安全圈 | 专注于最新网络信息安全讯息新闻

首页

cn/vtest:用於輔助安全工程師漏洞挖掘、測試、複現,集合了mock、httplog、dns tools、xss,可用於測試各類無回顯、無法直觀判斷或特定場景下的漏洞。

作者 recor 时间 2020-02-27
all

VTest -漏洞測試輔助系統

用於輔助安全工程師漏洞挖掘、測試、複現,集合了mock、httplog、dns tools、xss,可用於測試各類無回顯、無法直觀判斷或特定場景下的漏洞,例如:存儲型xss、ssrf、遠程程式碼執行/注入、遠程命令執行/注入、檔案包含等。

項目特點

功能介紹

Mock

自定義http請求返回包,例如以下場景:

定義返回內容為php程式碼,用於測試php遠程檔案包含漏洞

定義301/302跳轉,測試SSRF漏洞

DNS Tools

用於輔助判斷無法回顯的漏洞以及特殊場景下的使用,有如下三種使用管道

vultest.yourdomain.net 10.100.11.22.yourdomain.net 66.123.11.11.10.100.11.22.yourdomain.com

HTTP Log

記錄任意HTTP請求詳細包,可用於各種無回顯漏洞的判斷、漏洞分析、資訊收集、數據回傳

XSS

用於測試儲存型xss漏洞

API

新增api功能,査詢記錄是否存在,用於漏洞檢測:

返回結果:

{"rows":[{"domain":"1.1.1.2.i.example.com","insert_time":"2019-05-12 08:58:01","ip":"1.1.1.2"}],"status":"1"}

系統部署

Python2.7環境

IN DOCKER && DOCKER-COMPOSE

run:

log:

介面圖

其他說明

本系統僅以記錄日誌和提供返回包自定義功能,輔助於開發和安全工程師進行相關判斷,不存在也不會發起任何攻擊請求。