探索网络安全的未知领域:psychoPATH - 一个盲目的Web根文件上传与LFI检测工具

探索网络安全的未知领域:psychoPATH - 一个盲目的Web根文件上传与LFI检测工具

psychoPATHpsychoPATH - an advanced path traversal tool. Features: evasive techniques, dynamic web root list generation, output encoding, site map-searching payload generator, LFI mode, nix & windows support, single byte generator, payload export.项目地址:https://gitcode.com/gh_mirrors/ps/psychoPATH

Logo

在信息安全的世界中,发现和预防漏洞是至关重要的任务。现在,让我们一同走进 psycoPATH —— 这个由Julian H. 创建的开源工具,它是一个高度可配置的payload生成器,专用于检测本地文件包含(LFI)和Web根目录文件上传漏洞。如今,它已被纳入Burp Suite应用商店,为你的安全测试提供强大支持。

项目简介

psychoPATH 是一个强大的工具,它采用先进的路径遍历规避技术和动态Web根列表生成策略,结合输出编码和站点地图搜索功能,帮助你追踪那些传统扫描器可能遗漏的脆弱点。它的功能包括对上传目录位于文档根目录内或外的情况进行路径遍历检查,以及针对未直接暴露上传文件链接的应用进行文件上传检测。

Demo Screenshot

技术分析

该工具有四种payload生成器,增强了Burp Intruder的功能,包括:

  • 动态路径遍历:针对弱过滤器下路径遍历和LFI漏洞的高级检测。
  • 目录检查器:用于选择性侵入式内容发现和验证HTTP方法允许范围。
  • 字节生成器:产生单个字节范围的payload,适用于通用模糊测试、发现无效字符、击败过滤器等。

应用场景

  • 当你需要在没有详细错误信息和无法访问文件系统的情况下,检测是否能将合法文件上传到Web根目录时。
  • 针对上传目录位于Web根目录内外的路径遍历漏洞进行扫描。
  • 检测那些不在链接中明确显示但实际位于Web根目录内的隐藏文件上传位置。

项目特点

  • 高灵活性:高度可配置的选项让你定制适合特定场景的payload。
  • 智能webroot检测:基于已知服务器特定Webroot路径、目标域名和用户自定义变量生成潜在有效路径。
  • 全面覆盖:无论是寻找LFI还是路径遍历漏洞,psychoPATH都能有效地探测多种情况。
  • 跨平台支持:针对nix和Windows系统的支持,确保了广泛的应用可能性。
  • 简洁易用的界面:直观的UI设计让操作变得简单。

此外,通过阅读usage_examples.pdf,你可以详细了解所有payload生成器的使用示例和各种场景。

在网络安全的黑暗中,psychoPATH是你照亮隐患的利器。立即尝试并提升你的安全测试效率吧!

psychoPATHpsychoPATH - an advanced path traversal tool. Features: evasive techniques, dynamic web root list generation, output encoding, site map-searching payload generator, LFI mode, nix & windows support, single byte generator, payload export.项目地址:https://gitcode.com/gh_mirrors/ps/psychoPATH

本项目是一个基于SSM(Spring+SpringMVC+MyBatis)框架和Vue.js前端技术的大学生第二课堂系统,旨在为大学生提供一个便捷、高效的学习和实践平台。项目包含了完整的数据库设计、后端Java代码实现以及前端Vue.js页面展示,适合计算机相关专业的毕设学生和需要进行项目实战练习的Java学习者。 在功能方面,系统主要实现了以下几个模块:用户管理、课程管理、活动管理、成绩管理和通知公告。用户管理模块支持学生和教师的注册、登录及权限管理;课程管理模块允许教师上传课程资料、设置课程时间,并由学生进行选课;活动管理模块提供了活动发布、报名和签到功能,鼓励学生参与课外实践活动;成绩管理模块则用于记录和查询学生的课程成绩和活动参与情况;通知公告模块则实时发布学校或班级的最新通知和公告。 技术实现上,后端采用SSM框架进行开发,Spring负责业务逻辑层,SpringMVC处理Web请求,MyBatis进行数据库操作,确保了系统的稳定性和扩展性。前端则使用Vue.js框架,结合Axios进行数据请求,实现了前后端分离,提升了用户体验和开发效率。 该项目不仅提供了完整的源代码和相关文档,还包括了详细的数据库设计文档和项目部署指南,为学习和实践提供了便利。对于基础较好的学习者,可以据自己的需求在此基础上进行功能扩展和优化,进一步提升自己的技术水平和项目实战能力。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

戴艺音

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值