
Nettacker v0.4.1
Фреймворк автоматизированного тестирования на проникновение - Сканер уязвимостей с открытым исходным кодом - Управление уязвимостями
OWASP Nettacker


ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ
- ЭТО ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ СОЗДАНО ДЛЯ АВТОМАТИЗИРОВАННОГО ТЕСТИРОВАНИЯ НА ПРОНИКНОВЕНИЕ И СБОРА ИНФОРМАЦИИ. ВЫ ОБЯЗАНЫ ИСПОЛЬЗОВАТЬ ЭТО ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ ОТВЕТСТВЕННО И ЭТИЧНО. НЕ НАПРАВЛЯЙТЕ ЕГО НА СИСТЕМЫ ИЛИ ПРИЛОЖЕНИЯ БЕЗ ПОЛУЧЕНИЯ РАЗРЕШЕНИЯ ИЛИ СОГЛАСИЯ ОТ ВЛАДЕЛЬЦЕВ ИЛИ АДМИНИСТРАТОРОВ СИСТЕМ. УЧАСТНИКИ ПРОЕКТА НЕ НЕСУТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБОЕ НЕЗАКОННОЕ ИСПОЛЬЗОВАНИЕ.

OWASP Nettacker — это фреймворк с открытым исходным кодом на языке Python для автоматизированного тестирования на проникновение и сбора информации, предназначенный для помощи специалистам по кибербезопасности и этичным хакерам в эффективном выполнении разведки, оценки уязвимостей и аудита безопасности сетей. Nettacker автоматизирует такие задачи, как сканирование портов, обнаружение служб, перечисление поддоменов, построение карты сети, сканирование уязвимостей и подбор учётных данных (brute-force), что делает его мощным инструментом для выявления слабых мест в сетях, веб-приложениях, IoT-устройствах и API.
Ключевые возможности
- Модульная архитектура — Каждая задача — например, сканирование портов, поиск директорий, перечисление поддоменов, проверка уязвимостей или подбор учётных данных — реализована в виде отдельного модуля, что даёт вам контроль над тем, что выполняется.
- Многопротокольное и многопоточное сканирование — Поддерживает HTTP/HTTPS, FTP, SSH, SMB, SMTP, ICMP, TELNET, XML-RPC и может выполнять сканирование параллельно для повышения скорости.
- Всесторонние результаты — Экспорт отчётов в HTML, JSON, CSV и обычный текст.
- Встроенная база данных и обнаружение изменений (drift detection) — Сохраняет прошлые сканирования в базе данных для удобного поиска и сравнения с текущими результатами: полезно для обнаружения новых хостов, открытых портов или уязвимостей в конвейерах CI/CD.
- CLI, REST API и веб-интерфейс — Предлагает как программную интеграцию, так и удобный веб-интерфейс для настройки сканирований и просмотра результатов.
- Техники уклонения — Позволяет настраивать задержки, поддержку прокси и случайные user-agent'ы для снижения вероятности обнаружения межсетевыми экранами или системами IDS.
- Гибкие цели — Принимает отдельные IPv4-адреса, диапазоны IP, CIDR-блоки, доменные имена и полные HTTP/HTTPS URL. Цели можно комбинировать в одной команде или загружать из файла с помощью флага
-l/--targets-list.
Варианты использования
-
Тестирование на проникновение
Автоматизируйте разведку, проверку неправильных конфигураций, обнаружение служб и сканирование уязвимостей для поддержки эффективных и воспроизводимых процессов тестирования на проникновение. -
Разведка и оценка уязвимостей
Составьте карту активных хостов, открытых портов, служб, учётных данных по умолчанию и директорий, затем выполните подбор учётных данных или фаззинг с использованием встроенных или собственных словарей. -
Построение карты поверхности атаки
Быстро обнаруживайте открытые хосты, порты, поддомены и службы с помощью встроенных модулей перечисления — идеально как для внутренних, так и для внешних активов. -
Разведка для Bug Bounty
Автоматизируйте и масштабируйте типовые задачи разведки, такие как перечисление поддоменов, перебор директорий и проверка учётных данных по умолчанию, чтобы ускорить поиск целей. -
Сканирование сетевых уязвимостей
Эффективно сканируйте IP-адреса, диапазоны IP, целые CIDR-блоки или все поддомены организации параллельно, используя модульный многопоточный подход для крупномасштабной оценки сетей. -
Обнаружение Shadow IT и активов
Используйте исторические данные сканирований и обнаружение изменений, чтобы выявлять неуправляемые или забытые хосты, открытые порты/службы и поддомены, появляющиеся со временем. -
Мониторинг CI/CD и соответствия требованиям
Интегрируйте Nettacker в конвейеры для отслеживания изменений инфраструктуры и обнаружения новых уязвимостей с помощью сохранённой истории сканирований и функций сравнения.
Ссылки
- Домашняя страница проекта OWASP Nettacker: https://owasp.org/nettacker
- Документация: https://nettacker.readthedocs.io
- Slack: #project-nettacker на https://owasp.slack.com
- Установка: https://nettacker.readthedocs.io/en/latest/Installation
- Использование: https://nettacker.readthedocs.io/en/latest/Usage
- Репозиторий GitHub: https://github.com/OWASP/Nettacker
- Docker-образ: https://hub.docker.com/r/owasp/nettacker
- Как использовать Dockerfile: https://nettacker.readthedocs.io/en/latest/Installation/#install-nettacker-using-docker
- OpenHub: https://www.openhub.net/p/OWASP-Nettacker
- Пожертвовать: https://owasp.org/donate/?reponame=www-project-nettacker&title=OWASP+Nettacker
- Читать далее: https://www.secologist.com/open-source-projects
Быстрая установка и запуск
CLI (Docker)
# Базовое сканирование портов одного IP-адреса:
$ docker run owasp/nettacker -i 192.168.0.1 -m port_scan
# Сканирование всей сети класса C на предмет устройств с открытым портом 22:
$ docker run owasp/nettacker -i 192.168.0.0/24 -m port_scan -g 22
# Сканирование всех поддоменов 'owasp.org' на предмет http/https-сервисов и вывод HTTP-кода состояния
$ docker run owasp/nettacker -i owasp.org -d -s -m http_status_scan
# Показать справку
$ docker run owasp/nettacker --help
Веб-интерфейс (Docker)
$ docker-compose up
- Используйте API-ключ, отображаемый в CLI, для входа в веб-интерфейс
- Веб-интерфейс доступен по адресу (https://localhost:5000) или https://nettacker-api.z3r0d4y.com:5000/ (указывает на ваш localhost)
- Локальная база данных находится в
.nettacker/data/nettacker.db(sqlite). - Путь к результатам по умолчанию:
.nettacker/data/results docker-composeбудет использовать общую папку nettacker, поэтому вы не потеряете данные послеdocker-compose down- Чтобы увидеть API-ключ, вы также можете выполнить
docker logs nettacker_nettacker. - Подробнее и установка без Docker: https://nettacker.readthedocs.io/en/latest/Installation
Спасибо нашим замечательным участникам!
OWASP Nettacker — это проект с открытым исходным кодом, построенный на принципах сотрудничества и обмена знаниями. Активное сообщество OWASP вносит вклад в его развитие, гарантируя, что инструмент остаётся актуальным, адаптируемым и соответствующим современным практикам безопасности. Спасибо всем нашим замечательным участникам! 🚀
Внедрения
Мы благодарны организациям, общественным проектам и частным лицам, которые внедряют OWASP Nettacker и полагаются на него в своих процессах обеспечения безопасности.
Если вы используете OWASP Nettacker в своей организации или проекте, мы будем рады узнать о вас! Добавьте свои данные в файл ADOPTERS.md, отправив pull request, или свяжитесь с нами через GitHub issues. Давайте покажем, как Nettacker меняет сообщество безопасности к лучшему!
См. подробности в ADOPTERS.md.
Проект Google Summer of Code (GSoC)
- ☀️ Проект OWASP Nettacker участвует в инициативе Google Summer of Code
- 🙏 Благодарим инициативу Google Summer of Code и всех студентов, которые внесли вклад в этот проект во время своих летних каникул:
Спонсоры
OWASP Nettacker поддерживается платформой Sorena AI, решением для обеспечения соответствия требованиям и GRC, которое помогает командам безопасности оптимизировать процессы оценки, сбора доказательств, управления рисками и соблюдения нормативных требований.
