Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/paytmlabs/nerve
РазведкаСканеры уязвимостейСбор информацииВеб-безопасностьСетевая безопасностьНеправильная Конфигурация
GitHubpaytmlabs/nerve

nerve

NERVE Непрерывный сканер уязвимостей

Репозиторий
4551152 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
nerve — NERVE Непрерывный сканер уязвимостей | Kitploit

Network Exploitation, Reconnaissance & Vulnerability Engine (N.E.R.V.E)

Nerve

Содержание

  • Непрерывная безопасность
  • О NERVE
    • Что такое NERVE
    • Возможности
  • Предварительные требования
  • Установка
    • Рекомендации по развертыванию
    • Установка - Docker
    • Установка - «Голое железо»
    • Установка - Многоузловая
    • Обновление
  • Безопасность
  • Использование
  • Лицензия
  • Упоминания
  • Скриншоты

Непрерывная безопасность

Мы считаем, что сканирование безопасности должно проводиться непрерывно. Не ежедневно, еженедельно, ежемесячно или ежеквартально.

Преимущества непрерывного сканирования безопасности могут быть следующими:

  • У вас динамическая среда, где инфраструктура создается каждую минуту / час и т.д.
  • Вы хотите первыми выявлять проблемы раньше остальных
  • Вы хотите иметь возможность быстрее реагировать.

NERVE был создан для решения этой проблемы. Коммерческие инструменты хороши, но они также громоздкие, плохо расширяемые и стоят денег.

Nerve

О NERVE

NERVE — это сканер уязвимостей, предназначенный для поиска простейших уязвимостей в конфигурациях приложений, сетевых сервисах и необновленных службах.

Примеры некоторых возможностей обнаружения NERVE:

  • Интересные панели (Solr, Django, PHPMyAdmin и т.д.)
  • Перехват поддоменов
  • Открытые репозитории
  • Раскрытие информации
  • Заброшенные / стандартные веб-страницы
  • Неправильные конфигурации служб (Nginx, Apache, IIS и т.д.)
  • SSH-серверы
  • Открытые базы данных
  • Открытые кэши
  • Индексация каталогов
  • Лучшие практики

Он не заменяет Qualys, Nessus или OpenVAS. Он не выполняет аутентифицированное сканирование и работает только в режиме «черного ящика».

Возможности

NERVE предлагает следующие возможности:

  • Панель управления (с интерфейсом входа)
  • REST API (планирование оценок, получение результатов и т.д.)
  • Уведомления
    • Slack
    • Email
    • Webhook
  • Отчеты
    • TXT
    • CSV
    • HTML
    • XML
  • Настраиваемые сканирования
    • Настраиваемые уровни интрузивности
    • Глубина сканирования
    • Исключения
    • На основе DNS / IP
    • Управление потоками
    • Пользовательские порты
  • Графы топологии сети

Мы создали графический интерфейс в первую очередь для удобства использования, но мы будем уделять больше внимания обнаружениям и новым сигнатурам, а не созданию полноценного интерфейса.

Предварительные требования

NERVE автоматически установит все необходимые зависимости, если вы выберете серверную установку (протестированы CentOS 7.x и Ubuntu 18.x) (с помощью скрипта install/setup.sh). Также в комплекте идет Dockerfile для вашего удобства.

Имейте в виду, что для начальной настройки на «голом железе» (установка пакетов и т.д.) NERVE требует root-доступа.

Службы и пакеты, необходимые для работы NERVE:

  • Веб-сервер (Flask)
  • Сервер Redis (привязка локально)
  • Пакет Nmap (бинарный файл и библиотека Python nmap)
  • Входящий доступ на порт HTTP/S (вы можете определить это в config.py)

Скрипт установки все сделает за вас, но если вы хотите установить вручную, имейте в виду, что это необходимо.

Установка

Рекомендации по развертыванию

Лучший способ развертывания — запускать его против вашей инфраструктуры из нескольких регионов (например, несколько экземпляров NERVE в разных странах) и включить непрерывный режим, чтобы вы могли обнаруживать кратковременные уязвимости в динамических средах/облаке.

Обычно мы рекомендуем не заносить в белый список IP-адреса, с которых NERVE будет инициировать сканирование, чтобы по-настоящему протестировать инфраструктуру с точки зрения атакующего.

Чтобы сделать NERVE достаточно легковесным, не используется база данных, отличная от Redis.

Если вы хотите хранить уязвимости долгосрочно, мы рекомендуем использовать функцию веб-хука. В конце каждого цикла сканирования NERVE отправляет JSON-нагрузку на выбранную вами конечную точку, и вы можете сохранить ее в базе данных для дальнейшего анализа.

Вот основные шаги, которые мы рекомендуем для достижения наилучших результатов:

  1. Разверните NERVE на одном или нескольких серверах.
  2. Создайте скрипт, который получает ваши облачные сервисы (например, AWS Route53 для получения DNS, AWS EC2 для получения IP-адресов экземпляров, AWS RDS для получения IP-адресов баз данных и т.д.) и, возможно, статический список IP-адресов, если у вас есть активы в центре обработки данных.
  3. Вызовите API NERVE (POST /api/scan/submit) и запланируйте сканирование, используя собранные на шаге #2 активы.
  4. Получите результаты программно и действуйте на их основе (SOAR, JIRA, SIEM и т.д.)
  5. Добавьте свою логику (исключите определенные предупреждения, добавьте в базу данных и т.д.)

Docker

Клонирование репозитория

git clone [email protected]:PaytmLabs/nerve.git && cd nerve

Сборка Docker-образа

docker build -t nerve .

Создание контейнера из образа

docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve

В вашем браузере перейдите по адресу http://ip.add.re.ss:80 и войдите, используя учетные данные, указанные в предыдущей команде.

Сервер

Перейдите в /opt

cd /opt/

Клонирование репозитория

git clone [email protected]:PaytmLabs/nerve.git && cd nerve

Запуск установщика (требуется root)

bash install/setup.sh

Проверьте, что NERVE работает

systemctl status nerve

В вашем браузере перейдите по адресу http://ip.add.re.ss:8080 и используйте учетные данные, выведенные в терминале.

Многоузловая установка

Если вы хотите установить NERVE в многоузловом развертывании, вы можете следовать обычному процессу установки на «голое железо», после чего:

  1. Измените файл config.py на каждом узле
  2. Измените адрес сервера Redis RDS_HOST, чтобы он указывал на центральный сервер Redis, которому будут отчитываться все экземпляры NERVE.
  3. Выполните service nerve restart или systemctl restart nerve, чтобы перезагрузить конфигурацию
  4. Выполните apt-get remove redis / yum remove redis (в зависимости от дистрибутива Linux), так как каждому экземпляру больше не нужно будет отчитываться самому себе. Не забудьте разрешить входящие соединения на порт 3769 на экземпляре Redis, чтобы экземпляры NERVE могли с ним взаимодействовать.

Обновление

Если вы хотите обновить платформу, самый быстрый способ — просто клонировать git и перезаписать все файлы, сохранив ключевые файлы, такие как конфигурации.

  • Сделайте копию config.py, если хотите сохранить ваши конфигурации
  • Удалите /opt/nerve и снова клонируйте репозиторий.
  • Переместите файл config.py обратно в /opt/nerve
  • Перезапустите службу с помощью systemctl restart nerve.

Вы можете настроить задачу cron для автоматического обновления NERVE. Для этой цели есть конечная точка API для проверки наличия последней версии: GET /api/update/platform

Безопасность

В NERVE реализовано несколько механизмов безопасности, о которых вам следует знать.

  • Content Security Policy — заголовок ответа, который контролирует, откуда могут загружаться ресурсы.
  • Другие политики безопасности — включены следующие заголовки ответов: Content-Type Options, X-XSS-Protection, X-Frame-Options, Referer-Policy
  • Защита от подбора паролей — пользователь будет заблокирован при более чем 5 неверных попытках входа.
  • Защита cookie — используются флаги безопасности cookie, такие как SameSite, HttpOnly и т.д.

Если вы обнаружите уязвимость безопасности, сообщите об ошибке нам на GitHub.

Мы рекомендуем предпринять следующие шаги до и после установки:

  1. Установите надежный пароль (пароль будет установлен автоматически при использовании установки на «голое железо»)
  2. Защитите входящий доступ к панели (добавьте IP-адреса управления в белый список локального брандмауэра)
  3. Добавьте HTTPS (вы можете либо пропатчить Flask напрямую, либо использовать обратный прокси, например nginx)
  4. Поддерживайте экземпляр в актуальном состоянии

Использование

Чтобы узнать о NERVE (GUI, API и т.д.), мы советуем вам ознакомиться с документацией, доступной через платформу.

После развертывания войдите в систему, и на левой боковой панели вы найдете ссылку на документацию по использованию API и GUI.

Документация GUI

Nerve

Документация API

Nerve

Лицензия

Распространяется по лицензии MIT. См. LICENSE для получения дополнительной информации.

Упоминания

🏆 NERVE упоминался в различных местах, вот несколько ссылок.

  • Kitploit - https://www.kitploit.com/2020/09/nerve-network-exploitation.html
  • Hakin9 - https://hakin9.org/nerve-network-exploitation-reconnaissance-vulnerability-engine/
  • PentestTools - https://pentesttools.net/nerve-network-exploitation-reconnaissance-vulnerability-engine/
  • SecnHack.in - https://secnhack.in/nerve-exploitation-reconnaissance-vulnerability-engine/
  • 100security.com - https://www.100security.com.br/nerve

Скриншоты

Экран входа

Nerve

Экран панели управления

Nerve

Конфигурация оценки

Nerve

Документация API

Nerve

Отчетность

Nerve

Карта сети

Nerve

Страница уязвимости

Nerve

Консоль журнала

Nerve

HTML-отчет

Nerve

Скачать инструмент