
Arkhota, веб-брутфорсер для Android.

Arkhota — это веб-брутфорсер (HTTP/S) для ОС Android.
Веб-брутфорсер всегда есть на компьютере хакера по очевидным причинам. Иногда атаки требуют быстроты и/или минимальной подготовки устройства. Кроме того, телефон привлекает меньше внимания, чем ноутбук или компьютер. Для таких ситуаций существует Arkhota.
Вы можете скачать APK отсюда.
Объяснение приведено в порядке объектов в APK сверху вниз.
Вы можете долго нажать на версию, чтобы увидеть страницу «О программе».
URL для выполнения запроса.
Вам нужно указать тело если вы собираетесь делать POST-запрос.
Single: Устанавливает одно имя пользователя
Generate: Генерирует на лету с заданными параметрами
Wordlists: Устанавливает готовый список слов
Custom wordlist: Вы можете поместить свой собственный список слов в /sdcard/ABF/
Тогда этот селектор будет его отображать (если даны необходимые разрешения).
Вам нужно указать имя пользователя если вы выбрали Single.
[W] Вам нужно указать кодировку, мин. и макс. длину для генерации на лету.
Если вы выбрали Generate, флажки помогут вам выбрать._
Вы можете указать префикс и суффикс, которые будут добавлены к вашему имени пользователя
Издает звуковой сигнал при успешной атаке.
Определяет, как реагировать на ответ соединения
Определяет тип соединения
Устанавливает user-agent для соединения.
если установлено "Original UA", то устанавливается оригинальный user-agent
В противном случае заданный текст будет установлен как user-agent
Устанавливает тайм-аут для соединения в миллисекундах
Устанавливает значение cookie для соединения
Определяет, что искать в ответе соединения
Проверенные пары username:password и результат будут показаны там.
Запускает атаку!
URL и тело: ^USER^ и ^PASS^ являются заполнителями для имени пользователя и пароля.
Вам нужно поместить их в URL или тело (в зависимости от выбранного типа соединения)
Regex и переключатель Неуспех/Успех: Эти два элемента определяют результат атаки.
Если переключатель указывает на "Fail" и заданный regex найден в ответе, это означает неудачу; продолжайте атаку.
Если переключатель указывает на "Success" и заданный regex найден в ответе, это означает успех! Запишите результат в пустое поле (в формате "FOUND: username:password") и остановите атаку.
Копирование: Долгое нажатие на пустое поле скопирует содержимое.
Если пароль найден, копируется в формате username:password
В противном случае копируется все содержимое.
Если атака завершена и неуспешна, она просто останавливается на последнем user:password.

Каждый параметр можно редактировать во время атаки, но ни один из параметров не будет изменяться во время атаки, кроме двух: переключатели "Fail/Success" и "Beep".
Это означает: Если вы запустили атаку и хотите изменить параметр (например, кодировку), редактирование ничего не изменит; изменения применяются после нажатия кнопки «Старт». НО Если вы запустили атаку с включенным звуковым сигналом и хотите его изменить. Вам не нужно перезапускать атаку, просто нажмите на переключатель, и при успехе атаки звуковой сигнал не будет издаваться.
Опция Generate НЕ рекомендуется Генерация и разбор на лету — это действительно тяжелая работа для телефона. Кроме того, это нестабильно; все возможные слова будут сгенерированы, но могут быть не последовательными. Если вам действительно нужно выбрать её, держите все параметры минимальными. Если ваш телефон зависает или вылетает, значит выбранные параметры не подходят для процессора вашего телефона.
НЕ помещайте большие списки слов в каталог /ABF/. Это вызовет зависание и вылеты.
И НЕ забывайте, что стандартные смартфоны имеют гораздо меньшую вычислительную мощность, чем компьютер; этот проект предназначен для небольших и быстрых атак.
Зависит от скорости вашей сети и удаленного хоста.
Эта версия Arkhota не поддерживает «остановку атаки». НО это не значит, что вы не можете остановить. Просто переключите переключатель "Fail/Success" в противоположное положение и подождите еще один запрос. Это вызовет ложное срабатывание с целью остановки. Или Вы можете просто закрыть и снова открыть приложение.