神兵利器 | 分享个新发现的GUI批量刷洞Tools(附下载)
2022-10-25 00:2:5 Author: 橘猫学安全(查看原文) 阅读量:53 收藏

Github地址:https://github.com/W01fh4cker/Serein

  1. 该项目仅供授权下使用,禁止使用该项目进行违法操作,否则自行承担后果,请各位遵守《中华人民共和国网络安全法》!!!

  2. 由于是短时间熬夜所写,头脑昏昏,料想会有不少错误,欢迎指出,我的联系方式在下方已经贴出,不胜感激!

  3. 计划七月份每天增加一个漏洞利用模块,所以欢迎star/fork,您的每一个starfork都是我前进的动力!

版本更新说明 | Version Update Instructions
1.我们想批量利用向日葵RCE漏洞,于是我们base64加密语句body="Verification failure",得到:Ym9keT0iVmVyaWZpY2F0aW9uIGZhaWx1cmUi
2.我们选取获取前2000条(具体条数需要根据自己的会员情况来填写):
3.直接点击向日葵RCE一把梭
4.可以看到软件开始批量检测了(可能会出现短时间的空白,请耐心等待程序运行)
软件的线程数是100,可以自己对exp文件下的xrk_rce.py的第58行进行调整。(速度还是很快的)
5.删除文件夹下urls.txt修正后的url.txthost.txt这三个文件,准备使用其他一键梭哈模块:
我已经录制了使用视频,并且上传到了B站:https://www.bilibili.com/video/bv1Dv4y137Lu
  1. git clone https://github.com/W01fh4cker/Serein.gitcd Sereinpip3 install -r requirements.txtpython3 Serein.py
  2. 点击左上角的软件配置配置fofaemailkey(注意不是密码,而是https://fofa.info/personalData下方的API KEY),然后就可以愉快地使用fofa搜索啦。 注意:必须是fofa普通/高级/企业账号,因为fofa注册会员调用api需要消耗f币,如果您是注册会员请确保您有f币,否则无法查询!
  3. 搜集完成之后,软件的同级目录下会生成urls.txt修正后的url.txthost.txt,分别保存采集的原始url、添加了http/https头的url仅网站IP
  4. 完成一次扫描任务后,若要开启下一次扫描,请删除文件夹下urls.txt修正后的url.txthost.txt这三个文件。
  5. 如果您在使用中遇到任何问题、有活泼的想法,您有三种途径与我反馈交流:
mailto:sharecat2022@gmail.comhttps://github.com/W01fh4cker/Serein/issues添加微信:W01fh4cker
  1. 完善权重查询模块。当我们一键梭哈完之后,想提交补天等漏洞平台的时候,由于平台有权重要求,所以要对含有漏洞的网站需要进行ip-->domain,然后反查域名,利用多个查询接口进行权重查询,筛选出符合权重要求的网站,导出出来。
  2. (优先)添加其他的搜索引擎,如:CensysZoomeyeQuake等。
  3. 其他的暂时还没想到,如果小伙伴们有什么想法可以直接在issues里面提出
文章来源:白帽兔
如有侵权,请联系删除

推荐阅读

实战|记一次奇妙的文件上传getshell
「 超详细 | 分享 」手把手教你如何进行内网渗透
神兵利器 | siusiu-渗透工具管理套件
一款功能全面的XSS扫描器
实战 | 一次利用哥斯拉马绕过宝塔waf
BurpCrypto: 万能网站密码爆破测试工具
快速筛选真实IP并整理为C段 -- 棱眼
自动探测端口顺便爆破工具t14m4t
渗透工具|无状态子域名爆破工具(1秒扫160万个子域)
查看更多精彩内容,还请关注橘猫学安全:
每日坚持学习与分享,觉得文章对你有帮助可在底部给点个“再看

文章来源: http://mp.weixin.qq.com/s?__biz=Mzg5OTY2NjUxMw==&mid=2247499899&idx=1&sn=f38c0eddf325122f242e4de0bc710093&chksm=c04d4745f73ace53e365c8464ae9a6fc81f5a8cfcdf51ef7524dbb27b217a61c9b02b8019e30#rd
如有侵权请联系:admin#unsafe.sh