Ppmap - XSS扫描器

VSole2021-07-29 06:09:26

        一个用 GO 编写的简单扫描器/利用工具,它自动利用已知和现有的小工具(检查全局上下文中的特定变量)通过 Prototype Pollution 执行 XSS。注意:该程序仅利用已知的小工具,但不包括代码分析或任何高级原型污染利用,其中可能包括自定义小工具。

确保安装了 Chromium/Chrome:

go get -u github.com/chromedp/chromedp


sudo sh -c 'echo "deb http://dl.google.com/linux/chrome/deb/ stable main" >> /etc/apt/sources.list.d/google.list'
wget -q -O - https://dl-ssl.google.com/linux/linux_signing_key.pub | sudo apt-key add -
sudo apt-get update
sudo apt-get install google-chrome-stable
  • 自动
  • 在此处下载已编译的二进制文件
  • 给它执行权限 chmod +x ppmap
  • 手动(自己编译)
  • 克隆项目:
  • git clone https://github.com/kleiton0x00/ppmap.git
  • 将目录更改为 ppmap 文件夹:
  • cd ~/ppmap
  • 构建二进制文件
  • go build ppmap.go

使用:

  • 扫描目录/文件(甚至只是网站): 
  • echo 'https://target.com/index.html' | ./ppmap 
  • echo 'http://target.com/something/?page=home' | ./ppmap

批量扫描:

    cat url.txt | ./ppmap

项目地址:

https://github.com/kleiton0x00/ppmap

文章来源: Khan安全攻防实验室
xsshttps
本作品采用《CC 协议》,转载必须注明作者和本文链接
疯狂的XSS有效载荷!象形文字触发警报!?
我将使用Kali Linux作为此次学习的攻击者机器。网络钓鱼攻击是个人和公司在保护其信息安全方面面临的最常见的安全挑战之一。网络钓鱼攻击的兴起对所有组织都构成了重大威胁。这篇主要演示如何利用XSS植入钓鱼,获得管理员内部电脑权限!会弹出需要执行的XSS利用代码...选择标准代码测试!
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
Ceye DNS:DNS oob平台 http://ceye.io/. TLS证书信息查询Censys:https://censys.io. 网络空间搜索Fofa:https://fofa.info/
Ceye DNS:DNS oob平台 http://ceye.io/. TLS证书信息查询Censys:https://censys.io. 网络空间搜索Fofa:https://fofa.info/
也可以输入多个域名、C段IP等,具体案例见下文。功能齐全的Web指纹识别和分享平台,内置了一万多条互联网开源的指纹信息。
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
ProxyOracle漏洞分析
2021-12-07 14:03:00
NO.1 前言2021年8月份,oracle又公开了代理漏洞ProxyOracle、ProxyShell。本文则分析ProxyOracle具体的一些攻击细节。Padding Oracle攻击根据加解密时是否用同一组密钥,可以分为对称加密和非对称加密。对称加密中又存在流加密与分组加密两种加密方法。
唯一可以防止这种情况发生的保护措施是 COOP,但它在前几个月在 Facebook 中被大量应用。
VSole
网络安全专家