
【Faulpelz-Tool】Ein grafisches Tool zum massenhaften Sammeln von URLs und zum massenhaften Durchführen von N-Day-Prüfungen auf die gesammelten URLs. Es kann für SRC-Suche, CNVD-Suche, 0day-Ausnutzung, den Aufbau einer eigenen Waffenkammer und andere Szenarien verwendet werden. Es kann massenhaft die aktiv ausgenutzte Atlassian Confluence 0Day CVE-2022-26134 und die DedeCMS v5.7.87 SQL-Injection CVE-2022-23337 ausnutzen.

Dieses Projekt ist nur für den autorisierten Gebrauch bestimmt. Die Verwendung für illegale Operationen ist verboten, andernfalls übernehmen Sie die Konsequenzen selbst. Bitte halten Sie sich an das „Cybersicherheitsgesetz der Volksrepublik China“!!!
Da es in kurzer Zeit und unter Schlafmangel geschrieben wurde, ist der Kopf benebelt. Ich nehme an, es gibt viele Fehler. Bitte weisen Sie mich darauf hin. Meine Kontaktdaten sind unten aufgeführt. Ich bin sehr dankbar!
Geplant ist, im Juli täglich ein Exploit-Modul hinzuzufügen. Daher sind star/fork willkommen. Jeder star und fork ist meine Motivation zum Vorankommen!
🐹 Willkommen in meiner Austauschgruppe zum gemeinsamen Diskutieren und Lernen. Der QR-Code der Gruppe ist am Ende. 🐹

Wir möchten die Schwachstelle Sunflower RCE massenhaft ausnutzen, also verschlüsseln wir den Ausdruck body="Verification failure" mit base64 und erhalten: Ym9keT0iVmVyaWZpY2F0aW9uIGZhaWx1cmUi.
Wir wählen aus, die ersten 2000 Einträge zu erhalten (die genaue Anzahl muss je nach Mitgliedschaft ausgefüllt werden):



Klicken Sie direkt auf 向日葵RCE一把梭:

Man kann sehen, dass die Software mit der Massenprüfung beginnt (es kann zu einer kurzen Leerlaufzeit kommen, bitte warten Sie geduldig auf die Ausführung des Programms):

Die Thread-Anzahl der Software ist 100. Sie können die Zeile in der unter dem -Ordner selbst anpassen. (Die Geschwindigkeit ist immer noch recht hoch.)
Ich habe ein Anleitungsvideo aufgenommen und auf Bilibili hochgeladen: https://www.bilibili.com/video/bv1Dv4y137Lu
Erfordert python3.7~3.9
git clone https://github.com/W01fh4cker/Serein.git
cd Serein
pip3 install -r requirements.txt
python3 Serein.py
Klicken Sie auf Softwarekonfiguration oben links, um die E-Mail und den Key von fofa zu konfigurieren (beachten Sie: nicht das Passwort, sondern den API KEY unter https://fofa.info/personalData). Dann können Sie fröhlich die fofa-Suche nutzen.
Hinweis: Es muss ein fofa Normal-/Premium-/Unternehmenskonto sein, da die API-Nutzung durch registrierte Mitglieder von fofa f-Coins kostet. Wenn Sie ein registriertes Mitglied sind, stellen Sie sicher, dass Sie -Coins haben, sonst können Sie keine Abfragen durchführen!
mailto:[email protected]
https://github.com/W01fh4cker/Serein/issues
WeChat hinzufügen: W01fh4cker
IP-->Domain-Auflösung für die anfälligen Websites durchführen, dann die Domain rückwärts abfragen, mehrere Abfrageschnittstellen zur Gewichtsabfrage nutzen, die Websites herausfiltern, die den Gewichtsanforderungen entsprechen, und sie exportieren.Censys, Zoomeye, Quake usw.Issues vorschlagen.https://discord.gg/n2c5Eaw4Jx58.xrk_rce.pyexpLöschen Sie die drei Dateien urls.txt, 修正后的url.txt, host.txt im Ordner, um andere All-in-One-Module zu verwenden:


fNach Abschluss der Sammlung werden im selben Verzeichnis wie die Software die Dateien urls.txt, 修正后的url.txt, host.txt erstellt, die jeweils die originalen gesammelten URLs, die URLs mit http/https-Header und nur die IP der Website speichern.
Nach Abschluss eines Scanvorgangs löschen Sie bitte die drei Dateien urls.txt, 修正后的url.txt, host.txt im Ordner, um den nächsten Scan zu starten.
Wenn Sie bei der Nutzung auf Probleme stoßen oder kreative Ideen haben, haben Sie drei Möglichkeiten, mir Feedback zu geben: