<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    紅隊 | 一款基于fofa api語句的資產收集工具

    VSole2023-07-24 09:41:38

    Assetstocollect

    新增

    • 新增資產存活檢測 已完成
    • 新增afrog工具聯動 已完成
    • 新增fofa語句插件 已完成

    配置

    打開腳本文件修改config中的email和key,email是fofa的注冊郵箱,key是fofa個人中心的api key

    config = {'email': '',  # fofa的登錄郵箱'key': '',  # fofa個人中心的key'size': '100',  # 默認是是普通會員,普通會員做多100條,高級會員10000條,程序會根據會員等級自動調整'base_url': 'https://fofa.info/api/v1/search/all',  # fofa api接口地址'user_url': 'https://fofa.info/api/v1/info/my',  # fofa 賬戶信息接口}
    

    首次使用需要安裝依賴文件

    pip3 install requestspip3 install base64pip3 install argparse
    

    使用命令

    python3 .\scan.py -h
    

    就可以查看相關使用命令

    optional arguments:-h, --help            show this help message and exit-u URL, -url URL      單個url關聯資產收集,例如:baidu.com頂級域名-uf [URL_FILE], --url-file [URL_FILE]                        多個url關聯資產收集,以文件形式存儲,文件中的url格式為baidu.com頂級域名-i IP, -ip IP         單個ip關聯資產收集,例如:192.168.0.1-if [IP_FILE], --ip-file [IP_FILE]                        多個ip關聯資產收集,以文件形式存儲,文件中的ip格式為192.168.0.1-d [DETECTION], -D [DETECTION]                        檢測通過FOFA獲取到的資產存活狀態-s [SCAN], -S [SCAN]  使用afrog對從fofa獲取的資產進行掃描-se [SEARCH], --search [SEARCH]fofa語法查詢,輸入fofa的查詢語句即可,程序會自動進行Base64加密
    

    輸出文件在腳本的當前目錄在result目錄下面

    fofa的查詢結果在fofa.txt中

    afrog的掃描結果在reports目錄下面

    下載地址

    • 鏈接:https://pan.quark.cn/s/6a17dd574bb3
    • https://github.com/zhizhuoshuma/Assetstocollect
    apiurl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    CVE-2022-25237 Bonitasoft Platform 存在 Auth AP I認證繞過漏洞,通過精心構造 payload 可導致遠程代碼執行,同時還發現還發現了一處未公開的反序列化漏洞,并結合 Tomcat 實現了命令回顯。
    Zoho ManageEngine Admanager Plus 任意文件上傳漏洞可GetShell。
    據悉,Medatixx公司產品在 21000多家醫療機構中使用,德國大約有25%的醫療中心使用了Mediatixx 解決方案,因此這可能是德國醫療系統有史以來最大網絡攻擊事件。據悉,該團隊長期負責為MountLocker和Phobos 等勒索軟件集團提供訪問權限。
    Instagram-Py是一款針對Instagram賬號安全的Python腳本,在該工具的幫助下,廣大研究人員可以輕松對目標Instagram賬號執行基于爆破的密碼安全與賬號安全測試。該腳本可以繞過Instagram部署的錯誤密碼登錄限制,因此基本上可以測試無限數量的密碼。
    CTFd動態靶機搭建筆記
    2022-04-28 22:00:10
    動態靶機搭建
    打造一個‘安凈’版的Firefox代理抓包...
    "我的心田本空無一物,你來之后萬物生長,你走之后,一片荒蕪"?--《隱入塵煙》一、前言最近有個朋友準備搭建一個CTF比賽靶場在學校搞一個CTF比賽,讓我幫他參考參考。說實話,自己也沒有整過,自己就先實驗唄,搜集了大量的資料最終是搞成了,就差朋友買個服務器,和域名掛上了,這期間經歷過了大量的報錯,因此,想記錄下來,為兄弟們指一條明道,避免出錯。
    除了幾個現成的集成之外,Acunetix還提供了一個API,使您可以將掃描儀與任何環境集成在一起。Acunetix API允許您使用任何掃描儀功能,而無需訪問掃描儀UI。作為示例,我們將向您展示如何使用Python調用Acunetix API...
    有沒有可能是任意文件讀取嘗試下跨目錄../不行的話試下ssrf的file協議出貨了?真刑,接下來就目標很明確了,現在web目錄,在找配置文件在漫長的搜索中。。。。,終于找到了可惜是在內網,本來想找下有沒有phpmyadmin鏈接的,但想到password文件有redis賬號并且也開啟了6379端口。隨手一翻就出來了,真是個大聰明本來想反彈shell的,但急著下班,就隨便寫了個馬子
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类