Striker 2.0 仍处于原型阶段,这意味着它不适用于普通用户。其公开目的在于促进贡献以加快开发速度。
用法: python3 striker.py example.com
此阶段包括查找用户指定域名的子域名、筛选存活主机以及扫描最常见的1000个TCP端口。
此阶段对配置错误的HTTP响应头、crossdomain.xml进行批量扫描,并检查一些敏感文件。
此阶段专注于通过爬虫子域名来收集数据。收集的数据用于寻找过时的JS库、检测使用的CMS和技术。
在此爬取过程中,还会收集后续阶段用于漏洞检测的HTML表单。
[此阶段正在开发中]
/db/outdated_js.json 来源于 retire.js。
/db/tech_signatures.json 来源于 Wappalyzer。
/db/waf_signatures.json 是从 sqlmap 的WAF检测模块中提取(并转换为JSON)的。
/modules/retirejs.py 是 retirejslib 的修改版本。\