今天给大家介绍一款基于命令行实现的扫描工具-Dorkbot,它可以从Google的搜索结果中扫描出其中可能存在的安全漏洞。 DorkbotDorkbot是一款基于命令行的模块化工具,它能够对Google搜索引擎所返回的查询结果进行漏洞扫描。也就是说,它能够对搜索引擎所返回的一系列Web页面进行漏洞扫描。Dorkbot主要可以分为两套模块,即Indexers和Scanners:
Dorkbot会将搜索到的目标保存在一个本地数据库中,接下来Dorkbot便会对目标进行漏洞扫描,Dorkbot会将任何扫描到的漏洞信息写入一份标准JSON格式的报告文件中。需要注意的是,索引和扫描过程既可以单独进行,也可以通过命令一起执行。 工具使用运行平台Python 2.7.x / 3.x (Linux / Mac OS /Windows) 注:需要安装python-dateutil【点我下载】 快速开始1. 首先下载PhantomJS,然后将Arachni或Wapiti(二选一)安装在电脑中,不过你要确保已经安装好了相应的依赖组件。 2. 将每一个工具提取到工具目录下,然后把文件夹以工具名称命名,例如dorkbot/tools/phantomjs/, dorkbot/tools/arachni/等等。 3. 创建一个Google自定义搜索引擎,记录下搜索引擎ID(例如012345678901234567891:abc12defg3h)。 4. 安装python-dateutil(使用pip安装:pip install python-dateutil) 使用样例:使用arachni扫描url地址中包含字符串“id”的php页面: Indexer模块通过自定义搜索元素对Google自定义搜索引擎(CSE)返回的目标进行检索。 要求:PhantomJS【点我下载】 选项: 1. engine:CSE id; 2. query:搜索语句; 3. phantomjs_dir:基于phantomjs的目录,其中包含bin/phantomjs(默认:tools/phantomjs); 4. domain:限制仅搜索指定域名; stdin以标准输入格式读取扫描目标,每次读取一行。 要求:无 选项:无 Scanner模块arachni使用Arachni命令行扫描器对目标进行扫描。 要求:Arachni【点我下载】 选项:
wapiti使用Wapiti命令行扫描器对目标进行漏洞扫描。 要求:Wapiti【点我下载】 选项:
|
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|