Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
lorsrf — 快速CLI工具,用于查找可用于发现SSRF或带外资源加载的参数 :artificial_satellite: :crab: | Kitploit
工具/GitHubGitHub/mindpatch/lorsrf
漏洞扫描器Web安全模糊测试渗透测试
GitHubmindpatch/lorsrf

lorsrf

快速CLI工具,用于查找可用于发现SSRF或带外资源加载的参数 🛰️ 🦀

查看仓库
297451年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LORSRF - 2.1

screenshot


Lorsrf 是一款强大的 Web 渗透测试工具,旨在识别可用于 SSRF 或带外资源加载攻击的参数。通过向参数值中添加 OAST 主机(如 Burp Collaborator),Lorsrf 可以生成一个 HTTP 请求,该请求会被 Burp Collaborator 接收,而无需任何有关目标的实际信息。

为了解决这个问题,Lorsrf 包含一个功能,允许您将特定的目标信息片段作为变量添加到 OAST 主机中。这使您能够更轻松地识别易受攻击的参数和端点,最终让您更便捷地保护 Web 应用。

此外,Lorsrf 还允许您使用特殊变量在 OAST 主机中包含额外信息。例如,您可以包含目标域名的端点、URL 的查询参数、当前请求方法等。

总体而言,Lorsrf 是一款功能强大的工具,可根据您特定的 Web 渗透测试需求进行定制。无论您是想识别和修复自己 Web 应用程序中的漏洞,还是评估第三方 Web 应用的安全性,Lorsrf 都是任何渗透测试工具集中有价值的补充。

VariableDescription
%PARAM%猜测的参数
%PATH%目标域名的端点
%HOST%扫描主机
%QUERY%URL 的查询参数
%METHOD%当前方法

您可以使用这些变量在 OAST 主机中包含更多信息

root@kitploit:~
target: http://testphp.vulnweb.com/showimage.php
payload: http://%HOST%.%PARAM%.testing.interactsh.com%PATH%
output: http://testphp.vulnweb.com.file.testing.interactsh.com/showimage.php

默认情况下,lorsrf 使用 GET 方法。如果您想使用带有表单正文或 JSON 的 POST 方法,可以添加以下标志

root@kitploit:~
$ lorsrf --json --form

如果您只想使用 POST 方法,请添加 --post-only 标志

安装

  1. 从 https://www.rust-lang.org/tools/install 安装最新版本的 Rust
  2. 运行以下命令
root@kitploit:~
>>> apt install gcc pkg-config libssl-dev
>>> cargo install --git https://github.com/knassar702/lorsrf

或者从发布页面下载

示例

root@kitploit:~
$ lorsrf --urls targets.txt -c "http://myhost.com" --wordlist params.txt
  • json
root@kitploit:~


$ lorsrf --urls targets.txt -c "http://myhost.com" --wordlist params.txt --json
  • form
root@kitploit:~
$ lorsrf --urls targets.txt -c "http://myhost.com" --wordlist params.txt --form

无需猜测的参数扫描器

root@kitploit:~
$ waybackurls http://testphp.vulnweb.com > urls.txt
$ lorsrf --urls urls.txt -c "http://myhost.com" --wordlist params.txt
  • 视频: demo

更多选项

root@kitploit:~
Lorsrf 2.0
Khaled Nassar <[email protected]>
SSRF Parameter BruteForce Tool

USAGE:
    lorsrf [FLAGS] [OPTIONS] --call <host> --urls <targets>

FLAGS:
    -f, --form         Use x-www-form-urlencoded requests via POST method
    -h, --help         Prints help information
    -j, --json         Use JSON requests via POST method
        --post-only    POST method only
    -V, --version      Prints version information

OPTIONS:
    -H, --headers <headers>      Your Headers [default: ]
    -c, --call <host>            Your The OAST Host (burpsuite collaborator or interactsh.com)
    -p, --proxy <proxy>          SendProxy [default: ]
    -u, --urls <targets>         Your Targets list
        --threads <threads>      Your Threads [default: 10]
    -t, --timeout <timeout>      Set the Timeout of the requests [default: 10]
    -w, --wordlist <wordlist>    Your Parameters Wordlist

TODO 列表

  • https://github.com/knassar702/lorsrf/projects/1
下载工具