Назад к обновлениям
New releaseAug 25, 2026

Nettacker v0.4.1

Фреймворк автоматизированного тестирования на проникновение - Сканер уязвимостей с открытым исходным кодом - Управление уязвимостями

Поделиться

OWASP Nettacker

Build Status Apache License Twitter GitHub contributors Documentation Status repo size Docker Pulls

ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ

  • ЭТО ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ СОЗДАНО ДЛЯ АВТОМАТИЗИРОВАННОГО ТЕСТИРОВАНИЯ НА ПРОНИКНОВЕНИЕ И СБОРА ИНФОРМАЦИИ. ВЫ ОБЯЗАНЫ ИСПОЛЬЗОВАТЬ ЭТО ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ОТВЕТСТВЕННО И ЭТИЧНО. НЕ НАПРАВЛЯЙТЕ ЕГО НА СИСТЕМЫ ИЛИ ПРИЛОЖЕНИЯ БЕЗ ПОЛУЧЕНИЯ РАЗРЕШЕНИЯ ИЛИ СОГЛАСИЯ ОТ ВЛАДЕЛЬЦЕВ ИЛИ АДМИНИСТРАТОРОВ СИСТЕМ. УЧАСТНИКИ ПРОЕКТА НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБОЕ НЕЗАКОННОЕ ИСПОЛЬЗОВАНИЕ.

2018-01-19_0-45-07

OWASP Nettacker — это фреймворк с открытым исходным кодом на языке Python для автоматизированного тестирования на проникновение и сбора информации, предназначенный для помощи специалистам по кибербезопасности и этичным хакерам в эффективном выполнении разведки, оценки уязвимостей и аудита безопасности сетей. Nettacker автоматизирует такие задачи, как сканирование портов, обнаружение служб, перечисление поддоменов, построение карты сети, сканирование уязвимостей и подбор учётных данных (brute-force), что делает его мощным инструментом для выявления слабых мест в сетях, веб-приложениях, IoT-устройствах и API.

Ключевые возможности

  • Модульная архитектура — Каждая задача — например, сканирование портов, поиск директорий, перечисление поддоменов, проверка уязвимостей или подбор учётных данных — реализована в виде отдельного модуля, что даёт вам контроль над тем, что выполняется.
  • Многопротокольное и многопоточное сканирование — Поддерживает HTTP/HTTPS, FTP, SSH, SMB, SMTP, ICMP, TELNET, XML-RPC и может выполнять сканирование параллельно для повышения скорости.
  • Всесторонние результаты — Экспорт отчётов в HTML, JSON, CSV и обычный текст.
  • Встроенная база данных и обнаружение изменений (drift detection) — Сохраняет прошлые сканирования в базе данных для удобного поиска и сравнения с текущими результатами: полезно для обнаружения новых хостов, открытых портов или уязвимостей в конвейерах CI/CD.
  • CLI, REST API и веб-интерфейс — Предлагает как программную интеграцию, так и удобный веб-интерфейс для настройки сканирований и просмотра результатов.
  • Техники уклонения — Позволяет настраивать задержки, поддержку прокси и случайные user-agent'ы для снижения вероятности обнаружения межсетевыми экранами или системами IDS.
  • Гибкие цели — Принимает отдельные IPv4-адреса, диапазоны IP, CIDR-блоки, доменные имена и полные HTTP/HTTPS URL. Цели можно комбинировать в одной команде или загружать из файла с помощью флага -l/--targets-list.

Варианты использования

  • Тестирование на проникновение
    Автоматизируйте разведку, проверку неправильных конфигураций, обнаружение служб и сканирование уязвимостей для поддержки эффективных и воспроизводимых процессов тестирования на проникновение.

  • Разведка и оценка уязвимостей
    Составьте карту активных хостов, открытых портов, служб, учётных данных по умолчанию и директорий, затем выполните подбор учётных данных или фаззинг с использованием встроенных или собственных словарей.

  • Построение карты поверхности атаки
    Быстро обнаруживайте открытые хосты, порты, поддомены и службы с помощью встроенных модулей перечисления — идеально как для внутренних, так и для внешних активов.

  • Разведка для Bug Bounty
    Автоматизируйте и масштабируйте типовые задачи разведки, такие как перечисление поддоменов, перебор директорий и проверка учётных данных по умолчанию, чтобы ускорить поиск целей.

  • Сканирование сетевых уязвимостей
    Эффективно сканируйте IP-адреса, диапазоны IP, целые CIDR-блоки или все поддомены организации параллельно, используя модульный многопоточный подход для крупномасштабной оценки сетей.

  • Обнаружение Shadow IT и активов
    Используйте исторические данные сканирований и обнаружение изменений, чтобы выявлять неуправляемые или забытые хосты, открытые порты/службы и поддомены, появляющиеся со временем.

  • Мониторинг CI/CD и соответствия требованиям
    Интегрируйте Nettacker в конвейеры для отслеживания изменений инфраструктуры и обнаружения новых уязвимостей с помощью сохранённой истории сканирований и функций сравнения.

Ссылки


Быстрая установка и запуск

CLI (Docker)


# Базовое сканирование портов одного IP-адреса:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# Сканирование всей сети класса C на предмет устройств с открытым портом 22:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# Сканирование всех поддоменов 'owasp.org' на предмет http/https-сервисов и вывод HTTP-кода состояния
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# Показать справку
$ docker run owasp/nettacker --help


Веб-интерфейс (Docker)

$ docker-compose up 
  • Используйте API-ключ, отображаемый в CLI, для входа в веб-интерфейс
  • Веб-интерфейс доступен по адресу (https://localhost:5000) или https://nettacker-api.z3r0d4y.com:5000/ (указывает на ваш localhost)
  • Локальная база данных находится в .nettacker/data/nettacker.db (sqlite).
  • Путь к результатам по умолчанию: .nettacker/data/results
  • docker-compose будет использовать общую папку nettacker, поэтому вы не потеряете данные после docker-compose down
  • Чтобы увидеть API-ключ, вы также можете выполнить docker logs nettacker_nettacker.
  • Подробнее и установка без Docker: https://nettacker.readthedocs.io/en/latest/Installation

Спасибо нашим замечательным участникам!

OWASP Nettacker — это проект с открытым исходным кодом, построенный на принципах сотрудничества и обмена знаниями. Активное сообщество OWASP вносит вклад в его развитие, гарантируя, что инструмент остаётся актуальным, адаптируемым и соответствующим современным практикам безопасности. Спасибо всем нашим замечательным участникам! 🚀

Замечательные участники

Внедрения

Мы благодарны организациям, общественным проектам и частным лицам, которые внедряют OWASP Nettacker и полагаются на него в своих процессах обеспечения безопасности.

Если вы используете OWASP Nettacker в своей организации или проекте, мы будем рады узнать о вас! Добавьте свои данные в файл ADOPTERS.md, отправив pull request, или свяжитесь с нами через GitHub issues. Давайте покажем, как Nettacker меняет сообщество безопасности к лучшему!

См. подробности в ADOPTERS.md.


Проект Google Summer of Code (GSoC)

  • ☀️ Проект OWASP Nettacker участвует в инициативе Google Summer of Code
  • 🙏 Благодарим инициативу Google Summer of Code и всех студентов, которые внесли вклад в этот проект во время своих летних каникул:


Спонсоры

OWASP Nettacker поддерживается платформой Sorena AI, решением для обеспечения соответствия требованиям и GRC, которое помогает командам безопасности оптимизировать процессы оценки, сбора доказательств, управления рисками и соблюдения нормативных требований.

Категории