
أداة لتوليد وصيانة قوائم الكلمات المستخدمة في Web fuzzing.
Dicozorus هي أداة لتوليد قوائم كلمات الويب وصيانتها.
تلغي عناء إدارة قوائم كلمات متعددة عبر تخزين مسارات مُثراة ببيانات وصفية في قاعدة بيانات SQLite محلية.
هل تريد فقط قائمة كلمات رائعة دون الأداة؟ تجاوز الإعداد واستخدم lazy.txt.
غالبًا ما تطرح قوائم الكلمات القياسية مشاكل مثل إدخالات مفقودة، أو ترتيب غير مناسب، أو حجم غير ملائم، أو إدخالات غير مرغوب فيها.
يحل Dicozorus هذه المشاكل بربط الإدخالات ببيانات وصفية مُثراة. يتيح ذلك:
$ pipx install git+https://github.com/synacktiv/dicozorus/
يخزّن Dicozorus البيانات محليًا في قاعدة بيانات SQLite موجودة في $HOME/.dicozorus/db.sqlite. يتتبع كل إدخال السمات التالية:
لمزيد من الراحة، يأتي dicozorus محمّلًا بقوائم كلمات مدمجة. الإدخالات الموجودة في هذه القوائم تأتي من أماكن مختلفة:
dirsearch, bo0om, Seclist, nuclei. إلخ.)في كل مرة يُجرى تغيير على قوائم الكلمات المدمجة، يتم إنشاء lazy.txt. يتضمن جميع الإدخالات المدمجة باستثناء الخطيرة منها، مرتبة حسب الحرجية والعدد.
$ dicozorus
usage: dicozorus [-h] [-v] [--version] {feed,gen,init,modify,stats,check} ...
Dicozorus allows to generate custom wordlists. It can be fed with wordlists from your own or initialized using a predefined set of wordlists. Entries are
stored in a sqlite database located in $HOME/.dicozorus/db.sqlite
positional arguments:
{feed,gen,init,modify,stats,check}
Subcommand to run
feed Feed dicozorus db with wordlist files or scan results
gen Generate wordlist using the dicozorus db.
init Initialize the dicozorus database.
modify Modify dicozorus DB directly. Use it to add / remove / update one or multiple entries.
stats Show stats about the dicozorus database.
check The check command is used to compare entry or wordlists with the dicozorus database
options:
-h, --help show this help message and exit
-v, --verbose increase verbosity
--version show program's version number and exit
$ dicozorus init -F -W wordlists/
[+] Initializing dicozorus database
[+] Creating dicozorus tables
[+] Parsing dicozorus CSV file wordlists/low.wordlist
[+] Parsing dicozorus CSV file wordlists/unranked.wordlist
[+] Parsing dicozorus CSV file wordlists/hackerone.wordlist
[+] Parsing dicozorus CSV file wordlists/medium.wordlist
[+] Parsing dicozorus CSV file wordlists/exploitdb.wordlist
[+] Parsing dicozorus CSV file wordlists/critical.wordlist
[+] Parsing dicozorus CSV file wordlists/high.wordlist
[+] Parsing dicozorus CSV file wordlists/bo0om.wordlist
[+] Parsing dicozorus CSV file wordlists/seen.wordlist
[+] Parsing dicozorus CSV file wordlists/info.wordlist
[+] Parsing dicozorus CSV file wordlists/dirsearch.wordlist
$ dicozorus feed -w fuzz.txt
[+] Parsing wordlist fuzz.txt
$ dicozorus gen -m 5
app_dev.php
actuator/jolokia
jolokia
bitrix/admin/php_command_line.php
jenkins/script
$ dicozorus check -e '_fragment'
_fragment [type: FILE, criticality: CRITICAL, count: 2, category: RCE, taglist: ['PHP', 'Bo0oM'], reference: https://www.ambionics.io/blog/symfony-secret-fragment]
$ dicozorus stats
[+] Total count: 22376
[+] Entry count by criticality:
Critical: 344
High: 697
Medium: 668
Low: 1168
Info: 4262
Unranked: 15237
[+] Entry count by type:
FILE: 12583
DIRECTORY: 3449
PATH: 6344
[+] Entry count by category:
UNCATEGORIZED: 19499
KNOWN_APP: 871
RCE: 335
INFO_LEAK: 280
[...]
إذا كنت تريد المساهمة بإدخالات في القوائم الأساسية أو تحليل مدخلات مخصصة بشكل أصلي، استخدم بنية القيم المفصولة بفواصل (CSV) المقتبسة التالية:
## path, criticality, count, category, tags, reference
"actions/authenticate.php","CRITICAL","1","RCE","PHP","https://nvd.nist.gov/vuln/detail/CVE-2020-35729"
إليك بعض القواعد عند إضافة إدخالات إلى قوائم الكلمات المدمجة:
upload.php, admin.aspx, webshell.jsp, administration/| الحقل | الوصف |
|---|
| path | اسم نقطة النهاية (مثل: jmx-console/ أو app-dev.php). |
| type | تصنيف بنيوي: FILE أو DIRECTORY أو PATH. |
| criticality | مستوى الحرجية: CRITICAL, HIGH, MEDIUM, LOW, INFO, UNRANKED. |
| count | عدد المرات التي أُدخل فيها عنوان URL المحدد هذا إلى قاعدة البيانات. |
| category | نوع الثغرة المرتبطة به (مثل: RCE, ADMIN_INTERFACE أو KNOWN_APP) |
| tag | وسوم سياقية لتصفية التقنيات (مثل: PHP, JAVA, LINUX). |
| reference | رابط اختياري لثغرة مرتبطة أو نشرة أمان أو توثيق لنقطة نهاية معروفة. |
| الاسم | الوصف |
|---|
| critical.wordlist | إدخالات CRITICAL فقط |
| high.wordlist | إدخالات HIGH فقط |
| medium.wordlist | إدخالات MEDIUM فقط |
| low.wordlist | إدخالات LOW فقط |
| info.wordlist | إدخالات INFO فقط |
| unranked.wordlist | إدخالات بدون مستوى حرجية محدد |
| bo0om.wordlist | إدخالات من قائمة BoOoM بدون مستوى حرجية محدد |
| dirsearch.wordlist | إدخالات من قائمة dirsearch بدون مستوى حرجية محدد |
| exploitdb.wordlist | إدخالات من exploitDB بدون مستوى حرجية محدد |
| hackerone.wordlist | إدخالات من تقارير HackerOne العامة بدون مستوى حرجية محدد |
| seen.wordlist | إدخالات شوهدت هنا وهناك، بدون مستوى حرجية محدد |
| dangerous.wordlist | إدخالات خطيرة مثل /shutdown أو reboot |