Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
nerve — NERVE 持续漏洞扫描器 | Kitploit
工具/GitHubGitHub/paytmlabs/nerve
侦察漏洞扫描器信息收集Web安全网络安全错误配置
GitHubpaytmlabs/nerve

nerve

NERVE 持续漏洞扫描器

查看仓库
455115212年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

网络利用、侦察与漏洞引擎(N.E.R.V.E)

Nerve

目录

  • 持续安全
  • 关于NERVE
    • 什么是NERVE
    • 特性
  • 前提条件
  • 安装
    • 部署建议
    • 安装 - Docker
    • 安装 - 裸机
    • 安装 - 多节点
    • 升级
  • 安全性
  • 使用方式
  • 许可证
  • 提及
  • 截图

持续安全

我们认为安全扫描应持续进行。不是每天、每周、每月或每季度一次。

持续运行安全扫描的好处包括:

  • 您的环境是动态的,基础设施每分钟/小时等都在创建。
  • 您希望在他人之前最先发现问题。
  • 您希望具备更快的响应能力。

NERVE正是为解决这一问题而创建。商业工具固然出色,但它们通常笨重、不易扩展,且需要花费资金。

Nerve

关于NERVE

NERVE是一个漏洞扫描器,专为发现低垂果实级别的漏洞而定制,具体涵盖特定的应用程序配置、网络服务以及未修补的服务。

NERVE检测能力的部分示例:

  • 有趣的界面(Solr、Django、PHPMyAdmin等)
  • 子域名接管
  • 开放的仓库
  • 信息泄露
  • 废弃/默认网页
  • 服务配置错误(Nginx、Apache、IIS等)
  • SSH服务器
  • 开放的数据库
  • 开放的缓存
  • 目录索引
  • 最佳实践

它不能替代Qualys、Nessus或OpenVAS。它不执行认证扫描,仅以黑盒模式运行。

特性

NERVE提供以下特性:

  • 仪表板(带登录界面)
  • REST API(调度评估、获取结果等)
  • 通知
    • Slack
    • 电子邮件
    • Webhook
  • 报告
    • TXT
    • CSV
    • HTML
    • XML
  • 可定制扫描
    • 可配置的入侵性级别
    • 扫描深度
    • 排除项
    • DNS / IP 基础
    • 线程控制
    • 自定义端口
  • 网络拓扑图

我们主要为了易用性而构建了图形用户界面,但我们将把更多精力放在检测和新签名上,而不是打造一个完整的用户界面。

前提条件

如果您选择服务器安装(已测试CentOS 7.x和Ubuntu 18.x),NERVE将自动为您安装所有前提条件(通过使用install/setup.sh脚本)。它还附带一个Dockerfile供您使用。

请记住,NERVE在裸机上初始设置时需要root权限(安装软件包等)。

NERVE运行所需的服务和软件包:

  • Web服务器(Flask)
  • Redis服务器(本地绑定)
  • Nmap软件包(二进制文件和Python nmap库)
  • HTTP/S端口的入站访问(您可以在config.py中定义)

安装脚本会为您处理一切,但如果您想自行安装,请务必注意这些要求。

安装

部署建议

最佳部署方式是,从多个区域针对您的基础设施运行NERVE(例如,在多个国家/地区运行多个NERVE实例),并开启连续模式,以便您能在动态环境/云中捕获短时存在的漏洞。

我们通常建议不要将NERVE发起扫描的IP地址加入白名单,以便从攻击者的角度真正测试您的基础设施。

为使NERVE保持轻量,除了Redis外不使用其他数据库。

如果您想长期存储漏洞,我们建议使用Webhook功能。在每个扫描周期结束时,NERVE会将一个JSON负载发送到您指定的端点,然后您可以将其存储在数据库中以作进一步分析。

以下是获得最佳效果的高级步骤:

  1. 在1台或多台服务器上部署NERVE。
  2. 创建一个脚本,获取您的云服务(例如AWS Route53以获取DNS、AWS EC2以获取实例IP、AWS RDS以获取数据库IP等),如果您的资产在数据中心,可能还需要一个静态IP地址列表。
  3. 调用NERVE API(POST /api/scan/submit)并使用步骤2中收集的资产调度一次扫描。
  4. 以编程方式获取结果并对其采取措施(SOAR、JIRA、SIEM等)。
  5. 添加您自己的逻辑(排除某些告警、添加到数据库等)。

Docker

克隆仓库

git clone [email protected]:PaytmLabs/nerve.git && cd nerve

构建Docker镜像

docker build -t nerve .

从镜像创建容器

docker run -e username="YOUR_USER" -e password="YOUR_PASSWORD" -d -p 80:8080 nerve

在浏览器中导航到http://ip.add.re.ss:80,并使用您在前一个命令中指定的凭据登录。

服务器

导航到/opt

cd /opt/

克隆仓库

git clone [email protected]:PaytmLabs/nerve.git && cd nerve

运行安装程序(需要root权限)

bash install/setup.sh

检查NERVE是否正在运行

systemctl status nerve

在浏览器中导航到http://ip.add.re.ss:8080,并使用终端中打印的凭据登录。

多节点安装

如果您想在多节点部署中安装NERVE,可以按照正常的裸机安装流程进行,之后:

  1. 修改每个节点上的config.py文件
  2. 将Redis的服务器地址RDS_HOST更改为指向一个中心Redis服务器,所有NERVE实例将向此服务器报告。
  3. 运行service nerve restart或systemctl restart nerve以重新加载配置
  4. 运行apt-get remove redis / yum remove redis(取决于Linux发行版),因为您不再需要每个实例向自身报告。 不要忘记在Redis实例上允许入站端口3769,以便NERVE实例能够与其通信。

升级

如果您想升级平台,最快的方法是简单地git clone并覆盖所有文件,同时保留诸如配置等关键文件。

  • 复制一份config.py(如果您希望保存配置)
  • 删除/opt/nerve,然后再次git clone。
  • 将config.py文件移回/opt/nerve
  • 使用systemctl restart nerve重启服务。

您可以设置一个cron任务来自动升级NERVE。有一个API端点可用于检查您是否拥有最新版本,可用于此目的:GET /api/update/platform

安全性

NERVE中实现了一些您需要了解的安全机制。

  • 内容安全策略 - 一个响应头,控制可以从何处加载资源。
  • 其他安全策略 - 启用了以下响应头:Content-Type Options、X-XSS-Protection、X-Frame-Options、Referer-Policy
  • 暴力破解保护 - 如果用户尝试登录错误的次数超过5次,将被锁定。
  • Cookie保护 - 使用了Cookie安全标志,如SameSite、HttpOnly等。

如果您发现安全漏洞,请通过GitHub向我们提交问题。

我们建议在安装前后采取以下步骤

  1. 设置强密码(如果使用裸机安装,系统会为您设置一个密码)
  2. 保护对该面板的入站访问(将您的管理IP地址添加到本地防火墙的允许列表中)
  3. 添加HTTPS(您可以直接修补Flask,或使用反向代理如nginx)
  4. 保持实例的补丁更新

使用方式

要了解NERVE(GUI、API等),我们建议您查看平台上提供的文档。 部署完成后,进行身份验证,在左侧边栏中您将找到API和GUI使用文档的链接。

GUI文档

Nerve

API文档

Nerve

许可证

它采用MIT许可证分发。有关更多信息,请参阅LICENSE。

提及

🏆 NERVE已在多个地方被提及,以下是部分链接。

  • Kitploit - https://www.kitploit.com/2020/09/nerve-network-exploitation.html
  • Hakin9 - https://hakin9.org/nerve-network-exploitation-reconnaissance-vulnerability-engine/
  • PentestTools - https://pentesttools.net/nerve-network-exploitation-reconnaissance-vulnerability-engine/
  • SecnHack.in - https://secnhack.in/nerve-exploitation-reconnaissance-vulnerability-engine/
  • 100security.com - https://www.100security.com.br/nerve

截图

登录界面

Nerve

仪表板界面

Nerve

评估配置

Nerve

API文档

Nerve

报告

Nerve

网络地图

Nerve

漏洞页面

Nerve

日志控制台

Nerve

HTML报告

Nerve

下载工具