
【懒人神器】Uno strumento grafico per la raccolta in batch di URL e per eseguire vari test di vulnerabilità nday sugli URL raccolti. Può essere utilizzato per scenari come la ricerca SRC, la ricerca CNVD, lo sfruttamento di 0day, la creazione del proprio arsenale, ecc. Può sfruttare in batch l'Atlassian Confluence 0Day attivamente sfruttato CVE-2022-26134 e la SQL injection DedeCMS v5.7.87 CVE-2022-23337.

Questo progetto deve essere utilizzato solo con autorizzazione. È vietato utilizzarlo per operazioni illegali; in caso contrario, ci si assume la responsabilità. Vi prego di rispettare la "Legge sulla sicurezza informatica della Repubblica Popolare Cinese"!!!
Poiché è stato scritto durante notti insonni, la mente è annebbiata e potrebbero esserci molti errori. Benvenuti a segnalarli, i miei contatti sono indicati di seguito. Ne sono molto grato!
Ho intenzione di aggiungere un modulo di sfruttamento delle vulnerabilità ogni giorno a luglio, quindi benvenuti a star/fork. Ogni vostra star e fork mi dà la motivazione per andare avanti!
🐹Benvenuti nel mio gruppo di discussione per imparare insieme, il codice QR del gruppo è alla fine.🐹

Vogliamo sfruttare la vulnerabilità Sunlogin RCE in batch, quindi criptiamo in base64 la frase body="Verification failure", ottenendo: Ym9keT0iVmVyaWZpY2F0aW9uIGZhaWx1cmUi.
Selezioniamo di ottenere i primi 2000 risultati (il numero specifico dipende dal vostro abbonamento):



Clicchiamo direttamente su Sunlogin RCE al volo:

Il software inizierà il rilevamento batch (potrebbe esserci un breve momento di vuoto, attendere pazientemente l'esecuzione del programma):

Il numero di thread del software è 100. Potete modificare la riga del file sotto la cartella . (La velocità è comunque buona.)
Ho registrato un video di utilizzo e l'ho caricato su Bilibili: https://www.bilibili.com/video/bv1Dv4y137Lu
È necessario python3.7~3.9
git clone https://github.com/W01fh4cker/Serein.git
cd Serein
pip3 install -r requirements.txt
python3 Serein.py
Cliccate su Configurazione software in alto a sinistra per configurare l'email e la key di fofa (attenzione: non la password, ma la API KEY in https://fofa.info/personalData), quindi potrete utilizzare comodamente la ricerca fofa.
Nota: è necessario avere un account fofa normale/avanzato/aziendale, poiché gli utenti registrati di fofa consumano f-coin per chiamare l'api. Se siete utenti registrati, assicuratevi di avere , altrimenti non potrete effettuare ricerche!
mailto:[email protected]
https://github.com/W01fh4cker/Serein/issues
Aggiungere su WeChat: W01fh4cker
ip-->dominio, quindi eseguire una query inversa sul dominio, utilizzare più interfacce di query per il peso, filtrare i siti che soddisfano i requisiti di peso ed esportarli.Censys, Zoomeye, Quake, ecc.issues.https://discord.gg/n2c5Eaw4Jx58xrk_rce.pyexpEliminate i tre file urls.txt, 修正后的url.txt e host.txt dalla cartella, quindi preparatevi a utilizzare altri moduli "tutto in uno":


f-coinUna volta completata la raccolta, nella stessa directory del software verranno generati urls.txt, 修正后的url.txt e host.txt, contenenti rispettivamente URL originali raccolti, URL con intestazione http/https e solo IP del sito.
Dopo aver completato una scansione, per avviare la successiva, eliminate i tre file urls.txt, 修正后的url.txt e host.txt dalla cartella.
Se durante l'utilizzo incontrate problemi o avete idee creative, ci sono tre modi per contattarmi: