Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Panoptic — Panoptic — это инструмент для тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс поиска и получения содержимого распространённых файлов журналов и конфигурационных файлов через уязвимости path traversal. | Kitploit
Инструменты/GitHubGitHub/lightos/panoptic
РазведкаСканеры уязвимостейЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHublightos/panoptic

Panoptic

Panoptic — это инструмент для тестирования на проникновение с открытым исходным кодом, который автоматизирует процесс поиска и получения содержимого распространённых файлов журналов и конфигурационных файлов через уязвимости path traversal.

Репозиторий
32574142 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Panoptic

Panoptic Logo

License: MIT Python Versions Ruff mypy GitHub last commit CodeRabbit Pull Request Reviews

Panoptic — инструмент тестирования на проникновение с открытым исходным кодом, автоматизирующий поиск и получение распространённых лог- и конфигурационных файлов через уязвимости обхода пути (path traversal).

Panoptic Demo

Возможности

  • Асинхронное конкурентное сканирование с настраиваемым пулом воркеров (--concurrency)
  • Автоматическое обнаружение распространённых лог- и конфигурационных файлов через инъекции на основе параметров, пути, POST, cookie, заголовков и JSON-тела запроса
  • Маркер FUZZ для произвольных точек инъекции — поместите FUZZ в любое значение --header или --data
  • Кодирование Base64 для конечных точек, декодирующих пути к файлам (--base64)
  • Автоматическое определение ОС с возможностью ограничить дальнейшие сканы
  • Эвристическое сравнение ответов с фильтрацией по коду состояния для снижения числа ложных срабатываний
  • Динамическая инъекция с учётом регистра — извлечение файлов домашних каталогов из /etc/passwd, файлов binlog из mysql-bin.index
  • Несколько форматов вывода: текст (rich), JSON, CSV (--output-format)
  • Поддержка возобновления/контрольных точек для длительных сканов (--resume-file)
  • TOML-конфиги для постоянных настроек (--config)
  • Множество техник обхода traversal: префиксы, постфиксы, множители, замена слэшей, двойное кодирование
  • Поддержка HTTP/HTTPS и SOCKS5-прокси с проверкой
  • Поддержка случайного или пользовательского User-Agent, cookie и заголовков
  • Редактирование учётных данных в баннере, логе и машиночитаемом выводе (включая числовые и булевы значения в JSON-теле)
  • Чувствительные артефакты защищаются правами 0600 только для владельца на POSIX и защитой от символьных ссылок в конечном компоненте там, где ОС это поддерживает
  • Самообновление с проверкой удалённого URL (--update)

Требования

  • Python 3.10+
  • Git
  • Зависимости: httpx[socks], rich, rich-argparse и tomli на Python 3.10

Установка

git clone https://github.com/lightos/Panoptic.git
cd Panoptic
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e .
panoptic --version

В командной строке Windows активируйте через .venv\Scripts\activate.bat; в PowerShell используйте .venv\Scripts\Activate.ps1. Редактируемая установка сохраняет связь Panoptic с этим каталогом для --update, поэтому не удаляйте каталог. Не выполняйте pip install panoptic: это имя на PyPI принадлежит не связанному проекту.

Для разработки:

python -m pip install -e ".[dev]"

Использование

panoptic --url "http://target/include.php?file=test.txt"

Примеры

Базовая LFI через параметр

panoptic --url "http://target/include.php?file=test.txt"
panoptic --url "http://target/include.php?file=test.txt&id=1" \
  --param file

Инъекция через POST-данные

panoptic --url "http://target/include.php" \
  --data "file=test.txt&id=1" --param file

LFI на основе пути

panoptic --url "http://target/view.php/test.txt" --path-based

Параметр в Base64

panoptic --url "http://target/load.php?file=dGVzdC50eHQ=" \
  --base64 --auto

Инъекция в cookie (маркер FUZZ)

panoptic --url "http://target/page.php" \
  --header "Cookie: lang=FUZZ" --auto

Инъекция в JSON-тело (маркер FUZZ)

panoptic --url "http://target/api/load" \
  --data '{"file":"FUZZ"}' --auto

Инъекция в пользовательский заголовок (маркер FUZZ)

panoptic --url "http://target/page.php" \
  --header "X-Template: FUZZ" --auto

Параметр расширения

panoptic --url "http://target/view.php?file=test&type=txt" \
  --param file --ext-param type

Обход фильтра с префиксом

panoptic --url "http://target/filtered.php?file=test.txt" \
  --prefix "....//....//....//....//"

Фильтрация сканов

panoptic --url "http://target/include.php?file=test.txt" \
  --os "*NIX" --type conf
panoptic --url "http://target/include.php?file=test.txt" \
  --software PostgreSQL

JSON-вывод с поддержкой возобновления

panoptic --url "http://target/include.php?file=test.txt" \
  --output-format json --output-file results.json \
  --resume-file scan.checkpoint

Прокси с игнорированием ошибок SSL

panoptic --url "https://target/include.php?file=test.txt" \
  --proxy "socks5://127.0.0.1:9050" --invalid-ssl

Список доступных фильтров

panoptic --list software
panoptic --list category
panoptic --list os

Комплексное сканирование

panoptic --url "http://target/include.php?file=test.txt" \
  --auto --all-versions --concurrency 8

Маркер FUZZ

Поместите FUZZ в любое место значений --header или --data, чтобы указать точку инъекции. Panoptic заменяет FUZZ на каждый путь к файлу в процессе сканирования. Это позволяет тестировать точки инъекции, недоступные для --param:

Тип инъекцииПример
Значение cookie--header "Cookie: theme=FUZZ"
Пользовательский заголовок--header "X-Include: FUZZ"
JSON-тело--data '{"template":"FUZZ"}'
Вложенное значение--header "Cookie: sid=abc; lang=FUZZ"

При наличии FUZZ параметр --param не требуется.

Конфигурация

Panoptic поддерживает TOML-конфиги для постоянных настроек:

panoptic --url "http://target/include.php?file=test.txt" \
  --config ~/.config/panoptic/config.toml

Расположение конфига по умолчанию: ~/.config/panoptic/config.toml (загружается автоматически при наличии, даже без --config).

[defaults]
# Здесь принимается любое длинное имя опции (с дефисами в виде подчёркиваний),
# включая цель и пути вывода.
url = "http://target/include.php?file=test.txt"
concurrency = 8
verbose = true
automatic = true
all_versions = true
output_format = "json"
output_file = "results.json"
log_file = "scan.log"
resume_file = "scan.checkpoint"

[proxy]
url = "socks5://127.0.0.1:9050"

[headers]
user_agent = "Mozilla/5.0"
cookie = "sid=foobar; auth=1"
values = ["X-Forwarded-For: 127.0.0.1"]

Приоритет: аргументы CLI > файл конфигурации > встроенные значения по умолчанию.

Поддерживаемые в конфиге опции цели и вывода

Таблица [defaults] принимает любую опцию сканирования, а не только настройку производительности. В частности, можно сохранить:

  • url — цель по умолчанию (переопределяется при каждом запуске через --url)
  • output_format, output_file — куда направляются машиночитаемые результаты
  • log_file — зеркалирование вывода консоли в файл
  • resume_file — расположение контрольной точки для возобновляемых сканов
Скачать инструмент