Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
agartha — Расширение Burp Suite для выявления недостатков внедрения (LFI, RCE, SQLi), проблем аутентификации/авторизации и нарушений доступа HTTP 403. Оно поддерживает динамическую генерацию полезных нагрузок, включая синтаксис BCheck, и может автоматически создавать скрипты Bambdas. Кроме того, оно предлагает функцию "Copy as JavaScript" для преобразования HTTP-запросов с целью улучшенного тестирования XSS. | Kitploit
Инструменты/GitHubGitHub/volkandindar/agartha
Аутентификация и авторизацияСканеры уязвимостейГенерация полезной нагрузкиЭксплуатация веб-приложенийОбход WAFВеб-безопасностьТестирование на Проникновение
GitHub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

volkandindar/agartha

agartha

Репозиторий
40180204 месяцев назадПроверено Kitploit

Расширение Burp Suite для выявления недостатков внедрения (LFI, RCE, SQLi), проблем аутентификации/авторизации и нарушений доступа HTTP 403. Оно поддерживает динамическую генерацию полезных нагрузок, включая синтаксис BCheck, и может автоматически создавать скрипты Bambdas. Кроме того, оно предлагает функцию "Copy as JavaScript" для преобразования HTTP-запросов с целью улучшенного тестирования XSS.

Поделиться

Agartha

Payload Injection (LFI, RCE, SQLi, с опциональным BCheck), Проблемы аутентификации (Матрица доступа, HTTP 403), Копировать как JavaScript и Bambdas

Agartha специализируется на продвинутой генерации полезных нагрузок и оценке управления доступом. Он умело выявляет уязвимости, связанные с атаками внедрения, и проблемы аутентификации/авторизации. Динамический генератор полезных нагрузок создает обширные словари для различных векторов внедрения, включая SQL-инъекции, локальное включение файлов (LFI) и удаленное выполнение кода (RCE). Кроме того, расширение строит всеобъемлющую матрицу доступа пользователей, выявляя потенциальные нарушения доступа и пути повышения привилегий. Оно также помогает выполнять проверки обхода HTTP 403, проливая свет на неправильные настройки аутентификации. Дополнительно, оно может преобразовывать HTTP-запросы в код JavaScript, чтобы помочь в поиске XSS-уязвимостей.

Вкратце:

  • Генератор полезных нагрузок: Он динамически создает обширные словари для атак внедрения, включая различные символы кодирования и экранирования для повышения эффективности тестирования безопасности. Эти словари охватывают критические уязвимости, такие как SQL-инъекции (SQLi), локальное включение файлов (LFI), удаленное выполнение кода (RCE), а теперь также поддерживают синтаксис BCheck для бесшовной интеграции с фреймворком BCheck от Burp.
    • Локальное включение файлов, Path Traversal: Помогает выявлять уязвимости, позволяющие злоумышленникам получать доступ к файлам файловой системы сервера.
    • Удаленное выполнение кода, Command Injection: Направлено на обнаружение потенциальных точек внедрения команд, обеспечивая надежное тестирование уязвимостей выполнения кода.
    • SQL-инъекции: Помогает выявлять уязвимости SQL-инъекций, включая Stacked Queries, Boolean-Based, Union-Based и Time-Based.
  • Матрица аутентификации: Строя всеобъемлющую матрицу доступа, инструмент выявляет потенциальные нарушения доступа и пути повышения привилегий. Эта функция улучшает уровень безопасности за счет решения проблем аутентификации и авторизации.
    • Вы можете использовать функцию веб-Spider для создания карты сайта/списка URL, и он будет автоматически обходить видимые ссылки из сессии пользователя.
  • Обход 403: Направлен на преодоление общих ограничений доступа, таких как ответы HTTP 403 Forbidden. Он использует такие техники, как манипуляция URL и изменение заголовков запроса, для обхода установленных ограничений.
  • Копировать как JavaScript: Преобразует HTTP-запросы в код JavaScript для дальнейшей эксплуатации XSS и не только.
  • Генератор скриптов Bambdas: Эта функция поддерживает автоматическую генерацию скриптов, совместимых с Bambdas, на основе пользовательского ввода. Она устраняет необходимость ручного кодирования, позволяя быстрее создавать пользовательские скрипты и упрощая интеграцию с движком Bambdas.

Вот небольшой учебник по использованию.

Installation

Вы должны загрузить файл 'Jython' и сначала настроить среду:

  • Burp Menu > Extender > Options > Python Environment > Locate Jython standalone jar file.

Вы можете установить Agartha через официальный магазин:

  • Burp Menu > Extender > BApp Store > Agartha

Или для ручной установки:

  • Burp Menu > Extender > Extensions > Add > Extension Type: Python > Extension file(.py): Select 'Agartha.py' file

После этого вы увидите вкладку 'Agartha' в главном окне, и она также будет зарегистрирована в контекстном меню, в разделе:

  • 'Extensions > Agartha', с тремя подменю:
    • 'Матрица аутентификации'

    • 'Обход 403'

    • 'Копировать как JavaScript'

      Меню Agartha



Local File Inclusion / Path Traversal

Он поддерживает как синтаксисы файлов Unix, так и Windows, обеспечивая динамическую генерацию словарей для любого желаемого пути. Кроме того, он может пытаться обойти реализации Web Application Firewall (WAF) с помощью различных кодировок и других техник.

  • 'Depth' указывает степень обхода каталогов для генерации словарей. Вы можете создавать словари, которые достигают или равны указанному уровню. Значение по умолчанию — 5.
  • 'Waf Bypass' спрашивает, хотите ли вы включить все функции обхода, такие как использование нулевых байтов, различные методы кодирования и другие способы обхода межсетевых экранов веб-приложений.

Словарь обхода каталогов/локального включения файлов

Remote Code Execution / Command Injection

Он генерирует динамические словари для выполнения команд на основе предоставленной команды. Он комбинирует различные разделители и терминаторы для сред Unix и Windows.

  • 'URL Encoding' кодирует вывод.

Словарь удаленного выполнения кода

SQL Injection

Он генерирует полезные нагрузки для различных типов SQL-инъекций, включая Stacked Queries, Boolean-Based, Union-Based и Time-Based. Он не требует ввода данных от пользователя; вы просто выбираете желаемые типы SQL-атак и базы данных, и он генерирует словарь с различными комбинациями.

  • 'URL Encoding' кодирует вывод.
  • 'Waf Bypass' спрашивает, хотите ли вы включить все функции обхода, такие как использование нулевых байтов, различные методы кодирования и другие способы обхода межсетевых экранов веб-приложений.
  • 'Union-Based' требует указанной глубины для генерации полезных нагрузок. Вы можете создавать словари, которые достигают указанного значения. Значение по умолчанию — 5.
  • Остальные аспекты относятся к типам баз данных и различным векторам атак.

Словарь SQL-инъекций

BCheck Code Generator

BCheck — это фреймворк Burp Suite для создания и импорта пользовательских проверок сканирования. Эти определенные пользователем проверки выполняются вместе со встроенными процедурами Burp Scanner, позволяя адаптировать сканирование под конкретные уязвимости или потребности тестирования. Используя BChecks, вы можете расширить возможности сканирования Burp и оптимизировать рабочий процесс для более целенаправленных и эффективных оценок. Теперь вы можете генерировать код автоматически:

Генератор кода BCheck
  • Вы можете нажать кнопку "Generate the Payloads" в синем поле выше, чтобы создать классический словарь, который можно использовать вручную в Intruder или Repeater Burp.
  • Теперь у вас также есть возможность нажать кнопку "Generate payloads for BCheck" в красном поле, чтобы сгенерировать те же полезные нагрузки, отформатированные в синтаксисе BCheck, готовые к использованию в сканировании.

Пожалуйста, имейте в виду, что по мере увеличения размера скрипта Bambdas могут возникнуть проблемы с производительностью, особенно во время сканирования. Более крупные скрипты могут замедлить отклик, увеличить использование памяти и привести к задержкам выполнения задач.

Генератор кода BCheck

После нажатия кнопки "Generate payloads for BCheck" код BCheck будет автоматически скопирован в ваш буфер обмена.

Затем перейдите в 'Extensions > BChecks > New > Blank' в меню Burp Suite и просто вставьте сгенерированный код.

Скачать инструмент