Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
altair — Модульный сканер уязвимостей веб-приложений с шаблонно-управляемым движком обнаружения для автоматического тестирования XSS, SQLi, LFI, RFI и поиска конфиденциальных файлов/каталогов. | Kitploit
Инструменты/GitHubGitHub/evilsocket/altair
Сканеры веб-уязвимостейАнализ уязвимостейВеб-безопасностьТестирование на Проникновение
GitHubevilsocket/altair

altair

Модульный сканер уязвимостей веб-приложений с шаблонно-управляемым движком обнаружения для автоматического тестирования XSS, SQLi, LFI, RFI и поиска конфиденциальных файлов/каталогов.

Репозиторий
511915 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

ALTAIR - Модульный сканер уязвимостей веб-приложений Copyleft by Simone Margaritelli [email protected] http://www.evilsocket.net - http://www.backbox.org

Использование: altair [опции] -u <цель>

ПРИМЕРЫ: altair --filter=lfi,rfi --url=http://www.somesite.com altair --filter=sqli --load-modules=sqlmap --url=http://www.somesite.com

Опции: -h, --help показать это справочное сообщение и выйти -t THREADS, --threads=THREADS Максимальное количество одновременных потоков. -e ALLOWEDEXTENSIONS, --ext=ALLOWEDEXTENSIONS Разрешённые расширения, разделённые запятыми. -a USERAGENT, --ua=USERAGENT Пользовательский агент. -d, --enable-delay Включить задержку сканирования. -s CRAWLDELAY, --crawl-delay=CRAWLDELAY Задержка сканирования в мс. -m MAXDIRECTORYDEPTH, --max-depth=MAXDIRECTORYDEPTH Максимальная глубина каталога. -p, --enable-proxy Включить поддержку прокси. -S PROXYSERVER, --proxy-server=PROXYSERVER Адрес прокси-сервера. -P PROXYPORT, --proxy-port=PROXYPORT Порт прокси-сервера. -f KBFILTER, --filter=KBFILTER Идентификаторы уязвимостей для проверки, разделённые запятыми, по умолчанию все, используйте флаг --list-ids для вывода доступных идентификаторов. -I, --list-ids Вывести список доступных идентификаторов в базе знаний для использования с флагом --filter. -k KBFILE, --kb=KBFILE Файл базы знаний для использования, по умолчанию kb.xml. -L MODULES, --load-modules=MODULES Имена модулей для загрузки, разделённые запятыми, или 'all' для загрузки всех, используйте флаг --list-modules для вывода списка доступных модулей. -M, --list-modules Вывести список доступных модулей. -u URL, --url=URL URL для проверки, обязательно. -O OUTFILE, --output=OUTFILE Выводить статус и результат в файл. --import-files=IMPORTFILES Импортировать список конфиденциальных файлов из этого файла. --import-dirs=IMPORTDIRS Импортировать список конфиденциальных каталогов из этого файла. --single-mode Режим одного URL, сканировать только этот URL на уязвимости (URL должен содержать хотя бы один параметр).


[evilsocket@shinigami altair] ./altair.py -I

[xss] Межсайтовый скриптинг (XSS) : Уязвимость межсайтового скриптинга, также известная как XSS, является одной из самых распространённых уязвимостей в веб-приложениях. Сервер не проверяет ввод пользователя и обрабатывает GET-переменные (иногда также и POST) без предварительной санитизации. Это позволяет пользователям внедрять HTML, JavaScript или другой код через страницу, подверженную данной ошибке. Эти внедрения происходят на стороне клиента (серверный код не изменяется), но HTML-поток, который получает пользователь, содержит внедрённый код. Обычно этот тип уязвимости используется для получения приватных данных, таких как куки, которые часто содержат учётные данные для доступа к защищённым страницам.

[sqli] SQL-инъекции : SQL-инъекция, или внедрение SQL-кода, является ещё одним примером того, как отсутствие проверки введённых пользователем данных может подорвать безопасность нашего сайта. В настоящее время 90% существующих веб-сайтов используют базу данных для хранения контента, такого как новости, статьи, или просто для управления пользователями; это означает, что без тщательной проверки данные, отправленные атакующим, могут затронуть информацию в нашей базе данных. SQL-инъекция, как следует из названия, заключается во внедрении произвольного SQL-кода в переменную, отправляемую на веб-сайт (как GET, так и POST), для получения данных из БД, которые в обычных условиях были бы недоступны.

[rfi] Удалённое включение файлов (RFI) : Удалённое включение файлов происходит, когда страница включает файл, имя которого берётся из GET- или POST-переменной, не прошедшей санитизацию или проверку.

[lfi] Локальное включение файлов (LFI) : Локальное включение файлов происходит, когда страница включает файл, имя которого берётся из GET- или POST-переменной, не прошедшей санитизацию или проверку.

[files] Конфиденциальные файлы : Потенциально конфиденциальный файл.

[dirs] Конфиденциальные каталоги : Потенциально конфиденциальный каталог.


[evilsocket@shinigami altair] altair -M

[+] 'lfier' by Simone Margaritelli [email protected] : Этот модуль попытается прочитать некоторые стандартные системные файлы при уязвимостях LFI. [+] 'sqlmap' by Simone Margaritelli [email protected] : Этот модуль предложит пользователю запустить sqlmap при обнаружении SQL-инъекции.

Скачать инструмент