找到
2
篇与
辅助工具
相关的结果
-
免费开源开源工具推荐:setool-master 下载 今天给大家分享一款实用的开源工具——setool-master。这个工具在Gitee上获得了3个Star,主要功能是SetoolMaster是一款让你入门即入狱的python3开发的进阶型社会工程学工具。包括了全球定位、Ngrok内网穿透、Seeker高精度定位、网页钓鱼、病毒攻击、恐吓勒索信、爬虫、网站克隆、物联网设备搜索等,同时拥有中文支持,内置大量钓鱼模板,设计用于组织级别红队渗透测试,用于团队组织设备型协同,经过非常多的实战演练,效果出众,远超同行产品,对于需要提高工作效率的朋友来说是个不错的选择。 工具功能介绍 SetoolMaster是一款让你入门即入狱的python3开发的进阶型社会工程学工具。包括了全球定位、Ngrok内网穿透、Seeker高精度定位、网页钓鱼、病毒攻击、恐吓勒索信、爬虫、网站克隆、物联网设备搜索等,同时拥有中文支持,内置大量钓鱼模板,设计用于组织级别红队渗透测试,用于团队组织设备型协同,经过非常多的实战演练,效果出众,远超同行产品 你看过电影里面的黑客么,手指在键盘上不停的在打字,屏幕上运行的数不清的计算机命令, 没过一会儿,便可以入侵、盗取别人的计算机密码、 没错,Setool Master就是这样一款黑客工具,设计用于红队的社会工程学攻击。比起传统 的漏洞利用,社会工程学攻击会更加的高效和安全,而且对于使用者的门槛会非常低,入门 linux的也能快速掌握。使用python3开发,有更加良好的发展属性和可读性、运行效率 非常的高,设计用于对组织级别的攻击 绝对不要使用Setool Master去攻击一个你不认识的人,或者你可能会遇到许麻烦 你不能将这些源代码用于商业用途 本开源项目内包含第三方工具,在这里说说明:ngrok,seeker-master 本开源项目允许引用,但受到Apache2开源条约限制 作者:LinWinCloud 版本维护 安卓源代码版本 持续维护 v Linux安装包版本 部分维护 v 安卓编译版本 不再维护 X linux编译版本 不再维护 X 源代码 持续维护 V 安装教程 $ git clone https://github.com/LinWin-Cloud/setool-master $ cd setool-master $ pip3 install whois $ pip3 install requests 1.源代码版本、安卓源代码版本 $ cd resources_code_vistion (这个是源代码版本) 或者 cd Android_Resources_code $ python3 setool.py 2.Linux安装包版本 $ 7z x Setool-Master.7z $ cd Setool-Master $ cd Setool-Master $ python3 install_linux.py 软件将安装在/var/Setool-Master,环境请自行配置 3.编译版本、安卓编译版本 $ cd build_vistion(这个是编译版本) 或者 cd Termax_Android_vistion (这个是安卓编译版本) $ chmod +x ./setool $ bash ./setool 使用文档 使用文档(英文版本) 使用文档(中文版本) 注意 本工具集内Web Console密码linwin用户名linwin 更新日志 v1.0.0 2022.1.5 发布Setool Linux轻量个人版本 v2.1.1 2022.3.5 发布Setool Master源代码版本 v2.1.2 2022.3.5 发布Setool Master安装包版本 v2.1.3 2022.3.15 发布Setool Master预编译版本 v2.1.4 2022.4.1 更新配置文件、告示 v2.2.1 2022.5.1 修改部分源代码 v2.3.2 2022.5.4 修改配置文件 v2.4.1 2022.5.7 修改配置文件,更新版本信息 v2.4.2 2022.5.8 修改配置文件和源代码 v2.5.1 2022.5.15 发布安卓Termux编译版本 v2.5.2 2022.5.17 更新安卓Termux编译版本 v2.5.3 2022.5.19 更新部分源代码 v2.5.4 2022.5.28 发布安卓Termux源代码版本 v2.5.5 2022.5.29 更新版本信息、更新源代码 v2.5.6 2022.5.30 修复部分代码错误、更新部分配置文件 v2.5.7 2022.5.31 更新 Setool Master编译版本 版本信息、配置文件 v2.5.8 2022.6.2 更新配置、版本信息 v2.5.9 2022.6.6 更新源代码版本代码 v2.6.0 2022.6.7 创建使用文档文档 v2.6.1 2022.6.10 更新 使用文档(英文版本) v2.6.2 2022.6.11 更新版本信息、配置信息 v2.6.2 2022.6.12 更新配置文件 v2.6.3 2022.6.13 更新 安卓源代码版本 源代码 v2.6.4 2022.6.15 更新使用文档、配置文件 v2.6.5 2022.6.16 更新配置文件 v2.6.6 2022.6.20 更新源代码 v2.6.7 2022.6.21 更新英语文档,创建中文文档 v2.6.8 2022.6.22 更新配置文件 v2.6.9 2022.6.24 更新安卓源代码,更新配置文件 v2.7.0 2022.6.26 修复源代码错误,修复帮助和配置 v2.7.1 2022.6.28 更新版本信息、更新配置文件 v2.7.2 2022.6.30 更新配置文件 v2.7.3 2022.7.3 更新配置文件,修复源码错误 v2.7.4 2022.7.5 更新项目为Setool Master LTS长期支持版本 v2.7.5 2022.7.6 更新源代码、修复IO操作漏洞 v2.7.6 2022.7.13 更新配置文件 v2.7.7 2022.7.22 更新配置文件,说明 v2.7.8 2022.7.23 更新中文帮助、更新配置文件 v2.7.9 2022.8.9 更新配置文件 v2.8.0 2022.8.31 更新配置文件、修复错误 v2.8.1 2022.9.12 修改文档 v2.8.2 2022.9.16 删除了Linux编译版本,不再维护此版本、修改了源代码、修改了说明文件 v2.8.3 2022.10.15 删除了部分无用文件、更新文档 About Setool Master is a open resources social enginnering tools for linux.android(termux). It is free.You do not pay some money for these tools. Setool Master use Python Code language.It is very easy and funny.You can use these resources code to make a new tools and so on.If you want to get Setool-Master,you can goto https://github.com/LinWin-Cloud/setool-master. https://gitee.com/LinWin-CLoud/setool-master Setool Master是一个适用于Linux、Android(termux)的开源的社会工程学 工具。它是免费的。你不需要为这些工具支付费用。Setool Master使用Python 编程语言。非常简单并且有趣,你能用这些源代码去创造一个新的工具等等。如果你 想获取SetoolMaster,你能够访问 https://github.com/LinWin-Cloud/setool-master. https://gitee.com/LinWin-CLoud/setool-master 该项目会持续维护,吸收大家的建议 项目维护真的不容易,开源项目不赚钱,本项目将保证永远也不进行商业收费 真心希望屏幕前面的你能够给开发者一些动力来维护更新这更好的项目 综合来看,setool-master在同类工具中还是有一定优势的,特别是在功能完整性和易用性方面表现不错。如果你有相关需求,可以下载试试。 {card-default label="📦 工具信息"} 🔧 工具名称:setool-master 👤 开发作者:LinWin-Cloud 📝 工具描述:SetoolMaster是一款让你入门即入狱的python3开发的进阶型社会工程学工具。包括了全球定位、Ngrok内网穿透、Seeker高精度定位、网页钓鱼、病毒攻击、恐吓勒索信、爬虫、网站克隆、物联网设备搜索等,同时拥有中文支持,内置大量钓鱼模板,设计用于组织级别红队渗透测试,用于团队组织设备型协同,经过非常多的实战演练,效果出众,远超同行产品 💻 开发语言:Python 📜 开源协议:未知开源协议 ⭐ Star数:3 | 🍴 Fork数:0 📅 更新时间:2025年06月18日 {/card-default} 本文介绍的工具来源于Gitee开源社区,仅供学习交流使用,请遵守原项目开源协议。 -
vibe-pentest 是什么?好用的工具软件推荐 今天给大家分享一款实用的开源工具——vibe-pentest。这个工具在Gitee上获得了22个Star,主要功能是Vibe Pentest 是一款基于 AI Agent 架构的自动化渗透测试工具,采用多 Agent 并行执行架构,能够对 Web 应用、API、管理后台等进行全面的黑盒渗透测试(包括业务逻辑漏洞评估),输出稳定可靠的安全报告,提供可落地整改建议。,对于需要提高工作效率的朋友来说是个不错的选择。 工具功能介绍 中文 | English Vibe Pentest 当前版本:v1.0.30Vibe Pentest(AI 渗透测试)是一款基于 AI Agent 架构的自动化渗透测试工具,采用多 Agent 并行执行架构,能够对 Web 应用、API、管理后台等进行全面的黑盒渗透测试(包括业务逻辑漏洞评估),输出稳定可靠的安全报告,并提供可落地的整改建议。 最适合安全服务公司与个人白帽子的 AI 渗透测试工具。内置白帽子职业操守约束,全程遵循最小影响原则:获得有效证据后即停止不必要的重复利用、扩散操作。具备创新独特的“低影响高回报渗透模式”、深入挖掘漏洞的“标准模式”。目录 流程示意图 提示词示例(强烈推荐使用) 三分钟教学视频 三步骤快速安装 环境运行依赖 工作目录与报告输出 HTTP 代理配置(可选) 自定义 POC 与指纹规则(可选) 免责声明 流程示意图 流程示意图图片 提示词示例(强烈推荐使用) Agent 选择参考 使用 AI 智能体软件调用本技能,即可开启氛围渗透(Vibe Pentest),会自动创建多个不同角色分工的 Agent 自动挖掘漏洞,子 Agent 详细定义可参考 references/sub_agents。 Agent检测方向何时可跳过injection-agentSQLi、XSS、SSRF、RCE、SSTI 等注入类漏洞不建议跳过,大部分 Web 应用均需检测poc-agent基于指纹匹配已知 CVE/POC 验证不建议跳过,指纹识别后可自动匹配已知漏洞,投入产出比高api-agentAPI 安全、BOLA/BFLA、隐藏接口、过度数据返回不建议跳过,现代 Web 应用普遍暴露 API 接口,未授权访问和越权是最高频的攻击面auth-agent认证绕过、暴力破解、会话管理、CSRF、用户枚举不建议跳过,有登录/鉴权功能就必须检测file-agent文件上传/下载/包含、路径穿越、Zip Slip无文件操作(上传/下载/导入/预览)的纯数据应用可跳过business-agent业务逻辑绕过、竞态条件、价格篡改、优惠券滥用无交易/订单/支付/积分/配额的信息展示类站点可跳过misc-agent安全头缺失、开放重定向、点击劫持、CORS不关注中低危信息类问题时可跳过1. 低影响高回报渗透模式(可批量渗透) 如果担心 AI 渗透影响目标,又想尽可能发现高价值漏洞,可以选择三种对目标系统影响较小的渗透 Agent,具体提示词如下。 这种模式可以一次批量渗透多个目标,但建议一次任务会话建议不超过 10 个目标,因为大模型上下文有限,不建议一次任务会话太多目标,影响渗透效果。 text 使用 vibe-pentest 对以下目标进行渗透测试: 目标 URL: `https://example1.com` `https://example2.com` 授权声明: 已获得用户授权,授权范围包含以上目标全部接口和页面 本次启用的子 Agent(共 3 个): - api-agent(API 安全检测,优先挖掘潜在高风险 API) - auth-agent(认证绕过检测与可暴力破解风险分析,不执行暴力破解) - poc-agent(已知漏洞 POC 验证,禁止使用任何可能影响目标系统正常运行的 POC) 总原则: 1. 仅启动上述指定的 3 个子 Agent 并行渗透,所有子 Agent 必须主动深挖,不得等我提示。 2. 使用 `scripts/run_gospider.py` 调用 GoSpider 爬虫(GoSpider 须在沙箱外运行),爬虫运行结束后,须查看爬虫状态文件 `gospider_status.json`,只有 `status = completed` 才能进入下一步。 3. 不允许因为测试失败就直接停止,需要基于失败原因尝试 2-3 次绕过检查。 4. 只允许 `poc-agent` Agent 联网搜索 POC,禁止使用任何可能影响目标系统正常运行的 POC。 5. `auth-agent` Agent 只需检测认证绕过漏洞,以及是否存在可被暴力破解风险,不用检测其它漏洞以及执行暴力破解。 6. 未列出的 Agent 不启用,对应的漏洞类型不做检测,报告中也不需要出现这些 Agent 的章节。 白帽子职业操守:允许对测试过程中由自己创建的数据、上传的文件和插入的记录进行删除、修改、恢复和清理,以验证相关安全风险;禁止破坏原始业务数据、真实用户账号与会话、生产数据或超出验证目的的业务对象;所有测试行为应遵循最小影响原则,在获得有效证据后停止不必要的重复利用和扩散操作。 请按 vibe-pentest 流程执行: Phase 0 指纹识别 → Phase 0.5 后台入口扫描 → Phase 1 API 预扫描 → Phase 2 浏览器登录提取凭证(如提供账号) → Phase 3 GoSpider 爬虫 → Phase 4 数据清洗 → Phase 4.5 指纹汇总 → Phase 5 使用脚本(`prepare_agent_findings.py`)预生成骨架文件 + 分发已启用的子 Agent 并行渗透测试 → Phase 6 调用本技能现有脚本生成报告(`generate_report.py`、`generate_html.py`、`generate_word.py`) → 最后把 HTML 和 Word 输出到当前目录的 workspace/,并进行格式检查。 2. 标准渗透模式(使用 6 种常用 Agent) 标准渗透模式,建议一次任务会话只渗透一个站点,可以更好的保证渗透效果。(misc-agent 一般只检出低危漏洞,标准渗透可跳过) 如果有测试账号,渗透过程会自动弹出浏览器,您手工输入账号密码(输入后等浏览器自动关闭),即可进行登录后的渗透测试;如果没有测试账号,以下提示词可以删除掉相关内容。 text 使用 vibe-pentest 对以下目标进行渗透测试: 目标 URL: https://example.com 授权声明: 已获得用户授权,授权范围包含以上目标全部接口和页面 测试账号(只测试 1 个角色): 1. 角色:管理员 账号:admin 密码:123456 登录方式:你调用 `scripts/extract_credentials.py` 打开浏览器,我手动输入账号密码登录 本次启用的子 Agent(共 6 个): - api-agent(API 安全检测) - injection-agent(注入漏洞检测) - file-agent(文件上传漏洞检测) - business-agent(业务逻辑类漏洞检测) - auth-agent(认证与会话检测,暴力破解总次数 120 次) - poc-agent(已知漏洞 POC 验证,禁止使用任何可能影响目标系统正常运行的 POC) 总原则: 1. 仅启动上述指定的 6 个子 Agent 并行渗透,所有子 Agent 必须主动深挖,不得等我提示。 2. 使用 `scripts/run_gospider.py` 调用 GoSpider 爬虫(GoSpider 须在沙箱外运行),爬虫运行结束后,须查看爬虫状态文件 `gospider_status.json`,只有 `status = completed` 才能进入下一步。 3. 不允许把"发现入口"当成完成;必须继续测试同功能族下的二级、三级动作、隐藏参数、批量操作、详情页、导出页、删除页、上传页、预览页、恢复页等。只要有功能入口,就必须做对应漏洞测试,不能因为看起来普通就跳过。 4. 不允许因为测试失败就直接停止,需要基于失败原因尝试 2-3 次绕过检查。 5. 只允许 `poc-agent` Agent 联网搜索 POC,禁止使用任何可能影响目标系统正常运行的 POC。 6. 未列出的 Agent 不启用,对应的漏洞类型不做检测,报告中也不需要出现这些 Agent 的章节。 白帽子职业操守:允许对测试过程中由自己创建的数据、上传的文件和插入的记录进行删除、修改、恢复和清理,以验证相关安全风险;禁止破坏原始业务数据、真实用户账号与会话、生产数据或超出验证目的的业务对象;所有测试行为应遵循最小影响原则,在获得有效证据后停止不必要的重复利用和扩散操作。 请按 vibe-pentest 流程执行: Phase 0 指纹识别 → Phase 0.5 后台入口扫描 → Phase 1 API 预扫描 → Phase 2 浏览器登录提取凭证(如提供账号) → Phase 3 GoSpider 爬虫 → Phase 4 数据清洗 → Phase 4.5 指纹汇总 → Phase 5 使用脚本(`prepare_agent_findings.py`)预生成骨架文件 + 分发已启用的子 Agent 并行渗透测试 → Phase 5.5 攻击链分析 → Phase 5.6 漏洞证据复查 → Phase 6 调用本技能现有脚本生成报告(`generate_report.py`、`generate_html.py`、`generate_word.py`) → 最后把 HTML 和 Word 输出到当前目录的 workspace/,并进行格式检查。 三分钟教学视频 AI 渗透过程中,要确保智能体软件会调用多个不同角色分工的 Agent 并行渗透,否则会影响渗透质量和效率。 视频包含智能体软件安装介绍、多 Agent 并行渗透演示:氛围渗透(Vibe Pentest)3 分钟使用教程 三步骤快速安装 安装 AI 智能体软件(已安装可忽略) 优先推荐编程类智能体软件:Qoder、Zcode、DeepSeek Harness、Claude Code、OpenCode 等 注意:codex、workbuddy 不太兼容 AI 渗透测试过程中并发多 Agent 的能力 手工安装 Git 代码管理软件工具 请先手工安装 Git 工具,方便后续从代码仓库克隆技能、以及自动更新技能。 Git 工具官方下载地址:git-scm.com。 输入提示词,让 AI 智能体软件自动安装本技能和环境依赖 Git 安装完成后,在 AI 智能体软件中直接发送下面这段提示词即可: text 帮我安装 vibe-pentest skill(包括环境运行依赖),仓库地址:https://gitee.com/ok-helloworld/vibe-pentest 环境运行依赖 Git 强烈推荐先安装 Git,并使用 git clone 获取本项目,不要使用网页下载 ZIP 压缩包的方式使用项目。 推荐优先从 Gitee 克隆,访问更顺畅: bash git clone https://gitee.com/ok-helloworld/vibe-pentest 推荐原因: 只有 Git 仓库方式才能配合项目内的自动更新机制,持续获取最新的技能规则、脚本能力和参考资料 这样可以让 AI 智能体持续获得最新的渗透测试流程、检测方法和能力增强 Python 建议使用 Python 3.10+ 先安装 Python 依赖: bash pip install -i https://pypi.tuna.tsinghua.edu.cn/simple python-docx matplotlib requests urllib3 httpx charset-normalizer chardet playwright PySocks socksio pyyaml mmh3 再安装 Playwright 浏览器依赖,遇到复杂验证码可以调用脚本手工输入账号密码: bash playwright install chromium 如果下载卡住或过慢,先切换到国内镜像再安装: bash # Linux/macOS export PLAYWRIGHT_DOWNLOAD_HOST=https://cdn.npmmirror.com/binaries/playwright # Windows PowerShell(Windows CMD 用 set) $env:PLAYWRIGHT_DOWNLOAD_HOST="https://cdn.npmmirror.com/binaries/playwright" playwright install chromium 爬虫组件 默认不内置 GoSpider 爬虫二进制;可直接运行 scripts/run_gospider.py 自动下载对应当前运行环境的 GoSpider 爬虫版本: bash python scripts/run_gospider.py --download-only 工作目录与报告输出 本技能的所有输出都会写入到当前工作目录下的 workspace/ 文件夹,最终报告位于 workspace/report_result/。 建议每个渗透测试任务使用单独的工作目录,方便区分不同任务的中间文件和最终报告。 若智能体能按照 Skill 正常执行,创建多 Agent 进行渗透测试,最终会生成格式规范的渗透测试报告。当前仓库中的报告样例 Report_Template_pikachu_v1.0.html 即使用 Qoder + DeepSeek V4 Pro 跑出的实际效果示例。 HTTP 代理配置(可选) 本工具支持在指纹探测、API 探测、后台扫描和渗透测试阶段使用代理配置(爬虫除外),支持 HTTP/HTTPS 代理和 SOCKS5 隧道。合理使用代理可以降低高频请求导致的封 IP、限流或访问受限等影响。 默认不走代理 代理配置默认读取 config/http_test.json 具体配置说明见 config/proxy_usage.md 自定义 POC 与指纹规则(可选) 本工具默认自带部分 POC 和指纹规则,同时支持自定义,以扩展对特定产品/漏洞的检测能力。 支持自动联网搜索 POC,默认参考来源主要为 GitHub;如需追加自定义搜索源,请参考 pocs/POC_SEARCH_SOURCES_USER.md,并确保运行环境可访问这些来源 支持自定义 POC,详见 pocs/README.md 支持自定义指纹规则,详见 scripts/fingerprints_rules/README.md 指纹 → POC 联动机制 须注意,自定义指纹与自定义 POC 是联动关系。 poc-agent 会读取指纹识别结果(fingerprint.json 的 tech_stack 字段),提取产品名作为关键字,并在 POC 目录中搜索匹配的 POC YAML 文件,只对目标发送匹配的 POC 请求。 免责声明 本技能旨在帮助安全研究人员、渗透测试人员和 IT 专业人员在获得明确授权的情况下进行安全评估和漏洞研究。 使用本工具即表示您同意: 仅在您拥有明确书面授权的系统上使用此工具 遵守所有适用的法律法规和道德准则 对任何未经授权的使用或滥用行为承担全部责任 不会将本工具用于任何非法或恶意目的 开发者不对任何滥用行为负责! 请确保您的使用符合当地法律法规,并获得目标系统所有者的明确授权。 综合来看,vibe-pentest在同类工具中还是有一定优势的,特别是在功能完整性和易用性方面表现不错。如果你有相关需求,可以下载试试。 {card-default label="📦 工具信息"} 🔧 工具名称:vibe-pentest 👤 开发作者:ok-helloworld 📝 工具描述:Vibe Pentest 是一款基于 AI Agent 架构的自动化渗透测试工具,采用多 Agent 并行执行架构,能够对 Web 应用、API、管理后台等进行全面的黑盒渗透测试(包括业务逻辑漏洞评估),输出稳定可靠的安全报告,提供可落地整改建议。 💻 开发语言:未知 📜 开源协议:未知开源协议 ⭐ Star数:22 | 🍴 Fork数:2 📅 更新时间:2026年09月07日 {/card-default} 本文介绍的工具来源于Gitee开源社区,仅供学习交流使用,请遵守原项目开源协议。