
MeowEye is a real-time scanner for identifying multiple web vulnerabilities in live applications.
MeowEye 是一款针对多种 Web 漏洞的实时扫描工具。它使用真实浏览器观察流量,并通过注入式测试来检测反射型参数、本地文件包含 (LFI) 和服务器端模板注入 (SSTI) 漏洞(目前支持)。在待办列表中,将加入更多漏洞类型。
我有一只猫叫 Koko——她美得不可方物,但说实话……她整天除了喵喵叫、嘶嘶叫、吃饭、睡觉,以及……嗯……💩,什么也不做。
但她的眼睛?能捕捉到一切。
她的耳朵?比军用雷达还灵敏。
她的柔韧性?让我感觉自己像 80 岁老人。
所以我打造了 MeowEye,希望它能有 Koko 的 1% 优雅、警觉,以及(老实说)聪明才智。
如果它真能派上用场……我会很高兴的。别担心 😸
思路非常简单:
与此同时,工具静默捕获每个请求,并将 Payload 追加到每个参数中——但别担心,它是 追加 而非替换,所以不会因为应用的古怪行为而丢失任何内容。
最后,如果发现任何漏洞,工具会生成一个文件,以 Burp Suite 格式记录所有详细信息。您可以复制粘贴并自行复核。
简单轻松,漏洞难逃!🐞

克隆仓库:
git clone https://github.com/eslam3kl/MeowEye.git
cd MeowEye
安装依赖:
pip install -r requirements.txt
下载并安装与您的 Chrome 版本兼容的 ChromeDriver:
https://chromedriver.chromium.org/downloads
如果遇到任何错误,请自行搜索解决。该工具依赖大量库和工具。
python meoweye.py --mode [live|delay] --attack [ref|lfiLinux|lfiWin|ssti] --url <目标URL> [--proxy http://127.0.0.1:8080]
yalla,它就会开始扫描所有已捕获的请求。Payload 文件存储在 payloads/ 目录中:
lfi-unix-payloads.txtlfi-windows-payloads.txtssti-payloads.txt每行内容会被注入到参数中,以测试是否存在漏洞。
DDMMYYYY-output.txt 文件中输出示例:
GET /showimage.php?file=.%2Fpictures%2F3.jpg..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd&size=160 HTTP/1.1
Host: testphp.vulnweb.com
Proxy-Connection: keep-alive
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/138.0.0.0 Safari/537.36
Accept: image/avif,image/webp,image/apng,image/svg+xml,image/*,*/*;q=0.8
Referer: http://testphp.vulnweb.com/listproducts.php?artist=1
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
此工具仅用于教育和授权测试。开发者不对任何滥用行为负责。您需自行承担相应责任 :)
欢迎提交 Pull Request、提出想法和反馈!
由 Eslam Akl 制作
感谢我的猫 Koko 和 ChatGPT。
| 选项 | 描述 |
|---|
--mode | live(实时)或 delay(延迟)扫描 |
--attack | ref、lfiLinux、lfiWin 或 ssti |
--url | 在浏览器中打开的初始 URL |
--proxy | 可选 HTTP 代理,用于流量拦截 |