
forbiddenpass
多域 HTTP 403 绕过扫描器,通过测试请求头操控技术来发现 Web 服务器上的隐藏访问路径,支持批量域名扫描和自定义路径目标。

多域 HTTP 403 绕过扫描器,通过测试请求头操控技术来发现 Web 服务器上的隐藏访问路径,支持批量域名扫描和自定义路径目标。

通过分析URL并使用geckodriver测试payload,自动扫描web应用程序中的本地文件包含(LFI)漏洞。

自动化利用工具,针对CVE-2018-9206(jQuery File Upload),支持单/多目标扫描、Tor代理和输出日志,用于渗透测试和教育用途。

这是一种黑客使用的恶意技术,通过将恶意软件负载隐藏在编码脚本中,并嵌入特制的HTML附件或网页中。

针对 CVE-2022-22963(Spring4Shell)的概念验证漏洞利用,包含一个易受攻击的 Docker 容器以及通过 Spring Cloud Function 路由表达式实现基于 curl 的远程代码执行。

:skull: :unlock: PKCS7填充预言攻击的CLI工具

一个逐步进行的研讨会,用于利用Node.js和Java应用程序中的各种漏洞。

一个用于自动化发现基于反向代理路径的SSRF的Burp Suite扩展。

多平台Python webshell,提供远程shell访问web服务器,支持命令历史、文件上传/下载以及跨Windows和Linux的目录遍历。

spring-cloud / spring-cloud-function,spring.cloud.function.routing-expression,RCE,0day,0-day,POC,EXP,CVE-2022-22963

一款完全自动化、可靠且精准的扫描器,用于发现 Spring4Shell 和 Spring Cloud 远程代码执行漏洞。

自动化利用工具,针对 Joomla、WordPress、Drupal、PrestaShop 和 OsCommerce 等 CMS 漏洞,内置暴力破解和 Shell 上传功能。

一个自动化的SSRF查找工具。只需提供域名和你的服务器,然后放松!;) 此外,还可以查找XSS和开放重定向。

一个用于识别注入漏洞(LFI、RCE、SQLi)、认证/授权问题以及HTTP 403访问违规的Burp Suite扩展。它支持动态Payload生成,包括BCheck语法,并能自动生成Bambdas脚本。此外,它还提供"Copy as JavaScript"功能,将HTTP请求转换为增强XSS测试。

隐蔽的独立PHP Web后门,具备基于HTTP头的身份验证、exec函数切换功能,以及不可检测的设计,用于在Web服务器上执行远程命令。

JNDI注入测试工具(一个生成JNDI链接的工具,可以启动多个服务器来利用JNDI注入漏洞,例如Jackson、Fastjson等)

专门设计为存在漏洞的Web应用实验室,用于通过Docker练习利用SQLi、XSS、CSRF、SSTI、IDOR、XXE及15种以上其他常见Web安全漏洞。

红队工具包是一个开源的Django攻击性Web应用,它将红队演练中使用的实用攻击性工具整合在一起。