Dicozorus 是一款用于生成和维护 Web 字典的工具。
它通过在本地 SQLite 数据库中存储附带丰富元数据的路径,省去了管理多个字典的额外开销。
只想要一份优质字典而不想使用该工具? 跳过安装配置,直接使用 lazy.txt。
标准字典往往存在条目缺失、排序不合理、大小不当或包含垃圾条目等问题。
Dicozorus 通过将条目与丰富的元数据关联来解决这些问题。由此可以实现:
$ pipx install git+https://github.com/synacktiv/dicozorus/
Dicozorus 将数据本地存储在位于 $HOME/.dicozorus/db.sqlite 的 SQLite 数据库中。每个条目跟踪以下属性:
为了方便使用,dicozorus 自带多套内置字典。这些字典中的条目来自多个来源:
dirsearch、bo0om、Seclist、nuclei 等)
每当内置字典发生变化,都会重新生成 lazy.txt。它包含除危险条目之外的所有内置条目,并按严重性和计数排序。
$ dicozorus
usage: dicozorus [-h] [-v] [--version] {feed,gen,init,modify,stats,check} ...
Dicozorus allows to generate custom wordlists. It can be fed with wordlists from your own or initialized using a predefined set of wordlists. Entries are
stored in a sqlite database located in $HOME/.dicozorus/db.sqlite
positional arguments:
{feed,gen,init,modify,stats,check}
Subcommand to run
feed Feed dicozorus db with wordlist files or scan results
gen Generate wordlist using the dicozorus db.
init Initialize the dicozorus database.
modify Modify dicozorus DB directly. Use it to add / remove / update one or multiple entries.
stats Show stats about the dicozorus database.
check The check command is used to compare entry or wordlists with the dicozorus database
options:
-h, --help show this help message and exit
-v, --verbose increase verbosity
--version show program's version number and exit
$ dicozorus init -F -W wordlists/
[+] Initializing dicozorus database
[+] Creating dicozorus tables
[+] Parsing dicozorus CSV file wordlists/low.wordlist
[+] Parsing dicozorus CSV file wordlists/unranked.wordlist
[+] Parsing dicozorus CSV file wordlists/hackerone.wordlist
[+] Parsing dicozorus CSV file wordlists/medium.wordlist
[+] Parsing dicozorus CSV file wordlists/exploitdb.wordlist
[+] Parsing dicozorus CSV file wordlists/critical.wordlist
[+] Parsing dicozorus CSV file wordlists/high.wordlist
[+] Parsing dicozorus CSV file wordlists/bo0om.wordlist
[+] Parsing dicozorus CSV file wordlists/seen.wordlist
[+] Parsing dicozorus CSV file wordlists/info.wordlist
[+] Parsing dicozorus CSV file wordlists/dirsearch.wordlist
$ dicozorus feed -w fuzz.txt
[+] Parsing wordlist fuzz.txt
$ dicozorus gen -m 5
app_dev.php
actuator/jolokia
jolokia
bitrix/admin/php_command_line.php
jenkins/script
$ dicozorus check -e '_fragment'
_fragment [type: FILE, criticality: CRITICAL, count: 2, category: RCE, taglist: ['PHP', 'Bo0oM'], reference: https://www.ambionics.io/blog/symfony-secret-fragment]
$ dicozorus stats
[+] Total count: 22376
[+] Entry count by criticality:
Critical: 344
High: 697
Medium: 668
Low: 1168
Info: 4262
Unranked: 15237
[+] Entry count by type:
FILE: 12583
DIRECTORY: 3449
PATH: 6344
[+] Entry count by category:
UNCATEGORIZED: 19499
KNOWN_APP: 871
RCE: 335
INFO_LEAK: 280
[...]
如果您想为核心列表贡献条目,或希望原生解析自定义输入,请使用以下带引号的逗号分隔值(CSV)结构:
## path, criticality, count, category, tags, reference
"actions/authenticate.php","CRITICAL","1","RCE","PHP","https://nvd.nist.gov/vuln/detail/CVE-2020-35729"
为内置字典添加条目时,请遵循以下几条规则:
upload.php、admin.aspx、webshell.jsp、administration/| 字段 | 描述 |
|---|
| path | 端点名称(例如 jmx-console/ 或 app-dev.php)。 |
| type | 结构分类:FILE、DIRECTORY 或 PATH。 |
| criticality | 严重性等级:CRITICAL、HIGH、MEDIUM、LOW、INFO、UNRANKED。 |
| count | 该特定 URL 被录入数据库的次数。 |
| category | 所关联的漏洞类型(例如 RCE、ADMIN_INTERFACE 或 KNOWN_APP) |
| tag | 用于技术过滤的情境标签(例如 PHP、JAVA、LINUX)。 |
| reference | 指向相关漏洞、安全公告或已知端点文档的可选链接。 |
| 名称 | 描述 |
|---|
| critical.wordlist | 仅 CRITICAL 条目 |
| high.wordlist | 仅 HIGH 条目 |
| medium.wordlist | 仅 MEDIUM 条目 |
| low.wordlist | 仅 LOW 条目 |
| info.wordlist | 仅 INFO 条目 |
| unranked.wordlist | 无关联严重性等级的条目 |
| bo0om.wordlist | 来自 BoOoM 字典且无关联严重性等级的条目 |
| dirsearch.wordlist | 来自 dirsearch 字典且无关联严重性等级的条目 |
| exploitdb.wordlist | 来自 exploitDB 且无关联严重性等级的条目 |
| hackerone.wordlist | 来自 HackerOne 公开报告且无关联严重性等级的条目 |
| seen.wordlist | 各处收集到的、无关联严重性等级的条目 |
| dangerous.wordlist | 危险条目,例如 /shutdown 或 reboot |