自动化漏洞挖掘

网络安全,web,Kali,渗透测试相关课件,工具,资料

可以关注公众号:“掌控安全课堂

回复:“我想学黑客”即可免费获得

1.记得有段时间刷抖音遇见一个大师,那天开始,我悟了。谁曾想左脚踩右脚可以螺旋直接升天?

记得今年不知道几月份,火线平台放开了,但由于工作原因一直征战于召唤师峡谷,实属是太忙,上周聊胜于无的我打开了百度,发现居然“充钱了”,ok,进入一看原先刚注册时只有点点资产,现在已有许多,于是便有了捡漏洞的想法。。

2.Huoxian爬虫+httpscan筛选+Auto_man自动化扫描

首先是Huoxian爬虫的编写,直接调用火线直接的资产工具的json接口,通过简单的requests请求+re正则即可完成,header头部加入cookie+token验证。

然后就是爬取到的url资产验证筛选了,说实话,这里本带师确实花了许些时间,直到现在还是不满意,因为对于一个想捡漏洞的菜鸟来说,自然是url资产搜集的越多越好,资产筛选的越细越好,但写着写着bug越来越多,直到一天,我悟了。带师告诉我,以你现在的水平只能捡垃圾还捡不到漏洞,我问大师为什么,大师笑而不语,指了指我的上空,那一刻,我已悟了。

相信很多用子域名爆破搜集的资产用很多是重复的资产,所有我对于资产的筛选加入了标题和响应包大小的筛选,但后来我发现某些url请求后要执行js跳转才能访问最终的页面,导致遗失了很多url资产,然后我发现新大陆request_html这个新模块,然后发现方法调用的时候于多线程冲突了,然后就没有然后了,先用requests补补将就着用吧

然后就是auto_man这个脚本了,github上链接360爬虫和xray扫描的一款脚本,配置好文件路径

捡垃圾开启,一个网站都捡的到洞,我直接放10000个上去,不直接起飞?听懂掌声。

github链接

GitHub - defaul0t/http_scan: 一款低效的URL资产探测工具,用于验证大量URL状态,常用于SRC资产筛选,觉得低效的表哥可以点个**

https://github.com/zhuxianjin/Auto_man

本文作者:defaul0t, 转载请注明来自FreeBuf.COM

  • 0
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值