Patator - Швейцарский нож для пентеста с характером

28 июл 2025

Репозиторий давно не обновлялся

Последнее обновление было 1 год назад.

3,920
830
145
1 год

Знакомо чувство, когда стандартные инструменты для брутфорса подводят в самый ответственный момент? Именно это разочарование заставило разработчика под ником lanjelot создать Patator — инструмент, который ломает стереотипы о brute-force утилитах.

Чем Patator отличается от Hydra и других

Patator родился из раздражения ограничениями популярных инструментов вроде Hydra и Medusa. Автор поставил перед собой амбициозную цель:

  • Устранить типичные недостатки брутфорс-утилит
  • Обеспечить максимальную надежность
  • Предложить беспрецедентную гибкость

И судя по 3.7k звезд на GitHub, ему это удалось.

30+ модулей на все случаи жизни

Patator поддерживает впечатляющий набор протоколов и сервисов:

* FTP, SSH, Telnet
* SMTP (с VRFY и RCPT TO)
* HTTP/HTTPS, AJP
* POP3, IMAP
* LDAP, SMB
* MSSQL, Oracle, MySQL, PostgreSQL
* VNC, RDP (включая Gateway)
* DNS (прямой и обратный lookup)
* IKEv1 трансформы
* SNMP всех версий
* Зашифрованные ZIP и Java keystores

И это далеко не полный список. Такой арсенал делает Patator универсальным инструментом для тестирования безопасности.

Реклама

Технические особенности

Patator написан на Python и отличается:

  • Многопоточной архитектурой
  • Модульной структурой
  • Гибкой системой обработки ошибок
  • Поддержкой различных стратегий перебора

Особенно впечатляет система фильтрации ответов через параметр -x, позволяющая гибко настраивать обработку различных сценариев.

Практические примеры использования

1. Энумерация пользователей FTP

ftp_login host=10.0.0.1 user=FILE0 0=logins.txt password=asdf \
  -x ignore:mesg='Login incorrect.' \
  -x ignore,reset,retry:code=500

Этот пример показывает, как можно выявить пользователей, которым явно запрещен вход (код 530), в отличие от несуществующих аккаунтов.

2. Взлом phpMyAdmin

http_fuzz url=http://10.0.0.1/pma/index.php method=POST \
  body='pma_username=COMBO00&pma_password=COMBO01&server=1' \
  0=combos.txt -x ignore:fgrep='Cannot log in'

Обратите внимание на обработку ложных срабатываний через анализ содержимого ответа.

3. Анализ VPN через IKEv1

ike_enum host=10.0.0.1 transform=MOD0 0=TRANS \
  aggressive=RANGE1 1=int:0-1 -x ignore:fgrep='NO-PROPOSAL'

Результат покажет поддерживаемые методы шифрования и аутентификации VPN-сервера.

Установка и использование

Patator легко развернуть через Docker:

git clone https://github.com/lanjelot/patator.git
git clone https://github.com/danielmiessler/SecLists.git
docker build -t patator patator/
docker run -it --rm -v $PWD/SecLists/Passwords:/mnt \
  patator dummy_test data=FILE0 0=/mnt/richelieu-french-top5000.txt

Для Windows есть инструкция по сборке standalone-версии через PyInstaller.

Кому стоит попробовать Patator

  • Пентестерам, уставшим от капризов Hydra
  • Красным командам, нуждающимся в надежном инструменте
  • Администраторам для тестирования собственных систем

Автор предупреждает: это не инструмент для script-kiddies. Patator требует понимания принципов работы и внимательного изучения документации.

Patator — это fresh air в мире инструментов для брутфорса. Его модульность, надежность и гибкость делают его отличным выбором для профессионалов. Если вам нужен один инструмент вместо десятка специализированных утилит — стоит потратить время на освоение Patator.

Проект активно развивается, а его сообщество растет. Присоединяйтесь к 3.7k звезд на GitHub и попробуйте Patator в действии!

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.