Arachni

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Scanner de vulnérabilités web
Cibles XSS, injections SQL, etc.
Plateforme Kali Linux, Ruby
Voir aussi Wapiti · W3af · Vega

Arachni est un scanner de vulnérabilités d'applications web, écrit en Ruby et modulaire. Il détecte notamment les failles de type XSS et d'injection SQL, et peut être piloté en ligne de commande ou via une interface web.

Modules

La liste des modules disponibles se trouve dans l'arborescence d'installation :

ls /usr/share/arachni/system/gems/gems/arachni-0.4.4/modules/

Utilisation

Lancer les modules XSS, puis les modules d'injection SQL sur une cible :

arachni -m xss* http://wiki.exemple.tld
arachni -m sqli* http://wiki.exemple.tld

On peut chaîner le scan à travers un proxy d'interception (par exemple Burp suite) pour rejouer les requêtes :

arachni -m sqli* http://wiki.exemple.tld --proxy=127.0.0.1:8080

Côté proxy, activer l'interception (onglet Proxy de Burp suite).

Installation

Sur Kali :

apt-get install arachni
gem install arachni

Références : le wiki d'installation officiel du projet Arachni et sa documentation de l'interface web.

Voir aussi