
Многодвигательный DAST-сканер, объединяющий Nikto, ZAP, Nuclei, SkipFish и Wapiti для автоматизированного обнаружения уязвимостей веб-инъекций с консолидированной отчетностью в форматах JSON и HTML.
Этот проект теперь поддерживается и развивается компанией OSTE и больше не доступен в качестве проекта с открытым исходным кодом. По вопросам коммерческого использования или поддержки обращайтесь в OSTE через LinkedIn, официальный сайт или отдел продаж по номеру +213.7.98.38.94.54 (WhatsApp).
Этот проект направлен на упрощение области динамического тестирования безопасности приложений (DAST). OSTE meta scanner — это комплексный сканер веб-уязвимостей, объединяющий несколько DAST-сканеров, включая Nikto Scanner, ZAP, Nuclei, SkipFish и Wapiti.
Данное программное обеспечение предлагает удобный графический интерфейс, который предоставляет исчерпывающий отчет по каждому сканированию, делая процесс сканирования простым и понятным.
Основное внимание в этом сканере уделяется уязвимостям внедрения (injection) в веб-приложениях, таким как SQL-инъекции, XSS-инъекции, внедрение команд ОС, XML-инъекции и многие другие. Кроме того, он предоставляет список уязвимостей, поддерживаемых каждым сканером, помимо инъекционных уязвимостей.
Мы предлагаем два типа отчетов. Первый — сводный отчет в формате JSON, который включает важные отчеты от каждого сканера. Он содержит такие детали, как уязвимость, соответствующий URL, использованный параметр, команду Curl, вектор атаки, описание уязвимости и другое.
Второй отчет — это HTML-файл, в котором особо выделены успешные атаки внедрения. Наши результаты и решения основаны на новом алгоритме обучения, предложенном в работе ("A Meta-Scan based approach for the detection of injection vulnerabilities in Web applications.", — Университет имени 8 мая 1945 года, Гельма, факультет компьютерных наук, представлено: SEYYID TAQY EDINE OUDJANI, под руководством: DR. ABDELHAKIM HANNOUSSE. 2023). [https://dspace.univ-guelma.dz/jspui/handle/123456789/15028].
Список поддерживаемых основных уязвимостей:
Процесс установки требует определенного набора зависимостей. Хотя этот проект в первую очередь поддерживается в Kali Linux, он также может быть совместим с другими операционными системами:
(Примечание: в ближайшее время я создам bash-скрипт для автоматизации установки для пользователей Linux.)
После клонирования репозитория на локальный компьютер вы можете запустить приложение, выполнив команду python3 Metascan.py.
Затем вы можете перемещаться по интерфейсу приложения.
Образ Docker доступен в каталоге OSTEscaner. Он основан на Kali Linux и для отображения графического интерфейса Python потребуется X-сервер. В Linux у вас, скорее всего, уже есть работающий X-сервер, в Windows (включая WSL) подходящими серверами являются vcxsrv или xming.
Сначала укажите дисплей:
Linux: export DISPLAY=:0.0
Windows (wsl): export DISPLAY="$(grep nameserver /etc/resolv.conf | sed 's/nameserver //'):0"
Затем соберите и запустите Docker-образ:
docker build -t metascan .
docker run -e DISPLAY=$DISPLAY --network=host metascan
Устранение неполадок:
_tkinter.TclError: couldn't connect to display. Поскольку она основана на сетевом взаимодействии, возможно, потребуется указать ваш локальный IP-адрес: например, export DISPLAY=192.168.100.5:0.0. В Windows найдите руководство по xming и установите дополнительные шрифты.Failed to fetch http://http.kali.org/). Просто повторите сборку.Мы приветствуем вклад в развитие и улучшение этого проекта.
Вы можете сделать это, пожертвовав средства:
или с помощью вашей мыслительной деятельности. Для внесения вклада, пожалуйста, следуйте этим рекомендациям:
Обратите внимание, что все вклады будут рассмотрены сопровождающими проекта. Мы ценим ваши усилия и сделаем все возможное, чтобы своевременно предоставить обратную связь.
Если у вас есть вопросы или вам нужны дополнительные разъяснения, не стесняйтесь обращаться к нам через систему отслеживания проблем (issue tracker) или напрямую связавшись с сопровождающими проекта.
Этот проект распространяется под лицензией GNU GENERAL PUBLIC LICENSE Version 3, от 29 июня 2007 года.
Этот проект предназначен для образовательных целей и направлен на упрощение общей оценки кибербезопасности. Однако мы хотим подчеркнуть, что не несем ответственности за любое злонамеренное использование этого приложения. Пользователи данного программного обеспечения обязаны проявлять ответственность и этичное поведение. Мы настоятельно рекомендуем уведомлять цели или заинтересованных лиц перед использованием этого программного обеспечения.

linkdin:(https://www.linkedin.com/in/oudjani-seyyid-taqy-eddine-b964a5228)