andreaaguiar/pysec-toolkit

GitHub: andreaaguiar/pysec-toolkit

一个用 Python 编写的轻量级安全评估与渗透测试工具集合,覆盖端口扫描、网络发现、凭据测试、哈希破解及 Web 漏洞扫描等常用安全评估场景。

Stars: 1 | Forks: 0

# PySec 工具包 [![Python >=3.10](https://img.shields.io/badge/python-%3E=3.10-blue.svg)](https://www.python.org/downloads/) [![Tests](https://static.pigsec.cn/wp-content/uploads/repos/cas/09/097271ca091990be630ef6043309cc48240faa054413384202036fa2efedb2d2.svg)](https://github.com/andreaaguiar/pysec-toolkit/actions/workflows/tests.yml) [![Lint](https://static.pigsec.cn/wp-content/uploads/repos/cas/15/15e9e38379783188cff60c52dc1a4956f07be3c00c7a8bad969dd41a89434ae0.svg)](https://github.com/andreaaguiar/pysec-toolkit/actions/workflows/lint.yml) [![CodeQL](https://static.pigsec.cn/wp-content/uploads/repos/cas/66/66fc5a886813e0eabae6e75e35f1c1a59c73d1396a3032a20be2bad0a84f2a92.svg)](https://github.com/andreaaguiar/pysec-toolkit/actions/workflows/codeql.yml) [![Dependabot Updates](https://static.pigsec.cn/wp-content/uploads/repos/cas/ab/ab0fb91c230209c3d027fa03649b629f10ebbab45d690ad212e1b8e38f31f910.svg)](https://github.com/andreaaguiar/pysec-toolkit/actions/workflows/dependabot/dependabot-updates) [![License: MIT](https://img.shields.io/badge/license-MIT-green.svg)](./LICENSE) 使用 Python 编写的一系列安全评估和渗透测试工具集合。 ## 概述 PySec Toolkit 是一套用于网络侦察、密码破解和 Web 应用测试的 Python 安全工具。每个工具都可以通过命令行独立运行。请仅在授权的评估中使用它们。 ## 包含的工具 | 工具 | 描述 | 功能 | | ------ | ------------- | ---------- | | **Port Scanner** | TCP 端口扫描工具 | • 多线程扫描
• 服务识别
• 自定义端口范围
• 进度追踪 | | **Network Scanner** | 使用 ARP 进行网络发现 | • 主机发现
• MAC 地址解析
• 硬件供应商检测
• 结果导出 | | **SSH Brute Force** | SSH 凭据测试工具 | • 密码列表测试
• 连接管理
• 多线程支持
• 断点续传能力 | | **Hash Cracker** | 基于字典的哈希破解 | • 多种哈希算法 (MD5, SHA-1, SHA-256, SHA-512)
• 性能指标
• 进度追踪 | | **Directory Enumeration** | Web 目录发现 | • 支持多种文件扩展名
• 并发请求
• 状态码分析
• 结果过滤 | | **Subdomain Enumeration** | 子域名发现工具 | • DNS 枚举
• 协议选择 (HTTP/HTTPS)
• 响应分析
• 标题提取 | | **Web Vulnerability Scanner** | Web 应用安全测试 | • XSS 检测
• SQL 注入检测
• 开放重定向测试
• 安全头分析
• 目录列表检测 | ## 环境要求 - Python 3.10+ - 必需的 Python 包: - `requests` - 用于基于 Web 的工具 - `beautifulsoup4` - 用于 Web 漏洞扫描器中的 HTML 解析 - `paramiko` - 用于 SSH 操作 - `scapy` - 用于网络扫描 - `tqdm` - 用于进度条 你可以使用以下命令安装所有依赖项: ``` pip3 install -r requirements.txt ``` ## 安装说明 克隆仓库: ``` git clone https://github.com/andreaaguiar/pysec-toolkit.git cd pysec-toolkit ``` 安装依赖项: ``` pip3 install -r requirements.txt ``` ## 文档 每个工具都可以独立使用,并且都有自己详细的文档。请参阅各个 README 文件以获取使用说明、示例和附加信息: - [Port Scanner 文档](./port-scanner/README.md) - [Network Scanner 文档](./network-scanner/README.md) - [SSH Brute Force 文档](./ssh-brute-force/README.md) - [Hash Cracker 文档](./hash-cracker/README.md) - [Directory Enumeration 文档](./directory-enumeration/README.md) - [Subdomain Enumeration 文档](./subdomain-enumeration/README.md) - [Web Vulnerability Scanner 文档](./web-vuln-scanner/README.md) ## 安全与道德考量 ### 道德使用准则 仅在以下情况下使用此仓库中的工具: - **合法的安全评估** - 仅对你拥有或获得明确测试权限的系统使用 - **教育目的** - 在受控环境中学习安全概念 - **专业的安全工作** - 开展授权的渗透测试或安全评估 ### 法律考量 - 在大多数司法管辖区,未经授权的扫描、测试或访问系统是非法的 - 在进行安全测试之前,务必获得适当的授权 - 遵守所有适用的法律、法规和政策 - 妥善保留安全测试的授权文档 ### 负责任的披露 如果你使用这些工具发现了漏洞: 1. 不要在验证之外利用漏洞 2. 负责任地向系统所有者报告发现 3. 在披露之前留出合理的修复时间 4. 遵循既定的负责任的披露实践 ### 数据保护 - 将评估期间收集的所有数据视为敏感信息 - 不要提取或窃取超出验证所需的数据 - 在不再需要时安全地删除敏感数据 - 遵守数据保护法规(GDPR、CCPA 等) ## 项目结构 ``` PySec-Toolkit/ ├── .github/ │ ├── workflows/ │ │ ├── codeql.yml │ │ ├── lint.yml │ │ └── tests.yml │ └── dependabot.yml ├── tests/ │ ├── conftest.py │ ├── test_hash_cracker.py │ ├── test_port_scanner.py │ ├── test_ssh_brute_force.py │ ├── test_title_extraction.py │ └── test_web_vuln_scanner.py ├── port-scanner/ │ ├── port_scanner.py │ └── README.md ├── network-scanner/ │ ├── network_scanner.py │ └── README.md ├── ssh-brute-force/ │ ├── ssh_brute_force.py │ ├── passwords.txt │ └── README.md ├── hash-cracker/ │ ├── hash_cracker.py │ ├── wordlist.txt │ └── README.md ├── directory-enumeration/ │ ├── directory_enumeration.py │ ├── wordlist.txt │ └── README.md ├── subdomain-enumeration/ │ ├── subdomain_enumeration.py │ ├── wordlist.txt │ └── README.md ├── web-vuln-scanner/ │ ├── web_vuln_scanner.py │ └── README.md ├── .gitignore ├── LICENSE ├── README.md ├── SECURITY.md ├── requirements-dev.txt ├── requirements.txt └── ruff.toml ``` ## 开发 安装开发工具([ruff](https://docs.astral.sh/ruff/) 和 pytest): ``` pip3 install -r requirements-dev.txt ``` 运行 Linter: ``` ruff check . ``` 运行测试(它们还需要运行时依赖项): ``` pip3 install -r requirements.txt pytest ``` GitHub Actions 会在每次推送和 Pull Request 时运行 ruff 和 pytest。测试需要 Python 3.10 或更高版本。 ## 未来开发 计划和改进的功能: - 实现自动化报告 - 为所有工具创建统一的 CLI 界面 - 添加 GUI 界面选项 - 改善跨平台兼容性 - 为漏洞扫描添加更大的 payload 库 ## 贡献 欢迎贡献!请随时提交 Pull Request。 要报告工具包中的安全问题,请参阅 [SECURITY.md](./SECURITY.md)。 ## 许可证 本项目采用 MIT 许可证授权。详情请参阅 [LICENSE](./LICENSE) 文件。这些工具的使用受上述道德和法律考量的约束。
标签:DOE合作, DOS头擦除, Python, 云存储安全, 动态插桩, 域名侦查, 安全规则引擎, 密码破解, 插件系统, 无后门, 网络扫描, 逆向工具