
【Herramienta perezosa】Una herramienta gráfica que recopila URLs en lote y realiza diversas detecciones de nday en las URLs recopiladas. Se puede utilizar para la minería de SRC, minería de CNVD, explotación de 0day, creación de su propio arsenal de armas, etc. Permite explotar en lote el Actively Exploited Atlassian Confluence 0Day CVE-2022-26134 y la inyección SQL de DedeCMS v5.7.87 CVE-2022-23337.

Este proyecto está destinado solo para uso autorizado. Prohibido su uso para operaciones ilegales; de lo contrario, asuma las consecuencias. Por favor, cumpla con la «Ley de Seguridad Cibernética de la República Popular China»!!!
Como fue escrito en poco tiempo trasnochando, con la mente nublada, seguramente habrá muchos errores. Agradezco cualquier corrección. Mi información de contacto está a continuación. ¡Muchas gracias!
Planeo agregar un módulo de explotación de vulnerabilidades cada día en julio, así que bienvenidos star/fork. ¡Cada star y fork suyo es mi motivación para avanzar!
🐹 Bienvenido a mi grupo de comunicación para discutir y aprender juntos. El código QR del grupo está al final. 🐹

Queremos explotar masivamente la vulnerabilidad Sunflower RCE, así que codificamos en base64 la declaración body="Verification failure", obteniendo: Ym9keT0iVmVyaWZpY2F0aW9uIGZhaWx1cmUi.
Elegimos obtener los primeros 2000 resultados (la cantidad específica depende de su membresía):



Haga clic directamente en Sunflower RCE Todo-en-uno:

Se puede ver que el software comienza a detectar en masa (puede aparecer una pausa breve, por favor espere pacientemente a que el programa se ejecute):

El número de hilos del software es 100, puede ajustar la línea del archivo por su cuenta. (La velocidad es bastante rápida.)
Ya he grabado un video de uso y lo he subido a Bilibili: https://www.bilibili.com/video/bv1Dv4y137Lu
Requiere python3.7~3.9
git clone https://github.com/W01fh4cker/Serein.git
cd Serein
pip3 install -r requirements.txt
python3 Serein.py
Haga clic en Configuración de software en la esquina superior izquierda para configurar el email y key de fofa (no es la contraseña, sino la API KEY debajo de https://fofa.info/personalData), y luego podrá usar la búsqueda de fofa felizmente.
Nota: Debe ser una cuenta de fofa normal/avanzada/empresarial, porque los miembros registrados de fofa necesitan consumir f coins para llamar a la api. Si es miembro registrado, asegúrese de tener coins, de lo contrario no podrá consultar.
mailto:[email protected]
https://github.com/W01fh4cker/Serein/issues
Agregue WeChat: W01fh4cker
ip-->domain en los sitios con vulnerabilidades, luego consultar el dominio inverso, utilizar múltiples interfaces de consulta para consultar el peso, filtrar los sitios que cumplan con los requisitos de peso y exportarlos.Censys, Zoomeye, Quake, etc.issues.https://discord.gg/n2c5Eaw4Jx58exp/xrk_rce.pyElimine los tres archivos urls.txt, 修正后的url.txt, host.txt de la carpeta, y prepárese para usar otros módulos de un solo clic:


fDespués de la recolección, se generarán urls.txt, 修正后的url.txt, host.txt en el mismo directorio del software, que guardan respectivamente urls originales recolectadas, urls con encabezado http/https agregado, solo IP del sitio web.
Después de completar una tarea de escaneo, si desea iniciar el próximo escaneo, elimine los tres archivos urls.txt, 修正后的url.txt, host.txt de la carpeta.
Si tiene algún problema durante el uso o ideas creativas, tiene tres formas de contactarme para comentarios: