O que é o Pegasus da Estrela
O Pegasus da Estrela é um toolkit de automação baseado em Python que surgiu no ambiente de pesquisa de segurança cibernética e foi rapidamente adotado por desenvolvedores de pentest. Ele foca em automação de coleta de inteligência passiva, análise de vulnerabilidades em infraestrutura cloud e geração de relatórios técnicos em formato padrão. Não é uma solução mágica — funciona como um conjunto de módulos interligados queorquest ram ferramentas existentes como Nmap, Nikto, curl e bibliotecas como requests e beautifulsoup.
Como baixar e instalar
O projeto está disponível no GitHub sob a licença MIT. Para instalar, você precisa ter Python 3.10+ e pip configurado no seu sistema. O comando básico é: pip install pegasus-da-estrela
Depois disso, rode pegasus init para criar a estrutura de diretórios padrão com pastas para input, output, config e logs. Eu recomendo usar um virtualenv desde o início, porque as dependências do projeto conflitam facilmente com pacotes de outros scripts de segurança que estão rodando na mesma máquina.
Pegasus da estrela: configuração inicial
O arquivo de configuração fica em ~/.pegasus/config.yaml. Nele você define os targets padrão, intervalos de varredura e credenciais para APIs de terceiros. Comece simples. Colocar muitas coisas logo de cara só gera dor de cabeça. Defina o target, ajuste o tempo entre requisições para não ser bloqueado pelos shields do alvo, e pronto. Teste com um domínio que você tem permissão para escanear antes de aplicar em qualquer coisa real. Uma coisa que a documentação não menciona com clareza: se você rodar o toolkit contra ambientes AWS ou GCP, os tokens de serviço precisam ter permissões bem granulares. Eu já vi gente passar as roles de admin e depois reclamar que a conta foi comprometida. Dê apenas o mínimo necessário. Listar buckets S3 não exige policy completa.
Usando na prática
O fluxo principal funciona assim: você passa um alvo, o módulo de infosegregue as fontes (Shodan, Censys, Wayback Machine, subdomainenumerators genéricos) e cruza os dados. Depois o módulo de vulncheck roda verificações automatizadas contra os endpoints encontrados. Por fim, o relatório é gerado em HTML e JSON. Um exemplo real de uso:
👉 Clique no botão abaixo para saber mais sobre o assunto!
pegasus scan --target example.com --depth 2 --output ./results/ Isso vai fazer uma varredura até nível 2 de profundidade nos subdomínios descobertos. Em minha experiência, o tempo médio varia de 20 a 45 minutos dependendo da quantidade de subdomínios ativos e da taxa de resposta dos serviços.
Aqui vai um detalhe que pode salvar seu relatório: o Pegasus da Estrela tem um bug conhecido em versões anteriores à 2.4.1 onde o módulo de SSL/TLS scanning trava quando encontra certificados autoassinados em portas não padrão. A solução que eu uso é passar o flag --ssl-skip-selfsigned antes do scan começar. Sem isso, o processo fica hanging por horas e você precisa matar o processo manualmente.
Vantagens e limitações
O toolkit é rápido e a modularização facilita adicionar novos checks. O relatório final é limpo e pode ser entregue diretamente ao cliente. No entanto, ele depende fortemente de APIs externas que cobram ou têm rate limiting. Se você depender exclusivamente do Shodan para enriquecimento de dados, vai parar quando o crédito acabar. Tenha sempre um plano B configurado no arquivo yaml. Outro ponto: o toolkit não substitui análise manual. Ele acha o que acha que é relevante e apresenta. Falhas de lógica de negócio, XSS conditionais e problemas de autenticação ele simplesmente não detecta. O resultado é um ponto de partida, não um resultado final.
Se você trabalha com poucos alvos e precisa de profundidade em cada um deles, considere complementar com Burp Suite Pro ou ZAP. O Pegasus da Estrela brilha em escala, não em detalhe cirúrgico.
Dicas operacionais
Use logging verbose nas primeiras execuções. Isso mostra exatamente quais APIs estão sendo chamadas e quais falharam. Mantenha os resultados de scans anteriores organizados por data em vez de sobrescrever — às vezes você precisa comparar mudanças entre semanas. E nunca esqueça de rodar pegasus update antes de cada engagement novo, porque a lista de assinaturas de vulnerabilidade é atualizada com frequência. Lições como essa não aparecem no README. Vêm de quebrar o pescoço algumas vezes e ajustar a estratégia até funcionar.