Инструменты
Бесплатные онлайн-инструменты безопасности для игроков CTF и пентестеров.
Используйте только на системах, которые вам принадлежат, или на которые у вас есть явное разрешение.
Подборщик сервисов Nmap
Открыть →Вставьте вывод Nmap и мгновенно получите подходящие страницы сервисов. Определяет открытые порты и связывает их с релевантными техниками атаки и документацией по сервисам.
Генератор обходов инъекции команд
Открыть →Вставьте regex-фильтр и команду — получите пейлоады, которые его обходят. Поддерживает Linux и Windows, фильтры blacklist и whitelist, regex из Python, JavaScript, Go и других языков.
Конструктор правил Hashcat
Открыть →Создавайте правила Hashcat визуально. Выстраивайте преобразования шаг за шагом, просматривайте результаты на тестовом словаре и скачивайте в формате .rule или John the Ripper .conf.
Конвертер правил Hashcat в John
Открыть →Вставьте правила Hashcat и скачайте готовый конфигурационный файл John the Ripper. Оборачивает правила в режим hashcat logic, чтобы John мог запускать их напрямую.
Генератор действий из SOAP WSDL
Открыть →Вставьте необработанный WSDL XML и получите готовые SOAP-конверты и команды curl для каждой операции. Автоматически извлекает эндпоинты, пространства имён, параметры и заголовки SOAPAction.
Laravel Cookie Forge и Декодер
Открыть →Decode and verify Laravel AES encrypted cookies using the APP_KEY. Reveals the session payload, checks the HMAC signature, and lets you forge new valid signed cookies.
Flask Cookie Forge & Decoder
Открыть →Декодируйте сессионные cookie Flask itsdangerous без ключа для чтения JSON-полезной нагрузки. Проверяйте подпись HMAC-SHA1/SHA512 с помощью SECRET_KEY и создавайте новые валидные подписанные cookie для манипуляций с сессией в CTF веб-заданиях.
Об этих инструментах
Эти инструменты созданы для соревнований CTF (Capture The Flag) и авторизованного пентестинга. Они работают полностью на стороне сервера — никакой ввод не сохраняется и не выполняется. Каждый инструмент разработан для экономии времени на повторяющихся задачах анализа во время работы.
Подборщик сервисов Nmap
Разбирает таблицу PORT/STATE/SERVICE/VERSION из необработанного вывода Nmap и сопоставляет каждый открытый порт с релевантными страницами сервисов — техниками атаки, методами перечисления и ресурсами эксплойтов.
Генератор обходов инъекции команд
Генерирует обфусцированные пейлоады инъекции команд — base64, hex, xxd, ANSI-C-кавычки, трюки с IFS, конкатенацию переменных, подстановочные символы, обфускацию каретой, кодирование PowerShell — и фильтрует их по вашему regex, показывая только рабочие обходы.
Конвертер правил Hashcat в John
Оборачивает правила Hashcat в конфигурационный файл John the Ripper с использованием директивы hashcat logic ON/OFF. Вставьте правила, выберите название набора, просмотрите вывод и скачайте файл .conf, готовый для флагов --config и --rules.
Генератор действий из SOAP WSDL
Разбирает необработанный WSDL XML для извлечения каждой операции, её параметров и заголовка SOAPAction, затем генерирует полные SOAP-конверты и готовые к выполнению команды curl. Полезно при атаках на SOAP-веб-сервисы в CTF-заданиях или авторизованных пентестах.
Laravel Cookie Forge и Декодер
Decrypts Laravel AES encrypted cookies using the APP_KEY, verifies the HMAC-SHA256 signature, and reveals the session payload. Also forges new valid signed cookies, useful for session hijacking and privilege escalation in CTF web challenges.
Flask Cookie Forge & Decoder
Декодирует сессионные cookie Flask itsdangerous для раскрытия JSON-полезной нагрузки без ключа. Проверяет подпись HMAC-SHA1 или HMAC-SHA512 с помощью SECRET_KEY и создаёт новые валидные подписанные cookie — необходимо для манипуляций с сессией в CTF Flask-заданиях.