CT
Creepytrixкорпоративный контур
ЗАКРЫТЫЙ ДОСТУП

Вход в панель

Регистрация извне отключена. Учётные записи создаёт владелец сервиса.

CT
Creepytrixконтур проверки Bitrix
ЦЕНТР УПРАВЛЕНИЯ

Проверяйте сайт.
Контролируйте риск.

Два режима запуска: безопасная разведка и полный авторизованный тест.

Разведка: безопасные запросы и определение BitrixПолный тест: может отправлять payload, создавать файлы и менять данные
ЖУРНАЛ ЗАДАНИЙ

История проверок

Проверки ещё не запускались
ИНТЕГРАЦИЯ

API-ключи

Создавайте отдельный ключ для каждой программы. Секрет показывается только один раз и не хранится открытым текстом.

Новый ключ

АКТИВНЫЕ КЛЮЧИ

Подключения

НАСТРОЙКИ ДОСТУПА

Пользователи

Публичной регистрации нет. Владелец и администраторы добавляют коллег вручную.

Добавить коллегу

КОМАНДА

Доступ к сервису

БАЗА ЗНАНИЙ

Как работать с Creepytrix

Практическое руководство по режимам проверки, отчётам и интеграции.

01

Быстрый старт

  1. Получите письменное разрешение владельца сайта и зафиксируйте границы проверки.
  2. Введите полный URL с протоколом https://.
  3. Начните с «Разведки» и изучите результат.
  4. Для полного теста выберите модуль, подготовьте резервную копию и подтвердите разрешение.
  5. Дождитесь статуса «Завершён» и скачайте JSON-отчёт.

Восстановление доступа: владелец открывает «Пользователи», нажимает «Сбросить пароль» и передаёт временный пароль коллеге по защищённому каналу. При следующем входе сервис потребует новый пароль.

A

Разведка

Базовый режим для первого прохода. Определяет наличие Bitrix, версию, редакцию, административные маршруты и доступные технические признаки.

  • Не включает агрессивный флаг
  • Не запускает остальные модули
  • Рекомендуется для production
  • Обычно занимает несколько минут
B

Полный тест

Интрузивная проверка. Даже без агрессивного флага отдельные модули могут отправлять формы, проверять пароли, загружать тестовые файлы и payload.

  • Только с явным разрешением
  • Сначала использовать на staging
  • Нужны резервная копия и окно работ
  • Выбирайте конкретный модуль вместо «Все»
СОСТАВ ПОЛНОЙ ПРОВЕРКИ

Что проверяют модули

Recon

Версия, редакция, структура и админ-панель.

Disclosure

Конфигурации, резервные копии, логи и служебные файлы.

Auth

Стандартные учётные данные, сессии, JWT и обход авторизации.

SQLi

Error-, boolean-, union- и time-based SQL-инъекции.

XSS

Отражённый, хранимый, DOM и blind XSS.

Upload

Загрузка файлов, обход расширений, traversal и исполнение.

RCE

Command injection, PHP eval, шаблоны, десериализация и CVE.

XXE / SSRF

XML-сущности, серверные запросы и внутренние сервисы цели.

1C

Обмен с 1С, XML-импорт, утечки и загрузка файлов.

Excel

CSV/DDE/formula injection, макросы и XXE в XLSX.

API

REST, SOAP, GraphQL, IDOR, JWT и mass assignment.

Aggressive

Расширяет проверки реальными попытками эксплуатации.

АВТОМАТИЗАЦИЯ

Подключение API

Создайте ключ в разделе «API-ключи», ограничьте его доменами и передавайте в заголовке Bearer. Полный тест требует scope scan:full и поля authorized: true. Кнопка JSON ↓ скачивает машинный отчёт; это структурированные данные для интеграций, а не HTML-страница.

curl -X POST https://creepytrix.wr1.ru/api/v1/scans \
  -H "Authorization: Bearer ctx_live_..." \
  -H "Content-Type: application/json" \
  -d '{"target":"https://example.ru","profile":"recon"}'

Статус: GET /api/v1/scans/{scan_id}. Отчёт: GET /api/v1/scans/{scan_id}/report. OpenAPI: /api/v1/openapi.json.

ОБЯЗАТЕЛЬНЫЕ УСЛОВИЯ

Безопасность и ответственность

  • Проверяйте только собственные сайты или ресурсы с явным письменным разрешением.
  • Не запускайте полный режим во время пиковых нагрузок.
  • Не передавайте один API-ключ нескольким системам; создавайте отдельные ключи и отзывайте неиспользуемые.
  • Отчёты могут содержать чувствительные пути, версии и фрагменты ответов — ограничивайте доступ.
  • Локальные и приватные IP-адреса через публичный API заблокированы.