórios
  • Melhores Práticas

Não substitui o Qualys, Nessus ou OpenVAS. Não realiza varreduras autenticadas e opera apenas em modo black-box.

Funcionalidades

O NERVE oferece as seguintes funcionalidades:

  • Painel (Com interface de login)
  • API REST (Agendamento de avaliações, obtenção de resultados, etc)
  • Notificações
    • Slack
    • E-mail
    • Webhook
  • Relatórios
    • TXT
    • CSV
    • HTML
    • XML
  • Varreduras personalizáveis
    • Níveis de intrusividade configuráveis
    • Profundidade da varredura
    • Exclusões
    • Baseado em DNS / IP
    • Controle de threads
    • Portas personalizadas
  • Gráficos de topologia de rede

Montamos a Interface Gráfica do Usuário principalmente para facilitar o uso, mas daremos mais ênfase a detecções e novas assinaturas do que a criação de uma interface de usuário completa.

Pré-requisitos

O NERVE instalará todos os pré-requisitos automaticamente se você escolher a instalação no Servidor (CentOS 7.x e Ubuntu 18.x foram testados) (usando o script install/setup.sh). Ele também vem com um Dockerfile para sua conveniência.

Lembre-se, o NERVE requer acesso root para a configuração inicial em bare metal (instalação de pacotes, etc).

Serviços e Pacotes necessários para o NERVE funcionar:

  • Servidor Web (Flask)
  • Servidor Redis (associa localmente)
  • Pacote Nmap (binário e biblioteca Python nmap)
  • Acesso de entrada na porta HTTP/S (você pode definir isso no config.py)

O script de instalação cuida de tudo para você, mas se quiser instalá-lo por conta própria, lembre-se de que estes são necessários.

Instalação

Recomendações de Implantação

A melhor maneira de implantá-lo é executá-lo contra sua infraestrutura a partir de várias regiões (por exemplo, várias instâncias do NERVE em vários países) e ativar o modo contínuo para que você possa capturar vulnerabilidades de curta duração em ambientes/nuvem dinâmicos.

Geralmente recomendamos não colocar na lista de permissões os endereços IP de onde o NERVE iniciará as varreduras, para testar verdadeiramente sua infraestrutura do ponto de vista de um atacante.

Para tornar o NERVE bastante leve, não há uso de banco de dados além do Redis.

Se você quiser armazenar suas vulnerabilidades a longo prazo, recomendamos usar o recurso de webhook. Ao final de cada ciclo de varredura, o NERVE enviará um payload JSON para um endpoint de sua escolha, e você poderá armazená-lo em um banco de dados para análise posterior.

Aqui estão as etapas de alto nível que recomendamos para obter os melhores resultados:

  1. Implante o NERVE em 1 ou mais servidores.
  2. Crie um script que busque seus serviços em nuvem (como AWS Route53 para obter o DNS, AWS EC2 para obter os IPs das instâncias, AWS RDS para obter os IPs dos bancos de dados, etc.) e talvez uma lista estática de endereços IP se você tiver ativos em um Datacenter.
  3. Chame a API do NERVE (POST /api/scan/submit) e agende uma varredura usando os ativos que você reuniu na etapa #2.
  4. Obtenha os resultados programaticamente e aja sobre eles (SOAR, JIRA, SIEM, etc.)
  5. Adicione sua própria lógica (excluir certos alertas, adicionar ao banco de dados, etc.)

Docker

Clone o repositório

git clone [email protected]:PaytmLabs/nerve.git && cd nerve

Construa a imagem Docker

docker build -t nerve .

Crie um contêiner a partir da imagem

docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve

No seu navegador, navegue até http://ip.add.re.ss:80 e faça login com as credenciais que você especificou no comando anterior.

Servidor

Navegue até /opt

cd /opt/

Clone o repositório

git clone [email protected]:PaytmLabs/nerve.git && cd nerve

Execute o Instalador (requer root)

bash install/setup.sh

Verifique se o NERVE está em execução

systemctl status nerve

No seu navegador, navegue até http://ip.add.re.ss:8080 e use as credenciais impressas no seu terminal.

Instalação Multinó

Se você quiser instalar o NERVE em uma implantação multinó, pode seguir o processo normal de instalação bare metal, depois:

  1. Modifique o arquivo config.py em cada nó
  2. Altere o endereço do servidor Redis RDS_HOST para apontar para um servidor Redis central para o qual todas as instâncias do NERVE se reportarão.
  3. Execute service nerve restart ou systemctl restart nerve para recarregar a configuração
  4. Execute apt-get remove redis / yum remove redis (Dependendo da Distribuição Linux) já que você não precisará mais que cada instância se reporte a si mesma. Não se esqueça de permitir a porta 3769 de entrada na instância Redis, para que as instâncias do NERVE possam se comunicar com ela.

Atualização

Se você quiser atualizar sua plataforma, a maneira mais rápida é simplesmente clonar o git e sobrescrever todos os arquivos, mantendo arquivos importantes como configurações.

  • Faça uma cópia do config.py se desejar salvar suas configurações
  • Remova /opt/nerve e faça git clone novamente.
  • Mova o arquivo config.py de volta para /opt/nerve
  • Reinicie o serviço usando systemctl restart nerve.

Você pode configurar uma tarefa cron para atualizar automaticamente o NERVE. Há um endpoint da API para verificar se você tem a versão mais recente ou não que pode ser usado para esse fim: GET /api/update/platform

Segurança

Existem alguns mecanismos de segurança implementados no NERVE dos quais você precisa estar ciente.

  • Política de Segurança de Conteúdo - Um cabeçalho de resposta que controla de onde os recursos podem ser carregados.
  • Outras Políticas de Segurança - Esses cabeçalhos de resposta estão habilitados: Content-Type Options, X-XSS-Protection, X-Frame-Options, Referer-Policy
  • Proteção contra Força Bruta - Um usuário será bloqueado se mais de 5 tentativas de login incorretas forem feitas.
  • Proteção de Cookies - Flags de segurança de cookies são usadas, como SameSite, HttpOnly, etc.

Se você identificar uma vulnerabilidade de segurança, envie um relatório de bug para nós no GitHub.

Baixar ferramenta