<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    QingScan - 新生代批量漏洞挖掘工具

    VSole2022-01-20 21:20:38

    一個批量漏洞挖掘工具,黏合各種好用的掃描器。

    介紹

    QingScan 是一款聚合掃描器,本身不生產安全掃描功能,但會作為一個安全掃描工具的搬運工;當添加一個目標后,QingScan會自動調用各種掃描器對目標進行掃描,并將掃描結果錄入到QingScan平臺中進行聚合展示

    • GitHub:https://github.com/78778443/QingScan
    • 碼云地址:https://gitee.com/songboy/QingScan
    • 詳細文檔:http://wiki.qingscan.songboy.site
    • 嗶哩嗶哩:https://space.bilibili.com/437273065


    在線演示

    在線體驗地址:

    http://txy8g.songboy.site:8112/ 

    用戶名:admin 密碼:admin

    注:在線體驗地址為功能演示,不會對目標實際掃描~

    安裝教程
        
    1. 需要安裝docker、docker-compose 安裝方法(http://get.daocloud.io/)
    2. 下載代碼后,啟動容器cd QingScan/docker/latest && docker-compose up -d
    3. 首次啟動需要更新容器內代碼docker exec qingscan sh -c 'cd /root/qingscan && git fetch && git reset --hard origin/main && rm code/public/install/install.lock'
    4. 依次執行命令創建MySQL數據庫docker exec -it mysqlser bash,進入數據庫交互mysql -uroot -p123 ,執行創建數據庫 CREATE DATABASE IF NOT EXISTS QingScan;
    5. 瀏覽器訪問 http://127.0.0.1:8000/ 自動進入安裝界面
    6. 安裝中出現任何問題,請查看視頻安裝教程:https://www.bilibili.com/video/BV1rF411i7Gx
    7. fortify 涉及許可證問題,鏡像內不包含,需要自己將Linux版本的fortify放到/data/tools文件夾中
    8. AWVS 調用主要通過API,需要自己將API配置系統,配置管理中去
    靶場系統

    您在安裝之后請不要對未獲得足夠授權的目標進行掃描,同時為了讓你能夠快速上手,我們搭建了一些靶場系統授權你進行安全掃描:

    1. http://txy8g.songboy.site:8888/home/index.php 輕松滲透測試系統測試

    遠程協助

            QingScan盡最大能力保障各位安裝的順暢,但QingScan人力有限,目前仍然無法預料到每一個場景,因此您在安裝的過程中或許會遇到一些小問題,我們聯合社區的愛心支持者,給大家提供付費安裝

    淘寶鏈接地址:https://item.taobao.com/item.htm?spm=a2126o.success.0.0.5e484831UkSn6H&id=666295567386&mt=

    迭代計劃

    目前QingScan第一任務是將版本穩定,如果你在使用中遇到BUG可以通過我們的禪道進行反饋,我們會有專人跟進,如果你需要提需求同樣可以在禪道進行~
    1. 地址:http://txy8g.songboy.site:1200/
    2. 用戶名:qingscan
    3. 密碼:QingScan123

    功能展示

    ? Licenses

    本工具禁止進行未授權商業用途,禁止二次開發后進行未授權商業用途。

    本工具僅面向合法授權的企業安全建設行為,在使用本工具進行檢測時,您應確保該行為符合當地的法律法規,并且已經取得了足夠的授權。

    如您在使用本工具的過程中存在任何非法行為,您需自行承擔相應后果,我們將不承擔任何法律及連帶責任。

    在使用本工具前,請您務必審慎閱讀、充分理解各條款內容,限制、免責條款或者其他涉及您重大權益的條款可能會以加粗、加下劃線等形式提示您重點注意。除非您已充分閱讀、完全理解并接受本協議所有條款,否則,請您不要使用本工具。您的使用行為或者您以其他任何明示或者默示方式表示接受本協議的,即視為您已閱讀并同意本協議的約束。

    版權申明:內容來源網絡,版權歸原創者所有。除非無法確認,都會標明作者及出處,如有侵權,煩請告知,我們會立即刪除并致歉!

    docker漏洞挖掘
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Spring的英文翻譯為春天,可以說是給Java程序員帶來了春天,因為它極大的簡化了開發。
    由于測試過程中很多系統我們能接觸到的只有一個登陸界面,所以要充分挖掘漏洞,進行深入操作登錄 注冊萬能密碼繞過登錄存在 SQL 注入的情況下,有可能使用萬能密碼直接登錄admin' or '1'='1'--. 有超級多登錄口 SQL 注入存在 SQL 注入的話直接注出賬密有些可以構造用戶注入登錄,比如熊海 cms 后臺登錄處存在 sql 注入$login=$_POST['login'];
    一個批量漏洞挖掘工具,黏合各種好用的掃描器。
    QingScan 是一款聚合掃描器,本身不生產安全掃描功能,但會作為一個安全掃描工具的搬運工;當添加一個目標后,QingScan會自動調用各種掃描器對目標進行掃描,并將掃描結果錄入到QingScan平臺中進行聚合展示 · GitHub:https://github.com/78778443/QingScan · 碼云地址:https://gitee.com/songboy/QingScan
    QingScan一個批量漏洞挖掘工具,黏合各種好用的掃描器。介紹QingScan 是一款聚合掃描器,本身不生
    最近在學習Android APP客戶端漏洞挖掘過程中,對Android APP端漏洞挖掘做了一個基本的梳理總結本節主要是在介紹Android APP漏洞挖掘過程中,使用常見的Android漏洞挖掘工具的安裝和使用辦法,幫助Android漏洞挖掘人員提供便利。本文里面一部分的介紹采摘與網絡博客,大家可以點擊對應的網址進行查看。
    2021年初看到有大佬發了個關于pgadmin4的RCE漏洞。配置sftp:配置python解析器:嘗試1:認證缺陷正常的登錄認證信息為`test@123.com/123456`,但是在黑盒測試過程中發現輸入`1/123456`也可以登錄成功。
    首先要上分那么一定是批量刷漏洞,不然不可能上得了分的,然后呢,既然要批量刷漏洞。兩種思路:1.審計通用性漏洞2.用大佬已公布的漏洞思路1難度較大,耗時也較長。思路2難度適中,就是需要寫腳本或者使用別人已經寫好的腳本。這是泛微繼與微信企業號合作后,又一個社交化管理平臺的落地成果。簡單的說,一般比較大的企業都會用這個平臺來做一些釘釘或者微信接口對接泛微OA的功能。
    攻擊者可在無需認證的情況下,通過構造特殊的請求,觸發反序列化,從而執行任意代碼,接管運行ForgeRock AM的服務器。本文從漏洞挖掘的角度分析其中的技術細節,也將公開一些其他的反序列化點。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类