分享一下我简陋的SRC兵器库

之前经常有些朋友问我挖SRC一般都用什么工具或插件,其实我之前多多少少都有分享过,今天汇总一下吧,基本上都是我目前使用率比较高的工具或插件。

0x00

首先是信息收集的攻击,我在【我挖SRC是怎么做信息收集的?】中其实也有说到过,主要就使用两个:OneForAll和Ehole,OneForAll我配置了大概7、8个左右的API,感觉基本上够用了。
另外还写了个Python脚本自动化了一下,其实流程很简单:OneForAll -> 过滤重复 -> Ehole标记 -> 输出到文件。主要是我比较懒,这种重复的工作就交给脚本了。

0x01

挖洞就很常规了,BurpSuite必备,主要分享一下插件吧。

如果是小程序的话,则还会使用Proxifier代理到BP。
Android模拟器我用的MuMu,没办法,只有它支持Mac。

HaE

这个不必我多说了,用来标记重点请求包还是很好用的,几乎是所有人的必备插件吧。

图片

但是我建议可以删除大部分的正则(太卡了!),留下重要的就行了,最好是可以自己积累一份独属于自己的过滤条件

但是也不能完全依赖HaE来过滤,自己还是要去看的。我在【SRC漏洞实战:一眼千元】中也有分享过,这个HaE就没有发现。

Turbo Intruder

这个我在【BP插件分享——Turbo Intruder只会并发?分享几个常用技巧】也有分享过,它现在是我爆破或者并发的主要插件,完全替代了原生的Intruder,不过就是需要会一点Python。

图片

它的灵活性几乎无可替代。

de-unicode

这个是我自己写的,主要功能很简单,就是把unicode字符转换为中文。有一些接口返回的数据是unicode编码,比如这种\u8fd9\u662f,直接看又看不懂,复制出去解码吧,又麻烦,所以写了个插件自动转换。

这种在BP的应用商店或者github上其实有很多实现,有兴趣去找找就行了。

webcrack

这是一个js的反混淆工具,是用nodejs写的,所以依赖nodejs的环境(这不是废话嘛)。

图片

这个主要是用于js代码审计分析,一般前端js代码都是混淆过的,直接看肯定没法看,所以我一般会使用这个工具反混淆之后,再去分析。

地址在这:https://github.com/j4k0xb/webcrack

wxappUnpacker

这个也是使用nodejs写的,主要用于反编译小程序的,在挖小程序的时候使用。

这个主要也是用于代码审计分析的,一般会配合上面的webcrack一起使用,先反编译小程序,再反混淆,再去看代码。

地址在这:https://github.com/system-cpu/wxappUnpacker

0x02

上面就是我主要在用的一些工具和插件了,其实比较通用吧,应该很多大家都有听说过或者正在使用的。
另外就是一些自己写的脚本或插件了,主要是解决一些重复性的工作(懒才是促进科技发展的根本原因- -!),这些因人而异,我就没有单独拎出来说了。
大家平常在遇到一些重复性的工作时,也可以写脚本处理,毕竟磨刀不误砍柴功,现在都有GPT了,写个代码也没这么难咯。


欢迎关注我的公众号“混入安全圈的程序猿”,更多原创文章第一时间推送!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://xiahunao.cn/news/3225700.html

如若内容造成侵权/违法违规/事实不符,请联系瞎胡闹网进行投诉反馈,一经查实,立即删除!

相关文章

RocketMQ-六大场景实操指南

RocketMQ-六大场景实操指南 普通消息创建Topic创建Group测试消息收发 定时消息创建Topic创建Group消息发送 事务消息创建Topic创建Group消息收发 顺序消息创建Topic创建Group消息收发 另外两大场景消息异常运维体验感受初次体验给小白新手的建议进阶体验应用场景 关于云消息队列…

捷配浅谈PCB基板的导热系数如何影响性能

PCB基板的导热性重要性不言而喻,有许多材料可用作 PCB 基板,除了不同的导热性外,还提供许多其他好处。PCB 基板材料也会影响高温下对导体引起的热应力和高速/高频下的损耗。在选择超出导热系数的基板时,应考虑许多设计权衡&#x…

大模型时代:人工智能与大数据平台的深度融合

在当今的大数据时代,数据已经成为驱动业务增长和创新的关键因素。与此同时,随着人工智能技术的不断进步,AI在大规模数据处理和分析方面的能力日益强大。因此,将人工智能与大数据平台相结合,可以为企业带来巨大的商业价…

《简历宝典》07 - 发布3天就有百人订阅的《简历宝典》,做个第一阶段总结

目录 1 本篇概要 2 最初输出了糟糕的简历模板 3 简历文档名的注意事项 4 “个人信息”模块必须写的内容 5 “个人信息”模块那些非必须写的内容 5.1 校招 - 本科生 - 个人信息的展现 5.2 社招 - 专科生 - 个人信息的展现 6 最后 1 本篇概要 《简历宝典》已经输出了一…

基于Unity3D的发布第一个Rokid AR眼镜应用

发布AR眼镜Demo 一、发布配置二、快速开发第一个AR Demo场景1.创建新场景2.替换Main Camera3. 创建Capsule 三、打包apk应用四、将apk安装到Rokid Master Pro 眼镜1.WiFI-ADB连接AR Studio 与PC2.USB直连Rokid眼镜安装3.运行查看应用 五、Rokid AR系列教程 一、发布配置 UXR2.…

Github Action 自动部署更新静态网页服务

本文首发于 Anyeの小站,点击跳转 获得更优质的阅读体验 前言 贴一段胡话 在用过 应用:静态网页服务 之后,事实证明: 总而言之,自动化是一个很令人着迷的东西,摆脱重复繁琐的工作,解放了双手的…

MES:连接计划与执行的桥梁

想象一下,你的企业拥有一份完美的生产计划,但如何将这份计划准确无误地转化为实际生产中的每一步操作?这就是MES大展身手的地方。MES作为ERP(企业资源计划)与车间自动化控制之间的桥梁,确保生产计划能够顺畅…

校准报告可以引用数据与加盖CNAS章吗?

在咨询校准机构在给他们出具校准报告/证书时,是否可以引用数据,引用数据部分是不是可以加盖CNAS章? 首先,了解一下报告中带CNAS的含义:CNAS-CL01:2018 文件第一章中提出“本准则规定了实验室能力、公正性以及一致运作的…

超越单兵作战:多智能体 Multi-Agent System (MAS)

超越单兵作战:多智能体 Multi-Agent System (MAS) Multi-Agent System 是指一个系统中有多个智能体同时工作的情况。在这样的系统中,每个智能体都具有一定程度的自主性,可以独立执行任务、做决定,并且能够与其他智能体进行交互&a…

为什么贷款都看大数据信用?怎么查大数据报告?

在当今数字化时代,大数据的应用已经深入到各个领域,其中金融行业尤为突出。很多朋友都有疑问,为什么贷款总会查自己的大数据信用?去哪里查?本文就为大家详细的分析一下,一起去看看吧。 一、贷款查大数据信用的几个原因&#xff…

哪些行业更需要TPM管理咨询公司?

当下,TPM(全面生产维护)作为一种旨在提高设备效率、降低维护成本的管理理念,已经被越来越多的行业所认可和采纳。然而,不同行业因其特性和需求的不同,对TPM管理咨询公司的需求也各有侧重。下面将探讨哪些行…

3年经验的B端产品经理,应该是什么水平?

问你一个问题:你觉得3年经验的B端产品经理,应该是什么水平?很多朋友可能也没有仔细想过,自己3年后应该达到一个什么水平?能做什么体量的业务?要能拿多少薪资? 前几天和一个B端产品经理聊天&…

二手市场遗落的上古神器:蜗牛星际NAS J1900和Think Pad X230的三代超值CPU

二手市场有几件神器,比如蜗牛星际NAS套件,从2019年到现在,价格一直稳定小幅攀升,彻底打破了电脑产品价格连年下降的常规印象。 Think Pad X230配置的三代CPU,性能吊打4代、5代CPU,一直到7代,才被…

Codeforces Round 956 F. array-value 【01Trie查询异或最小值】

题意 给定一个非负整数数组 a a a 对每个长度至少为 2 2 2 的子数组&#xff0c;定义其权值为&#xff1a;子数组内两两异或值最小值 即 b ⊂ a [ l , r ] , w ( b ) min ⁡ l ≤ i < j ≤ r { a i ⨁ a j } b \subset a[l, r], \quad w(b) \min_{l \leq i < j \le…

WPF的UI布局

WPF 的 UI 布局 XAML的优点 ui和动画更专业-好用 简单易懂&#xff0c;结构清晰-易学 使设计师直接参与软件开发&#xff0c;随时沟通无需二次转化-高效 真正实现了UI和逻辑的剥离(ui集中在ui层、逻辑代码集中在程序逻辑层&#xff0c;形成高内聚低耦合的结构) XAML是一种…

Paimon下载使用和基础操作说明

简介 Apache Paimon 是一种湖格式&#xff0c;支持使用 Flink 和 Spark 构建实时湖仓一体架构 用于流式处理和批处理操作。Paimon创新性地将湖格式与LSM&#xff08;Log-structured merge-tree&#xff09;相结合 结构&#xff0c;将实时流式更新引入 Lake 架构。 Paimon提供以…

AGE agtype 简介

AGE 使用一种名为 agtype 的自定义数据类型&#xff0c;这是 AGE 返回的唯一数据类型。agtype 是 Json 的超集&#xff0c;也是 JsonB 的自定义实现。 简单数据类型 Null 在Cypher中&#xff0c;null用于表示缺失或未定义的值。概念上&#xff0c;null表示“缺失的未知值”&…

Python数据处理之高效校验各种空值技巧详解

概要 在编程中,处理空值是一个常见且重要的任务。空值可能会导致程序异常,因此在进行数据处理时,必须确保数据的有效性。Python 提供了多种方法来处理不同数据对象的空值校验。本文将详细介绍如何对Python中的各种数据对象进行空值校验,并包含相应的示例代码,帮助全面掌握…

力扣 203反转链表

思路 用cur->next指向pre,把链表倒转 cur后移&#xff0c;cur指向原链表的下一个 注意用tmp存储原链表中cur的后一个 class Solution { public: ListNode* reverseList(ListNode* head) { ListNode *cur head; ListNode *pre nullptr; ListNode *tmp; while (cur ! nul…

【计算机网络仿真】b站湖科大教书匠思科Packet Tracer——实验18 边界网关协议BGP

一、实验目的 1.验证边界网关协议BGP的作用&#xff1b; 2.学习在思科路由器上该协议的使用方法。 二、实验要求 1.使用Cisco Packet Tracer仿真平台&#xff1b; 2.观看B站湖科大教书匠仿真实验视频&#xff0c;完成对应实验。 三、实验内容 1.构建网络拓扑&#xff1b; …