
«Ленивый инструмент» — графический инструмент для массового сбора URL-адресов и массовой проверки собранных URL-адресов на различные N-day уязвимости. Может использоваться для поиска уязвимостей в SRC, CNVD, эксплуатации 0-day, создания собственного арсенала и других сценариев. Позволяет массово эксплуатировать активно эксплуатируемую уязвимость 0-day Atlassian Confluence CVE-2022-26134 и SQL-инъекцию DedeCMS v5.7.87 CVE-2022-23337.

Данный проект предназначен только для использования в рамках авторизации. Запрещено использовать проект для незаконных операций, в противном случае вы берете на себя все последствия. Пожалуйста, соблюдайте «Закон Китайской Народной Республики о кибербезопасности»!!!
Написано в короткие сроки за бессонные ночи, голова туманна, поэтому неизбежны ошибки. Буду благодарен за их указание. Мои контакты указаны ниже, заранее спасибо!
Планируется добавлять по одному модулю эксплойта каждый день в июле, поэтому приветствуются star/fork. Каждая ваша звезда и форк — моя мотивация!
🐹 Добро пожаловать в мою группу для обсуждения и обучения, QR-код группы в конце. 🐹

Мы хотим массово использовать уязвимость Sunlogin RCE, поэтому base64 шифруем запрос body="Verification failure", получаем: Ym9keT0iVmVyaWZpY2F0aW9uIGZhaWx1cmUi.
Выбираем получение первых 2000 записей (конкретное количество зависит от статуса вашего членства):



Нажимаем Sunlogin RCE одной кнопкой:

Программа начинает массовое сканирование (возможна кратковременная пустота, пожалуйста, подождите выполнения):

Количество потоков программы — 100. Вы можете изменить 58-ю строку в файле в папке . (Скорость достаточно высокая.)
Я записал видео с использованием и загрузил его на Bilibili: https://www.bilibili.com/video/bv1Dv4y137Lu
Требуется python3.7~3.9
git clone https://github.com/W01fh4cker/Serein.git
cd Serein
pip3 install -r requirements.txt
python3 Serein.py
Нажмите Настройки ПО в левом верхнем углу, чтобы настроить email и key для fofa (обратите внимание: не пароль, а API KEY в разделе https://fofa.info/personalData), после чего можно с удовольствием использовать поиск fofa.
Внимание: должен быть обычный/продвинутый/корпоративный аккаунт fofa, так как зарегистрированным пользователям для вызова api требуется тратить f-баллы. Убедитесь, что у вас есть f-баллы, иначе поиск не будет работать!
mailto:[email protected]
https://github.com/W01fh4cker/Serein/issues
Добавить WeChat: W01fh4cker
IP сайта с уязвимостью в домен, выполнить обратный поиск домена, используя несколько интерфейсов для проверки веса, отфильтровать сайты, соответствующие требованиям, и экспортировать их.Censys, Zoomeye, Quake и т.д.issues.https://discord.gg/n2c5Eaw4Jxxrk_rce.pyexpУдалите три файла urls.txt, 修正后的url.txt и host.txt из папки, чтобы подготовиться к использованию других модулей:


После сбора в той же папке, где находится программа, будут созданы файлы urls.txt, 修正后的url.txt и host.txt, в которых сохраняются: собранные исходные URL, URL с добавленными заголовками http/https, только IP-адреса сайтов.
После завершения одного сканирования, чтобы начать следующее, удалите три файла urls.txt, 修正后的url.txt и host.txt из папки.
Если у вас возникли проблемы или есть творческие идеи, вы можете связаться со мной тремя способами: