
Una herramienta para generar y mantener listas de palabras para fuzzing web.
Dicozorus es una herramienta para generar y mantener wordlists web.
Elimina la sobrecarga de gestionar múltiples wordlists al almacenar rutas enriquecidas con metadatos en una base de datos SQLite local.
¿Solo quieres una buena wordlist sin la herramienta? Omite la configuración y usa lazy.txt.
Las wordlists estándar suelen presentar problemas como entradas faltantes, falta de orden relevante, tamaño inapropiado o entradas basura.
Dicozorus resuelve estos problemas asociando entradas con metadatos enriquecidos. Esto permite:
$ pipx install git+https://github.com/synacktiv/dicozorus/
Dicozorus almacena datos localmente en una base de datos SQLite ubicada en $HOME/.dicozorus/db.sqlite. Cada entrada registra los siguientes atributos:
Para mayor comodidad, dicozorus incluye wordlists integradas. Las entradas presentes en estas wordlists provienen de diversas fuentes:
dirsearch, bo0om, Seclist, nuclei, etc.)
Cada vez que se realiza un cambio en las wordlists integradas, se genera lazy.txt. Incluye todas las entradas integradas excepto las peligrosas, ordenadas por criticidad y recuento.
$ dicozorus
usage: dicozorus [-h] [-v] [--version] {feed,gen,init,modify,stats,check} ...
Dicozorus allows to generate custom wordlists. It can be fed with wordlists from your own or initialized using a predefined set of wordlists. Entries are
stored in a sqlite database located in $HOME/.dicozorus/db.sqlite
positional arguments:
{feed,gen,init,modify,stats,check}
Subcommand to run
feed Feed dicozorus db with wordlist files or scan results
gen Generate wordlist using the dicozorus db.
init Initialize the dicozorus database.
modify Modify dicozorus DB directly. Use it to add / remove / update one or multiple entries.
stats Show stats about the dicozorus database.
check The check command is used to compare entry or wordlists with the dicozorus database
options:
-h, --help show this help message and exit
-v, --verbose increase verbosity
--version show program's version number and exit
$ dicozorus init -F -W wordlists/
[+] Initializing dicozorus database
[+] Creating dicozorus tables
[+] Parsing dicozorus CSV file wordlists/low.wordlist
[+] Parsing dicozorus CSV file wordlists/unranked.wordlist
[+] Parsing dicozorus CSV file wordlists/hackerone.wordlist
[+] Parsing dicozorus CSV file wordlists/medium.wordlist
[+] Parsing dicozorus CSV file wordlists/exploitdb.wordlist
[+] Parsing dicozorus CSV file wordlists/critical.wordlist
[+] Parsing dicozorus CSV file wordlists/high.wordlist
[+] Parsing dicozorus CSV file wordlists/bo0om.wordlist
[+] Parsing dicozorus CSV file wordlists/seen.wordlist
[+] Parsing dicozorus CSV file wordlists/info.wordlist
[+] Parsing dicozorus CSV file wordlists/dirsearch.wordlist
$ dicozorus feed -w fuzz.txt
[+] Parsing wordlist fuzz.txt
$ dicozorus gen -m 5
app_dev.php
actuator/jolokia
jolokia
bitrix/admin/php_command_line.php
jenkins/script
$ dicozorus check -e '_fragment'
_fragment [type: FILE, criticality: CRITICAL, count: 2, category: RCE, taglist: ['PHP', 'Bo0oM'], reference: https://www.ambionics.io/blog/symfony-secret-fragment]
$ dicozorus stats
[+] Total count: 22376
[+] Entry count by criticality:
Critical: 344
High: 697
Medium: 668
Low: 1168
Info: 4262
Unranked: 15237
[+] Entry count by type:
FILE: 12583
DIRECTORY: 3449
PATH: 6344
[+] Entry count by category:
UNCATEGORIZED: 19499
KNOWN_APP: 871
RCE: 335
INFO_LEAK: 280
[...]
Si quieres contribuir con entradas a las listas principales o analizar entradas personalizadas de forma nativa, usa la siguiente estructura de Valores Separados por Comas (CSV) entrecomillados:
## path, criticality, count, category, tags, reference
"actions/authenticate.php","CRITICAL","1","RCE","PHP","https://nvd.nist.gov/vuln/detail/CVE-2020-35729"
Estas son algunas reglas al añadir entradas a las wordlists integradas:
upload.php, admin.aspx, webshell.jsp, administration/| Campo | Descripción |
|---|
| path | El nombre del endpoint (p. ej., jmx-console/ o app-dev.php). |
| type | Clasificación estructural: FILE, DIRECTORY o PATH. |
| criticality | Nivel de prioridad: CRITICAL, HIGH, MEDIUM, LOW, INFO, UNRANKED. |
| count | Número de veces que esta URL específica se ha introducido en la base de datos. |
| category | Tipo de vulnerabilidad al que está asociada (p. ej., RCE, ADMIN_INTERFACE o KNOWN_APP) |
| tag | Etiquetas contextuales para el filtrado por tecnología (p. ej., PHP, JAVA, LINUX). |
| reference | Un enlace opcional a una vulnerabilidad, aviso o documentación de endpoint conocido asociado. |
| Name | Description |
|---|
| critical.wordlist | Solo entradas CRITICAL |
| high.wordlist | Solo entradas HIGH |
| medium.wordlist | Solo entradas MEDIUM |
| low.wordlist | Solo entradas LOW |
| info.wordlist | Solo entradas INFO |
| unranked.wordlist | Entradas sin criticidad asociada |
| bo0om.wordlist | Entradas de la wordlist BoOoM sin criticidad asociada |
| dirsearch.wordlist | Entradas de la wordlist dirsearch sin criticidad asociada |
| exploitdb.wordlist | Entradas de exploitDB sin criticidad asociada |
| hackerone.wordlist | Entradas de informes públicos de HackerOne sin criticidad asociada |
| seen.wordlist | Entradas que se han visto aquí y allá, sin criticidad asociada |
| dangerous.wordlist | Entradas peligrosas como /shutdown o reboot |