自动化捡洞的资产收集工具-SRC自动化监控赏金项目

admin 2024年1月5日17:17:45评论49 views字数 1621阅读5分24秒阅读模式

0x01 工具介绍

        该工具是一款自动化SRC监控赏金猎人项目,专为安全研究人员和赏金猎人设计,提供多种工具集成和自动化功能,加快漏洞发现和报告流程。

下载地址在末尾

今日星球新增1day/0day未公开漏洞公告

 

1.铭飞mcms-listExcludeApp-sql注入漏洞

2.蓝凌eis-pdf-任意文件读取读取漏洞

3.万户OA loginDownload(新) 文件读取漏洞

漏洞POC及批量利用脚本后台回复"星球"加入内部获取!!

声明,请自行搭建环境进行漏洞测试,该公众号分享的工具、项目、漏洞仅供安全研究与学习之用请勿用于非法行为,如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。

 


0x02 使用参数

 

-h, --help  : 显示帮助信息-d, --domain: 指定单个域名或包含多个域名的文件(如:src.txt)-m, --ml    : 使用ffuf扫描目录。可在./inifile/dict目录下添加字典-n, --nl    : 使用nuclei进行漏洞扫描-f, --fs    : 使用fscan进行漏洞扫描-a, --av    : 使用awvs进行漏洞扫描-z, --hostz : 进行host碰撞-N, --notauto: 启用被动扫描模式,手动收集URL资产后使用

        删除了之前的主域名收集接口,请自行收集要跑的SRC主域名

0x03 快速搭建

  1.使用git拉取项目到vps(centos7/ubutu20)服务器,python3即可,java需要1.8环境

git clone https://github.com/Soufaker/laoyue.git

2.在config.ini中填入自己的各种key,包括某查的cookie,某fa的key,某图的key,钉钉的key(可以搞多个账号白嫖每天的500积分)

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

3.注意你自己使用的python3表示方式,有的师傅服务器python3用的是pyhon或者python3.x啥标识,自行更改build.sh中和laoyue.py中的python表示方式.默认为python3

4.使用chmod 777 biuld.sh加权限安装所需依赖,根据系统环境安装,如果是centos安装build_centos7.sh得,如果是ubutu,就按照build_ubutu.sh

./build_centos7.sh or ./build_ubutu.sh

5.常用命令如下:

常用自动化监控命令(可以先不加nohup手动测试一下看看能跑通不,能跑通就用下面的命令,可以自行增加删除参数,下面的是都跑一遍):单域名扫描: nohup python3 laoyue.py -d example.com  -m -f -n -z -a  > laoyue.out 2>&1 &多域名扫描: nohup python3 laoyue.py -d "SRC.txt"  -m -f -n -z -a  > laoyue.out 2>&1 &被动扫描: nohup python3 laoyue.py -m -n -f -z -a -N &
6.新增自动化定时检测是否卡死的功能代码,请在执行上述自动化指令后手动执行该代码(运行该命令之前,请先运行build.sh文件或者手动在shell执行命令:sed -i "s/r//" check_nohup_size.sh,定时检查nohup.out是否变化防止卡死导致自动化停止)
nohup ./check_nohup_size.sh >check_size.out 2>&1 &

 

0x04 效果展示

1.新增暴露面资产如图

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

2.敏感信息如图

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

3.漏洞信息(awvs,fscan,nuclei)

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

4.服务器目录下生成文件信息

一个总的excel(./result/baolumian)

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

自动化捡洞的资产收集工具-SRC自动化监控赏金项目

 

获取下载地址:

https://github.com/Soufaker/laoyue/releases

 

 


 

原文始发于微信公众号(渗透安全HackTwo):自动化捡洞的资产收集工具-SRC自动化监控赏金项目

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年1月5日17:17:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   自动化捡洞的资产收集工具-SRC自动化监控赏金项目https://cn-sec.com/archives/2367629.html

发表评论

匿名网友 填写信息