欢迎使用 Kvasir!在这些目录中存放着渗透测试期间进行有效数据管理所需的基础工具。
由于通常会获取到大量信息,渗透测试可能成为数据管理的噩梦。漏洞扫描器会返回大量需要审阅的实际漏洞和潜在漏洞。端口扫描器可能仅针对几台主机就返回数千个端口。与同事共享所有这些数据有多容易呢?
这正是 Kvasir 要帮助您解决的问题。以下是您需要准备的内容:
Kvasir 是一个 web2py 应用程序,可以为每个客户或任务进行安装。这种设计可以将数据分隔开,并避免您意外攻击或审阅其他客户的数据。
该工具主要是为 Cisco Systems Advanced Services Security Posture Assessment (SPA) 团队开发的。虽然并非每种方法论都能完全直接契合,但 Kvasir 可以被塑造和调整,以适应几乎任何工作场景。欢迎通过 Github 提交 Pull Request!
当前文档将维护在 Kvasir 的 Github wiki 上 (https://github.com/KvasirSecurity/Kvasir/wiki)
Kvasir 主要设计用于以客户为中心的短期项目。可以为每个客户使用一个 'application' 目录,从而实现更强的数据隔离。
例如,假设有两位客户,Foo Widgets 和 Bar Napkins。
每个客户的数据存储在 /opt/data/$CUSTOMERNAME 中。
在每个客户的目录中安装 Kvasir:
现在将 Kvasir 符号链接到 web2py 应用程序目录:
创建独立的数据库:
将 kvasir.yaml.sample 复制为 kvasir.yaml 并修改默认配置:
一切准备就绪,可以开始了!
web2py 调度器任务系统用于处理长期运行的任务,例如启动终端、处理 XML 报告文件等。调度器可以与主 web2py 进程一起运行,也可以从单独的终端启动。
作为 web2py Web 服务器进程的一部分启动:
cd $WEB2PY_HOME
python web2py.py -a <recycle> -X -K foowidgets,barnapkins
作为独立进程启动:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,barnapkins
可以通过重复应用程序名称来启动更多工作进程:
cd $WEB2PY_HOME
python web2py.py -K foowidgets,foowidgets,barnapkins,barnapkins
默认情况下,调度器任务的日志记录级别为 DEBUG。这可能会让终端输出变得非常嘈杂。要更改此设置,请将 logging.conf 文件复制到 web2py 主目录,并根据您的需要修改它。
cd $WEB2PY_HOME
cp applications/$APPNAME/logging.conf .