Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
jok3r — Jok3r v3 BETA 2 - Фреймворк автоматизации сетевого и веб-пентестинга | Kitploit
Инструменты/GitHubGitHub/koutto/jok3r
Фреймворки для пентестаРазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьСетевая безопасностьТестирование на Проникновение
GitHubkoutto/jok3r

jok3r

Jok3r v3 BETA 2 - Фреймворк автоматизации сетевого и веб-пентестинга

1.1k252167 лет назадПроверено Kitploit
РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

.. raw:: html

.. image:: ./pictures/logo.png

.. raw:: html


Jok3r v3 beta

.. image:: https://img.shields.io/badge/python-3.6-blue.svg :target: https://www.python.org/downloads/release/python-366/ :alt: Python 3.6

.. image:: https://readthedocs.org/projects/jok3r/badge/?version=latest :target: https://jok3r.readthedocs.io/en/latest/ :alt: Documentation ReadTheDocs

.. image:: https://img.shields.io/microbadger/image-size/koutto/jok3r.svg :target: https://hub.docker.com/r/koutto/jok3r/ :alt: Docker Size

.. image:: https://img.shields.io/docker/cloud/build/koutto/jok3r.svg :alt: Docker Build Status

.. raw:: html

Network & Web Pentest Automation Framework

www.jok3r-framework.com

ПРЕДУПРЕЖДЕНИЕ: Проект всё ещё находится в версии 3 BETA. Он активно разрабатывается, и возможны ошибки.

Проводится много тестов: см. https://github.com/koutto/jok3r/blob/master/tests/TESTS.rst. Идеи, сообщения об ошибках и вклад приветствуются!

.. contents:: :local: :depth: 1

============= Обзор

Jok3r — это CLI-приложение на Python3, предназначенное для помощи пентестерам при тестировании безопасности сетевой инфраструктуры и веб-приложений методом «чёрного ящика».

Цель — сэкономить как можно больше времени во время сетевых/веб-пентестов, автоматизируя как можно больше тестов безопасности, чтобы быстро выявить уязвимости «низко висящих фруктов», а затем потратить больше времени на более интересные и сложные вещи!

Приложение основано на наблюдении, что существует множество хакерских инструментов/скриптов с открытым исходным кодом (из разных источников), нацеленных на распространённые сетевые сервисы, которые позволяют выполнять различные задачи — от снятия отпечатков до эксплуатации. Поэтому идея Jok3r состоит в том, чтобы объединить эти инструменты с открытым исходным кодом умным способом для получения наиболее релевантных результатов.

============= Возможности

Управление набором инструментов для пентеста

  • Подбор инструментов: Сборка более 50 инструментов и скриптов с открытым исходным кодом из различных источников.
  • На основе Docker: Приложение упаковано в Docker-образ с ОС Kali, доступно на Docker Hub.
  • Готово к использованию: Все инструменты и зависимости установлены, достаточно вытянуть Docker-образ и запустить свежий контейнер.
  • Простота обновлений: Легко поддерживать весь набор инструментов в актуальном состоянии, выполнив всего одну команду.
  • Лёгкая настройка: Простое добавление/удаление инструментов через файл конфигурации.

Оценка безопасности сетевой инфраструктуры

  • Множество поддерживаемых сервисов: Нацеливание на наиболее распространённые TCP/UDP сервисы (HTTP, FTP, SSH, SMB, Oracle, MS-SQL, MySQL, PostgreSQL, VNC и др.).
  • Объединение мощи инструментов: Каждая проверка безопасности выполняется инструментом из набора. Атаки осуществляются путём цепочки проверок безопасности.
  • Контекстная осведомлённость: Проверки безопасности выбираются и адаптируются в соответствии с контекстом цели (например, обнаруженные технологии, учётные данные, уязвимости и т.д.).
  • Разведка: Автоматическое снятие отпечатков (определение продукта) целевых сервисов.
  • Поиск CVE: При обнаружении названий продуктов и их версий выполняется поиск уязвимостей в онлайн-базах CVE (с использованием Vulners и CVE Details).
  • Сканирование уязвимостей: Автоматическая проверка на распространённые уязвимости и попытка эксплуатации (auto-pwn).
  • Атака перебором: Автоматическая проверка на стандартные/распространённые учётные данные для сервиса и, при необходимости, атака по словарю. Списки слов оптимизированы под целевые сервисы.
  • Тестирование после аутентификации: Автоматическое выполнение пост-эксплуатационных проверок при обнаружении действительных учётных данных.

Оценка безопасности веб-приложений

  • Большой акцент на HTTP: На данный момент поддерживается более 60 различных проверок безопасности, нацеленных на HTTP.
  • Обнаружение веб-технологий: Движок снятия отпечатков на основе Wappalyzer запускается перед проверками безопасности, позволяя обнаружить: язык программирования, фреймворк, JS-библиотеку, CMS, веб- и сервер приложений.
  • Эксплуатация серверов: Автоматическое сканирование и/или эксплуатация наиболее критических уязвимостей (например, RCE) на веб-серверах и серверах приложений (например, JBoss, Tomcat, Weblogic, Websphere, Jenkins и др.).
  • Сканирование уязвимостей CMS: Автоматический запуск сканеров уязвимостей для наиболее распространённых CMS (Wordpress, Drupal, Joomla и др.).

Локальная база данных и отчётность

  • Локальная база данных: Данные о целях организованы по миссиям (рабочим областям) в локальной Sqlite-базе, которая обновляется в процессе тестирования безопасности.
  • Интерактивная оболочка в стиле Metasploit: Доступ к базе данных через интерактивную оболочку с несколькими встроенными командами.
  • Импорт целей из Nmap: Добавление целей в миссию вручную или путём загрузки результатов Nmap.
  • Импорт целей из Shodan: Добавление целей в миссию вручную из Shodan (требуется API-ключ Shodan).
  • Доступ ко всем результатам: Все результаты проверок безопасности, обнаруженные учётные данные и уязвимости сохраняются в базе данных и могут быть легко получены.
  • Отчётность: Генерация полноценных HTML-отчётов с краткой сводкой по целям, скриншотами веб-страниц и всеми результатами тестирования безопасности.

============ Демонстрации

  • Пример 1: Сканирование JAVA-RMI (JMX) сервиса:

.. image:: pictures/video-01.png :target: https://www.youtube.com/watch?v=FlbeBj5FPtI

  • Пример 2: Сканирование сайта на Joomla:

.. image:: pictures/video-02.png :target: https://www.youtube.com/watch?v=z4cf_8EQ59Q

============ Архитектура

.. image:: ./pictures/visio/architecture/jok3r-architecture.png :alt: Архитектура Jok3r

.. image:: ./pictures/visio/flowchart/jok3r-flow-chart.svg :width: 700px :alt: Блок-схема Jok3r

============ Установка

ВАЖНО: Рекомендуемый способ использования Jok3r — вытянуть Docker-образ, чтобы не беспокоиться о зависимостях и установке различных хакерских инструментов из набора. Всё протестировано в Docker-контейнере, доступном на Docker Hub!

.. image:: https://raw.githubusercontent.com/koutto/jok3r/master/pictures/docker-logo.png

Docker-образ доступен на Docker Hub и автоматически пересобирается при каждом обновлении: https://hub.docker.com/r/koutto/jok3r/. Он изначально основан на официальном Docker-образе Kali Linux (kalilinux/kali-linux-docker).

.. image:: https://images.microbadger.com/badges/image/koutto/jok3r.svg :target: https://microbadger.com/images/koutto/jok3r :alt: Размер Docker образа

  1. Вытянуть Docker-образ Jok3r:

    .. code-block:: console

     sudo docker pull koutto/jok3r
    
  2. Запустить свежий Docker-контейнер:

    .. code-block:: console

     sudo docker run -i -t --name jok3r-container -w /root/jok3r -e DISPLAY=$DISPLAY -v /tmp/.X11-unix:/tmp/.X11-unix --shm-size 2g --net=host koutto/jok3r
    

Примечания:

  • -e DISPLAY=$DISPLAY -v /tmp/.X11-unix:/tmp/.X11-unix необходимо для возможности запуска GUI-приложений из Docker-контейнера (например, открыть веб-браузер для просмотра отчётов). Для этого требуется выполнить xhost +local:root на хосте.

  • --shm-size 2g используется для увеличения размера разделяемой памяти, это требуется для предотвращения сбоев веб-браузера при просмотре отчётов из Docker-контейнера.

Скачать инструмент