Interactsh — open-source инструмент от ProjectDiscovery для обнаружения уязвимостей, которые вызывают внешние, или out-of-band (OOB), взаимодействия.
Схема достаточно простая:
тестируемое приложение
Например, при проверке SSRF приложение может получить URL, который указывает на Interactsh. Если сервер действительно выполняет исходящий запрос, инструмент зафиксирует DNS или HTTP-взаимодействие. Это позволяет обнаруживать уязвимости, которые иначе могут оставаться незаметными, поскольку полезный результат появляется не в ответе приложения, а на внешнем сервере.
Interactsh способен отслеживать различные типы сетевой активности:
При использовании собственного сервера доступны дополнительные возможности, включая SMB, FTP(S) и Responder. Также поддерживаются IPv4 и IPv6.
Interactsh особенно полезен при тестировании:
Инструмент также интегрирован с Nuclei, поэтому OOB-проверки можно автоматически выполнять в составе vulnerability scanning pipeline.
Для установки CLI-клиента требуется Go 1.20 или новее:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latestПосле установки достаточно запустить:
interactsh-clientКлиент создаст уникальный OOB payload, который можно использовать во время тестирования. При обнаружении взаимодействия Interactsh покажет его тип и дополнительную информацию.
При большом количестве взаимодействий можно ограничить вывод определённым типом событий:
interactsh-client -dns-onlyили:
interactsh-client -http-onlyРезультаты также можно сохранять в файл и экспортировать в JSONL для дальнейшей автоматизации:
interactsh-client -o interactions.txt -json#interactsh #projectdiscovery #oast #oob #ssrf #bugbounty #pentest #websecurity #cybersecurity #infosec #opensource



