
MeowEye ist ein Echtzeit-Scanner zur Identifizierung mehrerer Webschwachstellen in Live-Anwendungen.
MeowEye ist ein echter Scanner für mehrere Web-Schwachstellen. Er verwendet einen echten Browser, um den Datenverkehr zu beobachten und injektionsbasierte Tests durchzuführen, um reflektierende Parameter, Local File Inclusion (LFI) und Server-Side Template Injection (SSTI) zu erkennen – vorerst. Auf der ToDo-Liste stehen weitere Schwachstellen.
Ich habe eine Katze namens Koko – sie ist absolut wunderschön, aber seien wir ehrlich … sie macht den ganzen Tag nichts, außer miauen, fauchen, fressen, schlafen und, nun ja … 💩.
Aber ihre Augen? Die sehen alles.
Ihre Ohren? Besser als militärisches Radar.
Ihre Flexibilität? Daran fühle ich mich wie 80.
Also habe ich MeowEye gebaut, in der Hoffnung, dass es nur 1% so elegant, wachsam und (seien wir ehrlich) schlauer ist als sie.
Wenn es funktioniert … bin ich glücklich. Keine Sorge 😸
Die Idee ist ganz einfach:
Währenddessen erfasst das Tool leise jede Anfrage und hängt Payloads an jeden Parameter an – aber keine Sorge, es hängt an, statt zu ersetzen, damit durch die Eigenheiten der App nichts verloren geht.
Am Ende, wenn Schwachstellen gefunden werden, erzeugt das Tool eine Datei mit allen wichtigen Details im Burp-Suite-Format. Du kannst sie dann kopieren, einfügen und in Ruhe gegenprüfen.
Ein Kinderspiel, Käfer-Instrumental! 🐞

Repository klonen:
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
Abhängigkeiten installieren:
pip install -r requirements.txt
ChromeDriver herunterladen und installieren, passend zu deiner Chrome-Version:
https://chromedriver.chromium.org/downloads
Wenn du auf einen Fehler stößt, suche bitte danach. Das Tool hängt von vielen Bibliotheken und Tools ab.
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <target_url> [--proxy http://127.0.0.1:8080]
Die Payloads sind im Verzeichnis payloads/ gespeichert:
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txtJede Zeile wird in Parameter injiziert, um auf Schwachstellen zu testen.
DDMMYYYY-output.txt gespeichertBeispiel Ausgabe:
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Dieses Tool dient nur zu Bildungs- und autorisierten Testzwecken. Der Entwickler ist nicht für Missbrauch verantwortlich. Du schwimmst auf eigene Verantwortung :)
Pull Requests, Ideen und Feedback sind willkommen!
Erstellt von Eslam Akl
Dank an meine Katze Koko und ChatGPT.
| Option | Beschreibung |
|---|
--mode | live oder delay-Scanning |
--attack | ref, lfiLinux, lfiWin oder ssti |
--url | Die anfängliche URL, die im Browser geöffnet wird |
--proxy | Optionaler HTTP-Proxy für die Verkehrs-Erfassung |