Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
gryffin — Gryffin é uma plataforma de varredura de segurança web em grande escala. | Kitploit
Ferramentas/GitHubGitHub/yahoo/gryffin
Scanners de VulnerabilidadesScanners de Vulnerabilidades WebSegurança WebFuzzingTestes de PenetraçãoRastreadorArchived
GitHubyahoo/gryffin

gryffin

Gryffin é uma plataforma de varredura de segurança web em grande escala.

Ver Repositório
2.1k228há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ARQUIVADO

Gryffin (beta) Build Status GoDoc

Gryffin é uma plataforma de varredura de segurança web em larga escala. Não é apenas mais um scanner. Foi criado para resolver dois problemas específicos dos scanners existentes: cobertura e escala.

Melhor cobertura significa menos falsos negativos. Escalabilidade inerente significa capacidade de escanear e suportar uma grande infraestrutura de aplicações elásticas. Simplificando, a capacidade de escanear 1000 aplicações hoje para 100.000 aplicações amanhã através de escalonamento horizontal direto.

Cobertura

A cobertura tem duas dimensões – uma durante o rastreio e outra durante o fuzzing. Na fase de rastreio, cobertura implica ser capaz de encontrar o máximo possível da superfície da aplicação. Na fase de varredura, ou durante o fuzzing, implica ser capaz de testar cada parte da aplicação para um conjunto aplicado de vulnerabilidades de forma aprofundada.

Cobertura de Rastreio

Hoje, um grande número de aplicações web são baseadas em templates, ou seja, o mesmo código ou caminho gera milhões de URLs. Para um scanner de segurança, basta uma das milhões de URLs geradas pelo mesmo código ou caminho. O rastreador do Gryffin faz exatamente isso.

Deduplicação de Páginas

No coração do Gryffin está um mecanismo de deduplicação que compara uma nova página com páginas já vistas. Se a estrutura HTML da nova página for semelhante às já vistas, ela é classificada como duplicada e não é rastreada adiante.

Renderização e Navegação DOM

Grande parte das aplicações hoje são aplicações ricas. Elas são fortemente orientadas por JavaScript no lado do cliente. Para descobrir links e caminhos de código em tais aplicações, o rastreador do Gryffin utiliza PhantomJS para renderização DOM e navegação.

Cobertura de Varredura

Como Gryffin é uma plataforma de varredura, não um scanner, ele não possui seus próprios módulos de fuzzing, nem mesmo para fuzzing de vulnerabilidades web comuns como XSS e SQL Injection.

Não é sensato reinventar a roda onde não é necessário. O Gryffin em escala de produção na Yahoo utiliza fuzzers de código aberto e personalizados. Alguns desses fuzzers personalizados podem ser disponibilizados como código aberto no futuro, e podem ou não fazer parte do repositório Gryffin.

Para fins de demonstração, o Gryffin vem integrado com sqlmap e arachni. Ele não endossa nenhum desses ou qualquer outro scanner em particular.

A filosofia é melhorar a cobertura de varredura sendo capaz de fazer fuzzing apenas para o que é necessário.

Escala

Embora o Gryffin esteja disponível como um pacote independente, ele é construído principalmente para escala.

O Gryffin é construído no modelo publicador-subscritor. Cada componente é um publicador, um subscritor ou ambos. Isso permite que o Gryffin escale horizontalmente simplesmente adicionando mais nós subscritores ou publicadores.

Operando o Gryffin

Pré-requisitos

  1. Go – go1.13 ou posterior
  2. PhantomJS, v2
  3. Sqlmap (para fuzzing de SQLi)
  4. Arachni (para fuzzing de XSS e vulnerabilidades web)
  5. NSQ ,
    • lookupd em execução na porta 4160,4161
    • nsqd em execução na porta 4150,4151
    • com --max-msg-size=5000000
  6. Kibana e Elastic search, para painéis
    • ouvindo JSON na porta 5000
    • Imagem docker pré-configurada disponível em https://hub.docker.com/r/yukinying/elk/

Instalação

root@kitploit:~
go get -u github.com/yahoo/gryffin/...

Execução

(WIP)

TODO

  1. User agent de navegador móvel
  2. Imagens docker pré-configuradas
  3. Redis para compartilhar estados entre máquinas
  4. Instruções para executar o gryffin (distribuído ou standalone)
  5. Documentação para html-distance
  6. Implementar um cookiejar serializável em JSON.
  7. Identificar padrões de URL duplicados com base no resultado do simhash.

Palestras e Slides

  • AppsecUSA 2015: abstract, slide, gravação

Créditos

  • Adonis Fung @ Yahoo, pelo rastreador assíncrono baseado em phantomjs e navegador de eventos DOM.
  • Algoritmo Simhash por Moses Charikar
  • Implementação Simhash fornecida por mfonda/simhash.
  • Sqlmap
  • Arachni

Licença

Código licenciado sob a licença BSD. Consulte o arquivo LICENSE para os termos.

Baixar ferramenta