Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TheTimeMachine — 将 WaybackUrls 武器化,用于侦察、漏洞赏金、OSINT、敏感端点等等 | Kitploit
工具/GitHubGitHub/anmolksachan/thetimemachine
OSINT (开源情报)侦察漏洞扫描器Web应用程序漏洞利用信息收集Web安全模糊测试渗透测试子域名枚举
GitHubanmolksachan/thetimemachine

TheTimeMachine

将 WaybackUrls 武器化,用于侦察、漏洞赏金、OSINT、敏感端点等等

查看仓库
551823个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

🚀 TheTimeMachine v3.0 - 将 Wayback 武器化,用于侦察、漏洞赏金、OSINT 等!

image

你在电影和漫画里听说过时间旅行,对吧?好吧,这不再是虚构的了 😎。TheTimeMachine 通过从 Wayback Machine 抓取存档 URL,让你能够挖掘任何 Web 应用的过去——并帮助你发现敏感、被遗忘或已弃用的端点,以便进一步利用。

无论你是热衷于漏洞赏金、红队行动,还是单纯热爱经典侦察,这个工具都是为了让我自己的侦察工作流更快、更简洁、更高效而构建的。不再需要同时折腾多个脚本——TheTimeMachine 一次搞定。


🧩 参展记录

会议年份主题 / 展示
Defcon33- Las Vegas, NV2025演示实验室image
BSides Mumbai2025工具武器库展示image
OSINT Conference2025OSINT 会议image
Null Bangalore × OWASP Bangalore2025月度聚会image
Bsides Delaware2025会议image
BSides Agra2025会议image
Wild West Hackin' Fest (Denver, Colorado)2026会议image

💡 它能做什么

这不只是另一个 Wayback 抓取器。以下是 TheTimeMachine 带来的能力:

  • 🔎 存档 URL 抓取 – 从 Wayback Machine 拉取历史 URL。
  • 💾 备份文件检测 – 查找 .zip、.bak、.sql、.tar.gz、.old 等其他有价值文件。
  • ⚙️ 历史备份 – 为已识别的备份文件查找历史备份。
  • ⚔️ 攻击模式 – 使用模式/特征扫描易受攻击的端点:
    • XSS
    • SQLi
    • LFI
    • 开放重定向
    • WordPress 漏洞
    • 基于 JIRA 的错误配置
  • 🧠 GET 参数映射 – 将每个 GET 参数映射到其出现的位置。(非常适合模糊测试自动化。)
  • 🧪 JWT 检测 – 检测并解码嵌入在存档 URL 中的 JWT。
  • 📁 目录列表检测 – 查找开放的索引目录。
  • 🕵️ 子域名枚举 – 拉取存档数据中出现的子域名。
  • 🔍 关键词搜索 – 搜索自定义关键词,如 config、backup、.log 等。
  • 🧩 自定义 Payload 列表 – 使用你自己的模糊测试列表或特征进行自定义扫描。

⚙️ 安装

已在 Ubuntu/Kali/Windows 上的 Python 3 中测试。

root@kitploit:~
git clone https://github.com/anmolksachan/TheTimeMachine
root@kitploit:~
cd TheTimeMachine
root@kitploit:~
pip3 install -r requirements.txt

🚀 使用方法

root@kitploit:~
python3 thetimemachine.py <target.com> [OPTIONS]

注意: 不要在域名中使用 http:// 或 https:// —— 只需传递 domain.com 或 sub.domain.com。


📋 选项


🔁 示例工作流

抓取所有 Wayback URL

root@kitploit:~
python3 thetimemachine.py example.com --fetch

查找暴露的备份文件

root@kitploit:~
python3 thetimemachine.py example.com --backups

查找目录列表

root@kitploit:~
python3 thetimemachine.py example.com --listings

扫描可能的 XSS 点

root@kitploit:~
python3 thetimemachine.py example.com --attack xss

映射存档数据中的参数

root@kitploit:~
python3 thetimemachine.py example.com --parameters

提取 JWT

root@kitploit:~
python3 thetimemachine.py example.com --jwt

还有更多

root@kitploit:~
usage: thetimemachine.py [-h] [--fetch] [--jwt] [--backups] [--subdomains] [--listings] [--attack {xss,sqli,lfi,redirect,jira,wp,fuzz}] [--menu]
                         [--parameters]
                         target

📁 输出结构

所有结果都会整齐地保存在 content/ 目录下:

root@kitploit:~
content/
└── example.com/
    ├── example.com_URLs.txt
    ├── example.com_xss.txt
    ├── example.com_sqli.txt
    ├── example.com_parameters.txt
    ├── example.com_subdomain.txt
    └── ...

✍️ 添加你自己的 Payload

你可以完全自定义 XSS、SQLi、模糊测试等的 Payload。只需编辑仓库中对应的 .txt 文件,然后开跑!


🧠 我为什么构建它

我并非全职漏洞赏金猎人,但我需要一款工具来进行快速侦察、发现有价值的端点,并给我足够的线索去手动深入挖掘。我已在多个 VDP 和漏洞赏金项目中获得 HOF,包括 NOKIA、Mediatek 等。


📸 演示

https://github.com/user-attachments/assets/e07155ed-52b5-45e4-91aa-297a5caeac3a

注意:这只是一个演示,并未覆盖该工具的全部潜力。


🙌 致谢

  • @nihitjain11
  • @Shivam Saraswat
  • @thecyberneh
  • PushkraJ99

📝 博客

  1. The Time Machine — 将 WaybackUrls 武器化,用于侦察、漏洞赏金、OSINT、敏感端点等各种用途 v1.0
  2. 穿越时空寻找漏洞:The Time Machine v3.0 如何在 REDACTED.com 上发现 XSS
  3. “The Time Machine v3.0” 如何让我进入 CERT-In 名人堂

🌎 社区

  1. 使用 TheTimeMachine + Dirsearch 在 Android 上进行简单侦察(Medium)
  2. Michel Kartner – YouTube
  3. @cyb_detective 的推文
  4. @cyb_detective 的推文 v3.0
  5. The Time Machine Wayback URL 爬虫 OSINT 终极指南
  6. OSINT 资源
  7. Cyber Detective 的 OSINT 工具合集
  8. 释放 Wayback Machine 在漏洞赏金中的全部潜力
  9. 将 TheTimeMachine 用于漏洞赏金与 OSINT

📬 联系方式

私信开放——可以通过 @FR13ND0x7F 联系我


⭐️ 支持

如果这个工具对你有帮助,请在仓库上点个星标,或者在 Twitter 上关注我——这就是我唯一的请求 😄


👨‍💻 作者

作者:Anmol K. Sachan | Twitter/X:@FR13ND0x7F
合著者:Chaudhary_S4h4b | Twitter/X:@Chaudhary_S4h4b


⚒️ 问题

3.0 版本正在开发中。如果你发现任何问题,请提交一个 issue,我们很乐意查看并修复。

  • --menu 功能正在开发中,你可以直接使用 --attack 代替。
  • listings 通过激进模式增强了检测能力。

下载工具
BSides Budapest (Budapest, Hungary)2026会议image
即将公布!20XX即将公布!image
OptionDescription
--fetch从 Wayback 抓取存档 URL
--backups扫描暴露的备份/配置文件
--attack [type]运行攻击模式(xss、sqli、lfi、redirect、jira、wp、custom)
--jwt检测并解码 JWT 令牌
--subdomains从历史 URL 中提取子域名
--parameters提取 GET 参数并将其映射到 URL
--listings检测开放目录列表