Patator - Швейцарский нож для пентеста с характером
Репозиторий давно не обновлялся
Последнее обновление было 1 год назад.
Знакомо чувство, когда стандартные инструменты для брутфорса подводят в самый ответственный момент? Именно это разочарование заставило разработчика под ником lanjelot создать Patator — инструмент, который ломает стереотипы о brute-force утилитах.
Чем Patator отличается от Hydra и других
Patator родился из раздражения ограничениями популярных инструментов вроде Hydra и Medusa. Автор поставил перед собой амбициозную цель:
- Устранить типичные недостатки брутфорс-утилит
- Обеспечить максимальную надежность
- Предложить беспрецедентную гибкость
И судя по 3.7k звезд на GitHub, ему это удалось.
30+ модулей на все случаи жизни
Patator поддерживает впечатляющий набор протоколов и сервисов:
* FTP, SSH, Telnet
* SMTP (с VRFY и RCPT TO)
* HTTP/HTTPS, AJP
* POP3, IMAP
* LDAP, SMB
* MSSQL, Oracle, MySQL, PostgreSQL
* VNC, RDP (включая Gateway)
* DNS (прямой и обратный lookup)
* IKEv1 трансформы
* SNMP всех версий
* Зашифрованные ZIP и Java keystores
И это далеко не полный список. Такой арсенал делает Patator универсальным инструментом для тестирования безопасности.
Технические особенности
Patator написан на Python и отличается:
- Многопоточной архитектурой
- Модульной структурой
- Гибкой системой обработки ошибок
- Поддержкой различных стратегий перебора
Особенно впечатляет система фильтрации ответов через параметр -x, позволяющая гибко настраивать обработку различных сценариев.
Практические примеры использования
1. Энумерация пользователей FTP
ftp_login host=10.0.0.1 user=FILE0 0=logins.txt password=asdf \
-x ignore:mesg='Login incorrect.' \
-x ignore,reset,retry:code=500
Этот пример показывает, как можно выявить пользователей, которым явно запрещен вход (код 530), в отличие от несуществующих аккаунтов.
2. Взлом phpMyAdmin
http_fuzz url=http://10.0.0.1/pma/index.php method=POST \
body='pma_username=COMBO00&pma_password=COMBO01&server=1' \
0=combos.txt -x ignore:fgrep='Cannot log in'
Обратите внимание на обработку ложных срабатываний через анализ содержимого ответа.
3. Анализ VPN через IKEv1
ike_enum host=10.0.0.1 transform=MOD0 0=TRANS \
aggressive=RANGE1 1=int:0-1 -x ignore:fgrep='NO-PROPOSAL'
Результат покажет поддерживаемые методы шифрования и аутентификации VPN-сервера.
Установка и использование
Patator легко развернуть через Docker:
git clone https://github.com/lanjelot/patator.git
git clone https://github.com/danielmiessler/SecLists.git
docker build -t patator patator/
docker run -it --rm -v $PWD/SecLists/Passwords:/mnt \
patator dummy_test data=FILE0 0=/mnt/richelieu-french-top5000.txt
Для Windows есть инструкция по сборке standalone-версии через PyInstaller.
Кому стоит попробовать Patator
- Пентестерам, уставшим от капризов Hydra
- Красным командам, нуждающимся в надежном инструменте
- Администраторам для тестирования собственных систем
Автор предупреждает: это не инструмент для script-kiddies. Patator требует понимания принципов работы и внимательного изучения документации.
Patator — это fresh air в мире инструментов для брутфорса. Его модульность, надежность и гибкость делают его отличным выбором для профессионалов. Если вам нужен один инструмент вместо десятка специализированных утилит — стоит потратить время на освоение Patator.
Проект активно развивается, а его сообщество растет. Присоединяйтесь к 3.7k звезд на GitHub и попробуйте Patator в действии!
