
Ferramenta de varredura abrangente escrita em Python3, usada principalmente para verificação de sobrevivência, detecção de arquivos sensíveis (varredura de diretórios/interface de vazamento JS/vazamento de comentários HTML), identificação de WAF/CDN, varredura de portas, reconhecimento de impressão digital/serviço, identificação de sistema operacional, varredura de POC, injeção SQL, bypass de CDN, consulta de sites vizinhos, etc. Principalmente usada para autoavaliação do cliente ou testes autorizados pelo contratado. Não use para causar danos.
English | 简体中文
Ferramenta de varredura abrangente em Python3, usada principalmente para detecção de arquivos sensíveis (varredura de diretórios e vazamento de interfaces JS), identificação de WAF/CDN, varredura de portas, identificação de impressões digitais/serviços, identificação de sistema operacional, detecção de senhas fracas, varredura de POC, injeção SQL, contorno de CDN, verificação de sites vizinhos.
2019.8.19
Adicionada proibição de varrer domínios gov.cn e edu.cn; o programa detecta e termina imediatamente.
Modificada a interface de saída do programa para o formato: tempo + plugin + domínio + resultado.
Removido o plugin de injeção SQL original e adicionado um plugin de detecção de senhas fracas (Mysql, Postgresql, SSH, etc.).
Combinada a biblioteca de impressões digitais do Fofa com o WEBEYE. Regras de impressão digital: 2000+.
2019.7.19
Adicionado proxy global socks5.
Empacotado requests.
Otimizada a estrutura de diretórios.
Removido o relatório HTML original, usando o relatório HTML extraído do Perun.
Removida a saída de resultados em JSON, ajustada para armazenamento no banco de dados SQLite3, com deduplicação ao inserir; se o host alvo já existir no arquivo db durante a varredura, ele é ignorado.
Adicionado plugin de detecção de vazamento de informações comuns (phpinfo, etc.).
PDNS: interface viewdns.info adicionada.
2019.7.1
Exibe hosts cuja verificação de ping falhou.
O comando -u pode aceitar vários alvos separados por vírgulas.
Corrigido erro de reconhecimento de impressão digital.
2019.6.18
Corrigido problema de reconhecimento de impressão digital em sites IIS; modificado apps.json.
Removidas algumas bibliotecas de terceiros e scripts propensos a erros.
Se a varredura terminar rapidamente, é porque o programa primeiro realiza a verificação de resolução DNS e ping.
Ao usar Vxscan pela primeira vez, o fake_useragent carregará a lista de UA de https://fake-useragent.herokuapp.com/browsers/0.1.11 e pode ocorrer erro de timeout de carregamento.
Versão do Python > 3.6
requests
pyfiglet
fake-useragent
beautifulsoup4
tldextract
python-nmap
geoip2
lxml
pymongo
virustotal_python
dnspython
pysocks
wget https://geolite.maxmind.com/download/geoip/database/GeoLite2-City.tar.gz
Após descompactar, coloque GeoLite2-City.mmdb em vxscan/data/GeoLite2-City.mmdb
wget https://geolite.maxmind.com/download/geoip/database/GeoLite2-ASN.tar.gz
Após descompactar, coloque GeoLite2-ASN.mmdb em vxscan/data/GeoLite2-ASN.mmdb
pip3 install -r requirements.txt
python3 Vxscan.py -h
argumentos opcionais:
-h, --help mostra esta mensagem de ajuda e sai
-u URL, --url URL Inicia a varredura nesta URL -u xxx.com
-i INET, --inet INET cidr ex. 1.1.1.1 ou 1.1.1.0/24
-f FILE, --file FILE lê a URL do arquivo
1. Escanear um site
python3 vxscan.py -u http://www.xxx.com/
2. Escanear sites a partir de um arquivo
python3 vxscan.py -f hosts.txt
3. cidr ex. 127.0.0.0/24
python3 vxscan.py -i 127.0.0.0/24