
【Ferramenta dos Preguiçosos】Uma ferramenta gráfica para coleta em lote de URLs e detecção em lote de várias vulnerabilidades N-day nessas URLs. Pode ser usada em cenários como mineração de SRC, mineração de CNVD, exploração de 0-day e criação do seu próprio arsenal. Permite explorar em lote o 0-day do Atlassian Confluence ativamente explorado (CVE-2022-26134) e a injeção SQL do DedeCMS v5.7.87 (CVE-2022-23337).

Este projeto é destinado apenas para uso autorizado. É proibido usar este projeto para atividades ilegais. Caso contrário, você assume as consequências. Por favor, siga a "Lei de Segurança Cibernética da República Popular da China"!!!
Como foi escrito durante a madrugada em pouco tempo, a mente está confusa, e certamente haverá muitos erros. Fique à vontade para apontá-los. Meu contato está abaixo. Muito obrigado!
Pretendo adicionar um módulo de exploração de vulnerabilidade por dia em julho, então fique à vontade para dar star/fork. Cada star e fork seu é minha motivação para avançar!
🐹 Bem-vindo ao meu grupo de discussão para aprender juntos. O código QR do grupo está no final. 🐹

Queremos usar a vulnerabilidade Sunlogin RCE em lote, então criptografamos em base64 a string body="Verification failure", obtendo: Ym9keT0iVmVyaWZpY2F0aW9uIGZhaWx1cmUi.
Selecionamos obter os primeiros 2000 registros (o número específico depende do status da sua conta):



Clique diretamente em Sunlogin RCE All-in-One:

Você pode ver que o software começa a detectar em lote (pode haver uma breve pausa, aguarde pacientemente o programa executar):

O software tem 100 threads. Você pode ajustar a linha do arquivo sob a pasta conforme necessário (a velocidade é bem rápida).
Já gravei um vídeo de uso e o enviei para o Bilibili: https://www.bilibili.com/video/bv1Dv4y137Lu
Requer python3.7~3.9
git clone https://github.com/W01fh4cker/Serein.git
cd Serein
pip3 install -r requirements.txt
python3 Serein.py
Clique em Configuração do software no canto superior esquerdo para configurar o email e a key do fofa (atenção: não é a senha, mas a API KEY em https://fofa.info/personalData). Depois disso, você pode usar a busca do fofa à vontade.
Obs.: É necessário ser uma conta comum/avançada/empresarial do fofa, pois membros registrados do fofa consomem f coins para chamar a api. Se você é um membro registrado, certifique-se de ter coins, caso contrário, não será possível consultar!
mailto:[email protected]
https://github.com/W01fh4cker/Serein/issues
Adicione no WeChat: W01fh4cker
ip-->domain para sites vulneráveis, consultar o nome de domínio reverso e usar várias interfaces de consulta de peso para filtrar sites que atendam aos requisitos de peso e exportá-los.Censys, Zoomeye, Quake, etc.issues.https://discord.gg/n2c5Eaw4Jx58xrk_rce.pyexpExclua os três arquivos urls.txt, 修正后的url.txt e host.txt na pasta e prepare-se para usar outros módulos all-in-one:


fApós a coleta, serão gerados os arquivos urls.txt, 修正后的url.txt e host.txt no mesmo diretório do software, contendo respectivamente URLs originais coletados, URLs com cabeçalho http/https adicionados e apenas IPs do site.
Após concluir uma varredura, para iniciar a próxima, exclua os três arquivos urls.txt, 修正后的url.txt e host.txt da pasta.
Se você encontrar algum problema ou tiver ideias criativas, pode entrar em contato comigo de três maneiras: