Назад к обновлениям
New releaseAug 21, 2026

Sitadel v1.5.1

Сканер безопасности веб-приложений

Поделиться

Sitadel - сканер безопасности веб-приложений

   _   _   _         _____ _                 _       _
  | |_| |_| |      / _____|_)  _            | |     | |
  |         |     ( (____  _ _| |_ _____  __| |_____| |
  |    _    |      \____ \| (_   _|____ |/ _  | ___ | |
  |   |_|   |      _____) ) | | |_/ ___ ( (_| | ____| |
  |         |     (______/|_|  \__)_____|\____|_____)\_) 

python3 CI license

Sitadel — это, по сути, обновление WAScan, делающее его совместимым с python >= 3.11. Оно предоставляет больше гибкости для написания новых модулей и реализации новых функций:

  • Обнаружение фронтенд-фреймворков
  • Обнаружение сети доставки контента (CDN)
  • Определение уровня риска для выполнения сканирования
  • Система плагинов
  • Готовый Docker-образ для сборки и запуска

Table of Contents

Предупреждение о требованиях

Этот проект поддерживает python >= 3.11 (более старые версии, достигшие конца жизненного цикла, больше не поддерживаются). Бэкпорта на 2.7 не будет.

Установка

git clone https://github.com/shenril/Sitadel.git
cd Sitadel
pip3 install .
# run via the installed console command...
sitadel --help
# ...or directly from the checkout
python -m sitadel --help

Возможности

  • Отпечатки (Fingerprints)

    • Сервер
    • Веб-фреймворки (CakePHP, CherryPy, ...)
    • Фронтенд-фреймворки (AngularJS, MeteorJS, VueJS, ...)
    • Межсетевые экраны для веб-приложений (WAF)
    • Системы управления контентом (CMS)
    • Операционные системы (Linux, Unix, ...)
    • Языки (PHP, Ruby, ...)
    • Безопасность cookie
    • Сети доставки контента (CDN)
  • Атаки:

    • Брутфорс

      • Административный интерфейс
      • Распространённые бэкдоры
      • Распространённые каталоги резервных копий
      • Распространённые файлы резервных копий
      • Распространённые каталоги
      • Распространённые файлы
      • Файлы журналов
    • Инъекции

      • HTML-инъекции
      • SQL-инъекции
      • LDAP-инъекции
      • XPath-инъекции
      • Межсайтовый скриптинг (XSS)
      • Удалённое включение файлов (RFI)
      • Внедрение PHP-кода
    • Прочее

      • Разрешённые HTTP-методы
      • HTML-объекты
      • Множественные index-файлы
      • Пути robots.txt
      • WebDAV
      • Межсайтовый трассинг (XST)
      • PHPINFO
      • .Listing
    • Уязвимости

      • ShellShock
      • Анонимный шифр (CVE-2007-1858)
      • CRIME (SPDY) (CVE-2012-4929)
      • Struts-Shock

Использование

sitadel [-h] [-r {0,1,2}] [-ua USER_AGENT] [--random-agent] [--redirect]
        [--no-redirect] [-t TIMEOUT] [-c COOKIE] [-p PROXY]
        [-f FINGERPRINT [MODULE ...]] [-a ATTACK [MODULE ...]]
        [--config CONFIG] [-v] [--version]
           TARGET_URL
ARGUMENTDESCRIPTION
-h, --helpПоказать справку
-r, --risk {0,1,2}Определяет уровень риска для запуска Sitadel (некоторые атаки не будут выполнены)
-ua, --user-agentЗадает User-Agent, используемый для HTTP-запросов атак
--random-agentИспользовать случайный User-Agent для каждого запроса сканирования
--redirectУказывает Sitadel следовать за 302-перенаправлением страницы
--no-redirectУказывает Sitadel НЕ следовать за 302-перенаправлением страницы
-t, --timeoutЗадает тайм-аут для HTTP-запросов к веб-сайту
-c, --cookieПозволяет указать cookie для отправки с запросами атак
-p, --proxyПозволяет указать прокси для выполнения HTTP-запросов
-f, --fingerprintУказывает модули отпечатков для активации при сканировании веб-сайта {cdn,cms,framework,frontend,header,lang,server,system,waf}
-a, --attackУказывает модули атак для активации при сканировании веб-сайта {bruteforce, injection, vulns, other}
-c, --configУказывает файл конфигурации для сканирования Sitadel; по умолчанию находится в config/config.yml
-v, --verbosityПовышает уровень детализации журналов по умолчанию, например: -v, -vv, -vvv
--versionПоказывает версию Sitadel

Список модулей

FINGERPRINTMODULE DESCRIPTION
cdnПытается определить, использует ли цель сеть доставки контента (fastly, akamai, cloudflare...)
cmsПытается определить, использует ли цель систему управления контентом (drupal, wordpress, magento...)
frameworkПытается определить, использует ли цель бэкенд-фреймворк (cakephp, rails, symfony...)
frontendПытается определить, использует ли цель фронтенд-фреймворк (angularjs, jquery, vuejs...)
headerПроверяет заголовки, которыми обменивается цель
langПытается определить язык сервера, используемый целью (asp, python, php...)
serverПытается определить технологию сервера, используемую целью (nginx, apache...)
systemПытается определить операционную систему, используемую целью (linux, windows...)
wafПытается определить, использует ли цель межсетевой экран веб-приложения (barracuda, bigip, paloalto...)
ATTACKMODULE DESCRIPTION
bruteforceПытается подобрать расположение различных файлов (файлы резервных копий, консоли администратора...)
injectionПытается выполнить инъекции на различных языках (SQL, html, ldap, javascript...)
vulnsПытается протестировать известные уязвимости (crime, shellshock)
otherПытается обнаружить различные интересные ресурсы (DAV, htmlobjects, phpinfo, robots.txt...)

Примеры

Простой запуск

sitadel http://website.com

Запуск с уровнем риска DANGEROUS и без перехода по перенаправлениям

sitadel http://website.com -r 2 --no-redirect

Запуск только указанных модулей и максимальная детализация

sitadel http://website.com -a bruteforce -f header server -v

Запуск с помощью Docker

docker build -t sitadel .

docker run sitadel http://example.com

Категории