Imbutus
← Документация

Сценарии веб-приложений БЕТА

Отправьте "web" в чат — модель ответит списком этих сценариев тестирования веб-приложений и их точным синтаксисом, запоминать ничего не нужно.

Эти сценарии новые и могут содержать ошибки.

  • web:crawl <url>

    Картирует веб-приложение так, как это сделал бы прокси — обходя его страницы, сохраняя каждый ответ, составляя список URL, принимающих параметры, и декодируя любые закодированные значения параметров.

    katanawebfetchgauarjunjwt_tool

    Как это работает

    1. Обходит приложение через katana и сохраняет каждый ответ на диск, отрисовывая перегруженные JavaScript или защищённые Cloudflare страницы через headless-браузер (webfetch), когда обычный обход даёт мало.
    2. Подтягивает исторические URL из Wayback Machine (gau) для дополнительной поверхности.
    3. Составляет список URL с параметрами — каждый URL с query-строкой — и находит скрытые параметры через arjun.
    4. На лету декодирует закодированные значения параметров (base64, hex и JWT), поскольку именно в декодированном содержимом находятся идентификаторы, роли и токены.
    5. Для любого найденного JWT проверяет, подписан ли он слабым или стандартным ключом (jwt_tool по списку стандартных ключей и rockyou), и помечает поддающийся подделке токен.
  • web:sqli <url>

    Помечает, где возможна SQL-инъекция, ничего не эксплуатируя.

    katanacurlwebfetch

    Как это работает

    1. Берёт список URL с параметрами из обхода.
    2. Для каждого параметра отправляет один базовый запрос и один с добавленной одинарной кавычкой и ищет в ответе ошибку базы данных, которой не было в базовом.
    3. Помечает как возможности для ручной проверки только те параметры, что дают ошибку SQL — никогда как подтверждённую инъекцию.
    4. Не запускает sqlmap и никакой эксплуатирующий payload; результат — список для ручного тестирования в Burp Repeater.
  • web:xss <url>

    Помечает возможности отражённого и хранимого межсайтового скриптинга, отправляя помеченный тестовый маркер в параметры и формы.

    katanacurlwebfetch

    Как это работает

    1. Находит точки внедрения — отражающие параметры и HTML-формы в сохранённых ответах.
    2. Отправляет уникальный помеченный маркер и проверяет, возвращается ли он без экранирования в непосредственном ответе (отражённый).
    3. Повторно запрашивает страницы, отображающие отправленное содержимое, чтобы проверить, сохранился ли маркер без экранирования (хранимый).
    4. Помечает как возможности для ручной проверки только неэкранированные отражения — никогда как подтверждённый XSS. Проверка на хранимый XSS намеренно оставляет маркер на цели.
  • web:secrets <url>

    Сканирует сохранённые ответы, cookie и заголовки на предмет раскрытых конфиденциальных данных.

    katanaSecretFinder

    Как это работает

    1. Прочёсывает каждый сохранённый ответ на учётные данные, токены, ключи, JWT, идентификаторы сессий и подобные конфиденциальные строки.
    2. Проверяет cookie на отсутствие флагов HttpOnly, Secure и SameSite у сессионных и авторизационных cookie.
    3. Сообщает только строки, буквально присутствующие в ответах — без выдуманных секретов или заголовков.
  • web:full <url>

    Запускает всю цепочку — обход, SQLi, XSS и секреты — в единый отчёт.

    katanaarjunjwt_toolnucleihttpxwafw00f

    Как это работает

    1. Последовательно запускает web:crawl, web:sqli, web:xss и web:secrets по цели.
    2. Добавляет технологический стек и WAF для контекста.
    3. Пишет один сводный отчёт со списком для Repeater, декодированными параметрами, возможностями SQLi и XSS, раскрытыми секретами и проблемами cookie.

Каждому сценарию нужна активная машина Kali Linux — весь инструментарий (katana, arjun, nuclei, jwt_tool, gau и другое) уже установлен на ней, поэтому модель выполняет всё вживую. Арендуйте машину в разделе Virtual Machines.

Несколько машин? Добавьте --machine <имя> (или -m <имя>) в конец любого сценария — например web:sqli https://example.com --machine kali-web — чтобы закрепить все команды за этой машиной. Без флага используется ваша активная машина.

Каждый запуск web сохраняет полный отчёт в файл на вашей машине Kali (в /root/web/), а в ответе указывается точный путь — скачайте его с карточки машины на главной странице или заберите по SSH со своим ключом.