
O MeowEye é um scanner em tempo real para identificar múltiplas vulnerabilidades web em aplicações ativas.
MeowEye é um scanner em tempo real para múltiplas vulnerabilidades web. Ele usa um navegador real para observar o tráfego e realizar testes baseados em injeção para detectar parâmetros reflexivos, inclusão de arquivo local (LFI) e injeção de template no lado do servidor (SSTI) por enquanto. Na lista de tarefas, incluirá múltiplas vulnerabilidades.
Tenho uma gata chamada Koko — ela é absolutamente linda, mas sejamos honestos… ela não faz nada o dia todo, exceto miar, sibilar, comer, dormir e, bem… 💩.
Mas os olhos dela? Eles capturam tudo.
As orelhas dela? Melhores que radar militar.
A flexibilidade dela? Me faz sentir que tenho 80 anos.
Então construí o MeowEye, na esperança de que seja apenas 1% tão elegante, alerta e (vamos encarar) mais inteligente que ela.
Se funcionar… ficarei feliz. Não se preocupe 😸
A ideia é super simples:
Enquanto isso, a ferramenta captura silenciosamente cada requisição e anexa payloads a cada parâmetro — mas não se preocupe, ela anexa em vez de substituir, então nada se perde por causa das peculiaridades do aplicativo.
No final, se alguma vulnerabilidade for encontrada, a ferramenta gera um arquivo com todos os detalhes no formato Burp Suite. Você pode copiar, colar e verificar novamente à vontade.
Fácil fácil, caça-bugs! 🐞

Clone o repositório:
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
Instale os requisitos:
pip install -r requirements.txt
Baixe e instale o ChromeDriver compatível com sua versão do Chrome:
https://chromedriver.chromium.org/downloads
Se você encontrar algum erro, pesquise sobre ele. A ferramenta depende de muitas bibliotecas e ferramentas.
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <target_url> [--proxy http://127.0.0.1:8080]
Os payloads estão armazenados no diretório payloads/:
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txtCada linha é injetada nos parâmetros para testar vulnerabilidades.
DDMMYYYY-output.txtExemplo de saída:
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Esta ferramenta é apenas para fins educacionais e de testes autorizados. O desenvolvedor não se responsabiliza por qualquer uso indevido. Você está nadando por sua própria conta e risco :)
Pull requests, ideias e feedback são bem-vindos!
Feito por Eslam Akl
Agradecimentos à minha gata Koko e ao ChatGPT.
| Opção | Descrição |
|---|
--mode | live ou delay (varredura ao vivo ou com atraso) |
--attack | ref, lfiLinux, lfiWin ou ssti |
--url | A URL inicial a ser aberta no navegador |
--proxy | Proxy HTTP opcional para interceptação de tráfego |