Interactsh — инструмент для обнаружения Out-of-Band уязвимостей… — Codeby — TG.ME

⚙ Interactsh — инструмент для обнаружения Out-of-Band уязвимостей
Interactsh — open-source инструмент от ProjectDiscovery для обнаружения уязвимостей, которые вызывают внешние, или out-of-band (OOB), взаимодействия.


❓ Как это работает
Схема достаточно простая:
тестируемое приложение
➡️ уникальный payload ➡️ Interactsh ➡️ зафиксированное взаимодействие

Например, при проверке SSRF приложение может получить URL, который указывает на Interactsh. Если сервер действительно выполняет исходящий запрос, инструмент зафиксирует DNS или HTTP-взаимодействие. Это позволяет обнаруживать уязвимости, которые иначе могут оставаться незаметными, поскольку полезный результат появляется не в ответе приложения, а на внешнем сервере.

🌐 Какие взаимодействия поддерживаются
Interactsh способен отслеживать различные типы сетевой активности:
⏺️ DNS
⏺️ HTTP/HTTPS
⏺️ SMTP/SMTPS
⏺️ LDAP

При использовании собственного сервера доступны дополнительные возможности, включая SMB, FTP(S) и Responder. Также поддерживаются IPv4 и IPv6.

🧠 Где применяется
Interactsh особенно полезен при тестировании:
▶️ SSRF и Blind SSRF
▶️ Blind XXE
▶️ Blind RCE
▶️ Out-of-Band SQL Injection
▶️ уязвимостей, связанных с DNS-взаимодействиями
▶️ механизмов, которые заставляют сервер обращаться к внешним ресурсам

Инструмент также интегрирован с Nuclei, поэтому OOB-проверки можно автоматически выполнять в составе vulnerability scanning pipeline.

⬇️ Установка
Для установки CLI-клиента требуется Go 1.20 или новее:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest

После установки достаточно запустить:
interactsh-client

Клиент создаст уникальный OOB payload, который можно использовать во время тестирования. При обнаружении взаимодействия Interactsh покажет его тип и дополнительную информацию.

💻 Фильтрация результатов
При большом количестве взаимодействий можно ограничить вывод определённым типом событий:
interactsh-client -dns-only
или:
interactsh-client -http-only

Результаты также можно сохранять в файл и экспортировать в JSONL для дальнейшей автоматизации:
interactsh-client -o interactions.txt -json

#interactsh #projectdiscovery #oast #oob #ssrf #bugbounty #pentest #websecurity #cybersecurity #infosec #opensource

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
👍3🔥3❤2
September 2, 2026 1.6K 1 39