
웹 퍼징을 위한 워드리스트를 생성하고 유지 관리하는 도구.
Dicozorus는 웹 워드리스트(wordlist)를 생성하고 유지 관리하는 도구입니다.
로컬 SQLite 데이터베이스에 메타데이터가 포함된 경로를 저장하여 여러 워드리스트를 관리하는 부담을 없애줍니다.
도구 없이 좋은 워드리스트만 필요하신가요? 별도 설정 없이 lazy.txt를 사용하세요.
표준 워드리스트는 항목 누락, 관련성 있는 정렬 부족, 부적절한 크기, 정크 항목과 같은 문제를 자주 보입니다.
Dicozorus는 항목에 풍부한 메타데이터를 연결하여 이러한 문제를 해결합니다. 이를 통해 다음이 가능합니다:
$ pipx install git+https://github.com/synacktiv/dicozorus/
Dicozorus는 $HOME/.dicozorus/db.sqlite에 있는 SQLite 데이터베이스에 데이터를 로컬로 저장합니다. 각 항목은 다음 속성을 추적합니다:
편의를 위해 dicozorus에는 내장 워드리스트가 포함되어 있습니다. 이 워드리스트의 항목들은 다양한 곳에서 수집됩니다:
dirsearch, bo0om, Seclist, nuclei 등)
내장 워드리스트에 변경이 있을 때마다 lazy.txt가 생성됩니다. 여기에는 위험한 항목을 제외한 모든 내장 항목이 중요도와 count 기준으로 정렬되어 포함됩니다.
$ dicozorus
usage: dicozorus [-h] [-v] [--version] {feed,gen,init,modify,stats,check} ...
Dicozorus allows to generate custom wordlists. It can be fed with wordlists from your own or initialized using a predefined set of wordlists. Entries are
stored in a sqlite database located in $HOME/.dicozorus/db.sqlite
positional arguments:
{feed,gen,init,modify,stats,check}
Subcommand to run
feed Feed dicozorus db with wordlist files or scan results
gen Generate wordlist using the dicozorus db.
init Initialize the dicozorus database.
modify Modify dicozorus DB directly. Use it to add / remove / update one or multiple entries.
stats Show stats about the dicozorus database.
check The check command is used to compare entry or wordlists with the dicozorus database
options:
-h, --help show this help message and exit
-v, --verbose increase verbosity
--version show program's version number and exit
$ dicozorus init -F -W wordlists/
[+] Initializing dicozorus database
[+] Creating dicozorus tables
[+] Parsing dicozorus CSV file wordlists/low.wordlist
[+] Parsing dicozorus CSV file wordlists/unranked.wordlist
[+] Parsing dicozorus CSV file wordlists/hackerone.wordlist
[+] Parsing dicozorus CSV file wordlists/medium.wordlist
[+] Parsing dicozorus CSV file wordlists/exploitdb.wordlist
[+] Parsing dicozorus CSV file wordlists/critical.wordlist
[+] Parsing dicozorus CSV file wordlists/high.wordlist
[+] Parsing dicozorus CSV file wordlists/bo0om.wordlist
[+] Parsing dicozorus CSV file wordlists/seen.wordlist
[+] Parsing dicozorus CSV file wordlists/info.wordlist
[+] Parsing dicozorus CSV file wordlists/dirsearch.wordlist
$ dicozorus feed -w fuzz.txt
[+] Parsing wordlist fuzz.txt
$ dicozorus gen -m 5
app_dev.php
actuator/jolokia
jolokia
bitrix/admin/php_command_line.php
jenkins/script
$ dicozorus check -e '_fragment'
_fragment [type: FILE, criticality: CRITICAL, count: 2, category: RCE, taglist: ['PHP', 'Bo0oM'], reference: https://www.ambionics.io/blog/symfony-secret-fragment]
$ dicozorus stats
[+] Total count: 22376
[+] Entry count by criticality:
Critical: 344
High: 697
Medium: 668
Low: 1168
Info: 4262
Unranked: 15237
[+] Entry count by type:
FILE: 12583
DIRECTORY: 3449
PATH: 6344
[+] Entry count by category:
UNCATEGORIZED: 19499
KNOWN_APP: 871
RCE: 335
INFO_LEAK: 280
[...]
핵심 목록에 항목을 기여하거나 사용자 정의 입력을 기본적으로 파싱하려면 다음의 따옴표로 묶인 CSV(Comma-Separated Values) 구조를 사용하세요:
## path, criticality, count, category, tags, reference
"actions/authenticate.php","CRITICAL","1","RCE","PHP","https://nvd.nist.gov/vuln/detail/CVE-2020-35729"
내장 워드리스트에 항목을 추가할 때 지켜야 할 몇 가지 규칙은 다음과 같습니다:
upload.php, admin.aspx, webshell.jsp, administration/| Field | Description |
|---|
| path | 엔드포인트 이름 (예: jmx-console/ 또는 app-dev.php). |
| type | 구조적 분류: FILE, DIRECTORY, 또는 PATH. |
| criticality | 우선순위 등급: CRITICAL, HIGH, MEDIUM, LOW, INFO, UNRANKED. |
| count | 이 특정 URL이 데이터베이스에 입력된 횟수. |
| category | 연결된 취약점 유형 (예: RCE, ADMIN_INTERFACE 또는 KNOWN_APP) |
| tag | 기술 필터링을 위한 컨텍스트 태그 (예: PHP, JAVA, LINUX). |
| reference | 관련 취약점, 자문 또는 알려진 엔드포인트 문서에 대한 선택적 링크. |
| Name | Description |
|---|
| critical.wordlist | CRITICAL 항목만 |
| high.wordlist | HIGH 항목만 |
| medium.wordlist | MEDIUM 항목만 |
| low.wordlist | LOW 항목만 |
| info.wordlist | INFO 항목만 |
| unranked.wordlist | 중요도가 지정되지 않은 항목 |
| bo0om.wordlist | BoOoM 워드리스트에서 가져온 중요도가 지정되지 않은 항목 |
| dirsearch.wordlist | dirsearch 워드리스트에서 가져온 중요도가 지정되지 않은 항목 |
| exploitdb.wordlist | ExploitDB에서 가져온 중요도가 지정되지 않은 항목 |
| hackerone.wordlist | HackerOne 공개 보고서에서 가져온 중요도가 지정되지 않은 항목 |
| seen.wordlist | 여기저기서 발견된 항목으로, 중요도가 지정되지 않은 항목 |
| dangerous.wordlist | /shutdown 또는 reboot과 같은 위험한 항목 |