README.ru.md

July 3, 2026 · View on GitHub

ARS3NAL

English · Русский

Локальный офлайн-арсенал для пентеста и bug bounty.
Payload'ы, конструктор команд по клику, GTFOBins, готовые скрипты, словари, встроенный CyberChef, реверс-шеллы, справка по Burp, операционные чек-листы и трекер энгейджментов: одно быстрое приложение с поиском и редактированием, работающее полностью на твоей машине.

license stack offline ui docker

▶ Живое демо: работает прямо в браузере, ставить ничего не надо (данные остаются у тебя в браузере).

Конструктор команд ARS3NAL: кликаешь по флагам, команда собирается сама

Никакой телеметрии. Никакого облака. Без аккаунта. Данные лежат в локальном файле SQLite и никуда не уходят. Хватит жонглировать тридцатью вкладками и папкой .md-шпаргалок.

⚠️ Только для авторизованного тестирования безопасности и обучения. См. Дисклеймер.

🌐 Двуязычно (русский / английский) - переключатель в один клик меняет интерфейс и большую часть справочного контента (payload'ы, GTFOBins, команды, Burp-доки, словари) между RU и EN. Сами payload'ы, команды и код остаются техническими.


✨ Возможности

🔗 Цепочки атак: от находки до импакта по шагам (новое)

92 отобранные кликабельные kill-chain в 11 категориях (контроль доступа / IDOR, recon, инъекции, OAuth / SSO, SSRF, клиентские XSS / CSRF, аутентификация / 2FA / логика, загрузка файлов / LFI, API / GraphQL, современный веб, AI / LLM). У каждой цепочки проставлен уровень (Новичок / Средний / Продвинутый), чтобы новичок начинал с простого и шёл вверх. Каждый шаг это цель плюс конкретный пейлоад или команда, с переходом одной кнопкой прямо в нужную запись Payloads / Scripts / Commands. Всё опирается на реальные CVE и раскрытые отчёты. Вставь два своих аккаунта, client_id или redirect_uri в токены контекста, и шаги подставятся сами.

🛰️ Recon Tools: Wayback CDX, IDN homograph email-ATO, дорки (новое)

Три офлайн-крафтера разведки, которые только СОБИРАЮТ то, что ты запускаешь сам. Конструктор запросов Wayback CDX (match-типы, фильтры расширений, пресеты) с копипейст-рецептами пост-обработки (сбор gau/waybackurls, дедуп uro, классификация gf, восстановление удалённых файлов через id_, скан PDF на секреты). Генератор IDN-homograph для 0-click захвата аккаунта через punycode-почту: собирает двойники в доменной и username-части + их форму «на провод» и полный воркфлоу атаки, плюс защитный анализатор, что декодит xn-- и подсвечивает подмены. И конструктор дорков: 20 категорий Google + GitHub code-search и Shodan-пивоты.

Конструктор запросов Wayback CDX Генератор IDN-homograph email-ATO

🧰 Офлайн-лаборатории атак: OAuth/SSO + JWT (новое)

Интерактивные крафтеры: собирают, но ничего не отправляют. OAuth/SSO Lab собирает вредоносный /authorize URL (обход redirect_uri, PKCE downgrade, state/CSRF, утечка токена, nOAuth), копируешь в Burp. JWT Workshop декодирует токен и форжит прямо в браузере: alg:none, RS256 to HS256 confusion, kid traversal / SQLi, переподпись слабым секретом.

📝 Шаблоны отчётов (новое)

Каркасы отчётов под каждый класс бага (IDOR, OAuth ATO, SSRF, XSS, SQLi, RCE, auth, LLM и другие) с CWE и готовым вектором CVSS:3.1. Цель активного engagement и токены контекста подставляются в текст, копируешь отчёт целиком или экспортируешь в .md.

🛠️ Конструктор команд: собираешь команду, кликая по флагам

Главная фича. Выбираешь тулзу, отмечаешь нужные флаги, и команда собирается сама из проверенных, документированных флагов (у каждого флага пояснение, RU/EN). Цель и LHOST задаёшь один раз в шапке, и они подставляются в примеры всех тулз вживую, никакого ручного поиска и замены по 10.10.x.x. Собранные команды сохраняешь в свою библиотеку «Готовые команды» (хранится в БД, переупорядочивается перетаскиванием). Конструктор есть у 59 тулз (nmap, ffuf, sqlmap, gobuster, hashcat, ...); остальные идут как подробные Markdown-справки.

Конструктор команд на примере nmap

⌨️ Один поиск по всему

Палитра ⌘K ищет сразу по всем payload'ам, командам, GTFOBins, словарям и докам (SQLite FTS5), так что находишь нужное, не вспоминая, в каком модуле оно лежит.

Глобальный поиск: набрал один раз, попал ровно на нужное

⚡ Отобранные payload'ы: 63 категории

Отобраны вручную из PayloadsAllTheThings (~1500 записей): порядок от детекта к эксплуатации, реальные готовые к копированию payload'ы, схемы и таблицы, с подсказками (RU/EN). Не шумный авто-дамп.

Payload'ы

📜 Скрипты: 110 готовых к запуску скриптов (новое в 1.0)

Полноценные скрипты для копипаста и запуска (Python / Bash / JS / HTML PoC) по 27 категориям, не однострочники: boolean / time / error / UNION blind-SQLi экстракторы, ковка JWT, SSRF- и XXE-листенеры для OOB, матрицы IDOR, recon-пайплайны, пробы по cloud / k8s, PoC под CVE и другое. Фильтр по группе и языку; у каждого скрипта показаны зависимости, параметры и бейджи-предупреждения (destructive / paid / root). Весь код оригинальный, RU / EN.

🧪 CyberChef: встроенный и офлайн

Полная официальная сборка CyberChef прямо в приложении, перекрашена под тему и с интерфейсом на русском. Кодирование, декодирование и крипта прямо в ARS3NAL, офлайн.

Встроенный CyberChef

🐧 GTFOBins: все 458, RU / EN

Каждый бинарь GTFOBins с фильтрами по функциям и контексту (shell, чтение файлов, sudo, SUID...) и пояснениями к технике на русском и английском.

GTFOBins

🐚 Генератор реверс-шеллов

Уровня revshells.com: reverse / bind / msfvenom / листенеры, с выбором оболочки и кодирования (base64 / URL / PowerShell). LHOST общий со всем остальным приложением.

Генератор реверс-шеллов

☑️ Операционные чек-листы

70 чек-листов по уязвимостям (web + AD / облака / privesc / пивотинг), которые отмечаешь галочками, прогресс сохраняется, рядом ресёрч-панель и инлайн ⚡ кросс-ссылки на payload'ы по каждому пункту.

Чек-листы

🎯 Энгейджменты и находки

Рабочее пространство под каждую цель: host / LHOST / scope / заметки + трекер находок (severity, статус, repro) + экспорт отчёта в Markdown. Активная цель подставляет {TARGET} / {LHOST} в конструктор команд и генератор реверс-шеллов.

Энгейджменты

📚 Справочник словарей и 🟠 справка по Burp

Отобранный гайд по топовым словарям (канонические пути + ссылки на GitHub + «для чего каждый»), и справка по десктоп-воркфлоу Burp Suite (RU/EN).

Словари Справка по Burp

Плюс Заметки (личный Markdown), Избранное (★ по всем модулям) и Бэкап (экспорт/импорт твоего личного слоя одним JSON; восстановление не трогает вшитый справочный контент).


🚀 Запуск

Два способа: живое демо работает client-only в браузере (справочный контент вшит; твои заметки/цели/прогресс живут в IndexedDB браузера). Для полноценного локального приложения со своей базой SQLite и редактируемым контентом запусти его сам:

Двойной клик по start.bat (при первом запуске ставит зависимости, сидит БД и собирает UI), потом открой http://localhost:7331.

Или вручную (Node.js 18+):

npm install
npm run seed     # один раз: собрать data/arsenal.db из вшитых исходников
npm run build
npm run start    # http://localhost:7331

Или через Docker (нужен только сам Docker):

docker compose up -d        # собрать и запустить в фоне
# открой http://localhost:7331
docker compose down         # остановить; данные останутся в именованном volume

Образ сидит БД при первом запуске; твои кастомные записи, заметки и избранное переживают рестарты в volume arsenal-data. Для другого порта поправь docker-compose.yml и добавь новый host:port в ALLOWED_HOSTS, чтобы встроенный локальный guard его пропустил.

Dev-режим: npm run dev (Vite + Fastify с live reload). Тесты: npm test.

🗂️ Структура

  • server/ - Fastify API + SQLite (better-sqlite3, FTS5)
  • seed/ - парсеры, собирающие БД (отобранные payload'ы, чек-листы, команды, Burp-доки, GTFOBins, ссылки на словари)
  • web/ - Vite + ванильный TypeScript SPA (без фреймворка)
  • data/arsenal.db - твои данные; кастомные записи, заметки, энгейджменты и прогресс чек-листов не затираются при пересборке, а сама БД в gitignore, так что ничего личного не публикуется.

🔒 Приватность

Всё локально. Заметки, цели, находки и сохранённые команды живут только в data/arsenal.db (в gitignore). Пайплайн сида пересобирает весь справочный контент из исходников, так что игнор БД ничего не теряет.

⚖️ Дисклеймер

ARS3NAL это справочный и продуктивный инструмент для авторизованного тестирования безопасности, CTF/обучения и защитного ресёрча. Используй его только против систем, которыми владеешь или на тест которых есть явное письменное разрешение. Ты сам несёшь полную ответственность за свои действия и за соблюдение всех применимых законов. Авторы не несут ответственности за злоупотребление или ущерб. Полный текст: DISCLAIMER.md.

🙏 Благодарности

ARS3NAL во многом это быстрая офлайн-витрина с поиском над отличной чужой работой. Огромное спасибо:

  • GTFOBins - техники злоупотребления Unix-бинарями (GPL-3.0)
  • PayloadsAllTheThings от swisskyrepo и контрибьюторов - payload'ы, методология, схемы (MIT)
  • reverse-shell-generator от Ryan Montgomery / 0dayCTF - данные reverse/bind/msfvenom/listener (MIT)
  • CyberChef от GCHQ - встроенная офлайн-сборка (Apache-2.0)
  • SecLists от Daniel Miessler - ссылки на словари (MIT)
  • Burp Suite documentation от PortSwigger - основа модуля справки по Burp
  • Open Sans (Apache-2.0) и Source Code Pro от Adobe (SIL OFL-1.1) - шрифты

Полные лицензии по каждому источнику: THIRD_PARTY.md.

📄 Лицензия

GPL-3.0 (см. LICENSE), требуется потому, что ARS3NAL включает данные GTFOBins под GPL-3.0.