Высокоскоростной фаззер

Strike

Фаззинг параметров на скорости свыше 1000 запросов в секунду: четыре режима атаки, автокалибровка аномалий и генерация пейлоадов под задачу.

KarmaGate - Strike
HTTP Attack 1 ✕
WS WS api.target.com
Результаты
Attack 1 (247)
4,237/5,432 78%
1,247/s
#СтатусРазмерСловаСтрокиВремяНагрузка
120045211874267ms/api/v1/admin/users
220038921563854ms/api/v1/admin/config
34031278312ms/api/v1/admin/logs
4200893431289142ms/api/v1/admin/export
52002341942138ms/api/v1/internal/debug
640452418ms/api/v1/internal/metrics
730100011ms/api/v1/graphql
820015207524167203ms/api/v1/admin/backup
9401896214ms/api/v1/internal/health
102001892731829ms/api/v1/swagger.json
1120056122015487ms/api/v1/admin/settings
124031278310ms/api/v1/admin/deploy
1320073429819ms/api/v1/status
1420011045410128178ms/api/v1/admin/audit-log
Запрос
GET /api/v1/admin/export HTTP/1.1
Host: api.target.com
Authorization: Bearer eyJhbGci...
User-Agent: KarmaGate/1.3
Accept: application/json
Ответ 142ms 8.7 KB
HTTP/1.1 200 OK
Content-Type: application/json
{"users": [
{"id":1,"email":"admin@corp.com","role":"admin"},
{"id":2,"email":"john@corp.com","role":"user"},
... 47 more records

Скорость и точность

1000+ запросов/сек

Стабильная пропускная способность для массовой проверки параметров без ручного разгона нагрузки.

4 режима атаки

Sniper, Battering Ram, Pitchfork и Cluster Bomb — для разных схем подстановки пейлоадов.

Автокалибровка

Базовые показатели ответов и выявление аномалий без ручной настройки порогов.

Словари и пейлоады

Встроенные наборы для SQL-инъекций, XSS, обхода пути и других классов. Можно загрузить свои.

Ограничения скорости

Обнаружение лимитов и адаптация к правилам WAF, чтобы проверка не обрывалась блокировками.

Поддержка HTTP/2

Мультиплексирование HTTP/2 для современных приложений с высокой плотностью запросов.

Возможности Strike

→

Обнаружение параметров

Поиск скрытых параметров, API-эндпоинтов и опций конфигурации

→

Тестирование аутентификации

Брутфорс, подстановка учётных данных и атаки распылением паролей

→

Тестирование инъекций

Фаззинг SQLi, XSS, внедрения команд и шаблонных инъекций

→

Обнаружение IDOR

Перебор ссылок на объекты и обход контроля доступа

Strike vs Burp Intruder

Сравнение скорости и возможностей фаззинга

Показатель
Strike
Burp Intruder
Макс. скорость
1000+ зап/с
~100 зап/с
Встроенные словари
✓
Ограничено
Режим Cluster Bomb
✓
✓
Поддержка HTTP/2
✓ Да
Добавлена в 2023
Цена
Включено в Pro
$475/год

Фаззинг на скорости платформы

Strike входит в рабочее место пентестера вместе с Gate, Loop и Probe.

Skip to main content