Bitrix залишається поширеною системою для керування сайтами та корпоративними процесами, однак його російське походження, можливі вразливості й ризики несанкціонованого доступу викликають серйозні питання щодо безпеки. Розбираємо ризики використання Bitrix та показуємо, як установити CREEPYTRIX у Kali Linux для дозволеного тестування системи на вразливості.
Нещодавно стало цікаво дізнатися про ситуацію на ринку праці стосовно пропозицій від роботодавців та оголошень. Так, за запитом «Bitrix» було знайдено ось таке оголошення з вакансією.
Доволі цікаво, що саме хотів роботодавець від розробника.
Так от, власне, далі варто нагадати, що таке отой Bitrix та хто в нього засновники. ШІ від Google дав таку відповідь.
Стало цікаво, а що взагалі з ним в Україні. За цією відповіддю знову ж таки звернемося до ШІ від Google.
Тобто навіть ШІ зазначає, що це може бути ШПЗ, а отже, задля розуміння проблеми необхідно мати інструмент для тестування вразливостей. Отже, одним із таких інструментів є CREEPYTRIX.
Дисклеймер: автор не несе відповідальності за дії користувача та застерігає, що продемонстрований інструмент є сумнівним, а кожен користувач рішення про його використання або невикористання приймає на власний розсуд. Цей інструмент використовувався виключно в дослідницьких цілях та мав виключно освітній характер. При використанні цього інструмента використовуйте віртуальну машину та VPN задля вашої безпеки в мережі. Використовуйте цей інструмент виключно для тестування на дозволених машинах.
Для використання необхідно мати встановлений дистрибутив Linux. Як це зробити, детальна інструкція є на порталі. У моєму випадку це Kali Linux.
Відкриваємо термінал та встановлюємо CREEPYTRIX, але спочатку необхідно оновити та встановити пакети командою:
sudo apt update && sudo apt upgrade
Цей процес може зайняти деякий час залежно від швидкості мережі та заліза. Ми просто чекаємо, допоки завершиться цей процес.
Тепер нам необхідно встановити CREEPYTRIX. Відкриваємо пошукову систему, вводимо запит «CREEPYTRIX GitHub» та переходимо за першим посиланням.
Далі копіюємо посилання та встановлюємо інструмент.
Встановлення відбувається наступним чином.
Відкриваємо термінал та почергово вводимо наступні команди:
git clone https://github.com/V3kt0r39/creepytrix.git
Тепер переходимо в папку з CREEPYTRIX та встановлюємо необхідні компоненти командами:
cd creepytrix
pip install -r requirements.txt
Подекуди може бути ось така помилка.
Рішенням для неї є ось такі команди в терміналі:
sudo apt install python3-venv -y
А потім вставляємо команду:
python3 -m venv venv
Перевіряємо, чи встановилася програма, командою:
python creepytrix.py --help
Як бачимо, усе встановилося. Тепер можна спробувати щось дослідити.
Приклади команд для роботи з програмою.
Базова:
python creepytrix.py https://вашприклад.com
Для роботи з API:
python creepytrix.py https://вашприклад.com -m api
Решту команд для роботи можна знайти за допомогою команди:
python creepytrix.py --help
Підбиваючи підсумок, варто зазначити, що Bitrix сам по собі, на думку ШІ, є ШПЗ або ПЗ, що може бути небезпечним для кібербезпеки підприємства. Але таким чином цей інструмент можна використовувати для пентестингу Bitrix.