插件預熱 | 且看安全小白如何輕松利用Goby插件快速上分

0×01 前言

各位師傅們好,首先強調一遍我可沒做壞事,我只是想學技術,我有什么壞心思呢
在這里插入圖片描述

回到正題,作為一個初學者,我想和大家分享一下我是如何利用 Goby 進行刷分的經歷。大家都知道,剛開始學習的時候,通常會選擇挖掘 src 來鍛煉自己的實戰能力,我也不例外,緊隨前輩們的步伐。

某個平凡的周二,我正在埋頭苦干信息收集,突然一位不愿透露姓名的肖師傅走了過來。他看了一眼我的工作,搖搖頭,嘆口氣說:“就憑你這速度,怕是不行啊。別人早就把分刷完了。來,給你看個好東西,我新開發的Goby插件-Foradar。”他把我帶到他的電腦面前,自豪地說:“這個插件可以自動搜集互聯網資產進行打點掃描,能讓你事半功倍!不過強調一遍哈,我可是申請了內部 Foradar 和 fofa 企業版的測試賬號,你可得小心使用。”

好家伙,竟然藏著掖著,趕快讓我試用試用,話不多說上號!(我才不管那么多,直接薅哈哈哈)

在這里插入圖片描述

0x02 功能使用

接下來看我是如何使用Foradar插件進行刷分的(嘿嘿嘿嘿白嫖就是香)

1、開掃準備:

首先Foradar插件需要登錄才能進行體驗,感謝肖師傅提供的賬號,讓我一把梭!

在這里插入圖片描

2、資產導入:

我將src的一部分資產進行整理,通過Foradar的多任務掃描功能,同時導入多個目標進行查詢,查詢完后一鍵導入Goby進行漏洞掃描,之后就等著Goby出洞啦!沒想到這么容易操作,簡直太太太節約時間了,利用這個時間去找小姐姐聊技術去。
在這里插入圖片描述

由于我的亂點,我又發現了一個單掃功能,我想如果在其他實戰中遇到指定性的資產,就可以進行單個掃描。沒想到還可以根據資產的高、中、低可信度進行篩選查詢,肖師傅真是把我們的需求拿捏的死死的,一個字絕!
在這里插入圖片描述

3、完成:

經過了幾天的掃描,我滿懷著激動的心顫抖的手打開了Goby界面,看到界面利用!利用!利用的字眼,心落下來了。接下來我只要像個猴子一樣點鼠標就行了哈哈哈哈哈哈哈。
在這里插入圖片描述

在這里插入圖片描述

4、整體展示:

接下來通過完整視頻來看看利用Goby插件實現快速掃描,坐著收洞的效果吧!注:懶得裁剪視頻了就只錄制了一個目標展示視頻。

公眾號展示

0x03 成果

本來我對這個嘗試并沒有抱太大的期望,畢竟并沒有投入太多精力,只是輕松地點擊了幾下鼠標。然而,出乎我的意料,效果還不錯(悄悄告訴大家,我進行了對1600個目標的掃描,發現了77個有結果的目標,其中31個居然可以直接利用)

對于這個結果,不禁讓我感嘆,太強了!實在是太強了!能夠輕松獲取shell,確實讓我感受到了漏洞挖掘帶來的快感,但同時也不可否認地揭示了我們的網絡防御體系可能存在一些薄弱之處,這令我深感擔憂。在沉浸于這個工具所帶來便利的同時,我們必須深刻認識到維護網絡安全的重要性,以有效防范潛在的風險和威脅。

先給大伙看看Foradar快速掃描后的利用展示頁面:
在這里插入圖片描述

牛逼,直接反彈shell拿下:

圖片

下一步就是提交報告啦,人生第一份src報告已通過!(記錄一下,再接再厲圖片):

圖片

圖片

0x04 插件由來

插件如此好用,自然要去向一位不愿意透露姓名的肖師傅請教學習一番(渴望知識的力量)。

肖師傅深思熟慮地說:“之前收到了不少師傅的反饋,實戰下掃描大量資產速度慢、卡,而且成果效果不盡如人意。我們就在思考,從哪些方面進行改進呢?信息收集?漏洞掃描?漏洞驗證?總的來說,我們追求的效果就是要又快又準又狠。”
我瘋狂點頭,深有感觸地表示同感,因為我也遇到 Goby 的大資產掃描確實太慢的問題。
肖師傅繼續分享:“因此,我集成了 Foradar 和 fofa 的功能。Foradar 接口的調用可以幫我們節省大量信息收集時間,快速定位企業資產(IP,域名,端口);而 fofa 接口的調用則使我們可以開啟快速掃描模式。之前若不調用 fofa 接口,就得直接依賴 Goby 本地數據庫進行資產掃描,時間成本大大增加。現在通過 fofa 元數據,我們可以直接進行漏洞掃描。為了實現絲滑的效果,我主要利用了兩個接口:

goby.debugPoc 判斷目標是否存在漏洞,并返回驗證的交互數據包以及驗證結果;
goby.openExp 打開對應Exp的驗證界面;

這兩個接口的組合,成就了fordar這款插件的強大。我兩眼崇拜的看著肖師傅,給他點贊,如果我也能像肖師傅那樣,簡直就是太酷啦!

圖片

全體起立,為肖師傅鼓掌👏👏👏

0x05 總結

沒想到我這個小白,借用了這個神器第一次嘗試居然取得了出乎意料的效果,果然技術才是第一生產力呀!再次感謝肖師傅的慷慨分享,話不多說了,學技術去了。如果各位師傅們能夠借助這三大神器,也可以像我一樣坐等收洞了。順便透露一下,肖師傅說下個版本將為大家準備一些福利。

圖片

Goby 歡迎表哥/表姐們加入我們的社區大家庭,一起交流技術、生活趣事、奇聞八卦,結交無數白帽好友。

也歡迎投稿到 Goby(Goby 介紹/掃描/口令爆破/漏洞利用/插件開發/ PoC 編寫/ IP 庫使用場景/ Webshell /漏洞分析 等文章均可),審核通過后可獎勵 Goby 紅隊版,快來加入微信群體驗吧~~~

文章來自Goby團隊,轉載請注明出處。
微信群:公眾號發暗號“加群”,參與積分商城、抽獎等眾多有趣的活動
獲取版本:https://gobysec.net/sale

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/167778.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/167778.shtml
英文地址,請注明出處:http://en.pswp.cn/news/167778.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

python每日一題——4移動0

題目 給定一個數組 nums,編寫一個函數將所有 0 移動到數組的末尾,同時保持非零元素的相對順序。 請注意 ,必須在不復制數組的情況下原地對數組進行操作。 示例 1: 輸入: nums [0,1,0,3,12] 輸出: [1,3,12,0,0] 示例 2: 輸入: nums [0]…

Go 語言中的 Switch 語句詳解

switch語句 使用switch語句來選擇要執行的多個代碼塊中的一個。 在Go中的switch語句類似于C、C、Java、JavaScript和PHP中的switch語句。不同之處在于它只執行匹配的case,因此不需要使用break語句。 單一case的switch語法 switch 表達式 { case x:// 代碼塊 cas…

web前端開發基礎------外邊距折疊現象

引言 在設置樣式時,需要遵循先整體再細節,先通用樣式再特殊樣式的順序進行設置 一,什么是外邊距折疊現象呢? 外邊距折疊 定義: 外邊距折疊是指相鄰的兩個或者多個外邊距(margin)在垂直方向會合并…

Python入門學習篇(二)——算術運算符

1 算術運算符 1.1 分類 類型含義示例注意事項加號12?3“12”“3"?"123”數值之間,是加法運算(True為1,False為0)字符串之間,是進行拼接數值和字符串之間是不可以使用加法運算的,會報錯-減號1-2?-1*乘號2*3?6/除法2/1?2.0除法的結果永遠為小數%取余10%2?0//取…

SAP 預付款清賬程序

預付款批量清賬程序,也是來自于網上,稍微改了一下。依據付款參考清賬。 原文參考:【ABAP】供應商、客戶的特殊總賬和非特殊總賬清賬_sap f-44 bapi-CSDN博客 &---------------------------------------------------------------------*…

老生常談 - 從輸入URL到頁面加載的過程(詳細版)

從輸入URL到頁面加載的過程 之前一直都是直接看一下總結的八股文章,對于實際的整個鏈路并不是特別熟悉,這次花了一天多的時間看了很多資料,對于整個頁面加載的流程有了自己的理解,從前端開始訪問的瀏覽器多線程、緩存等問題&#…

5-11一個球從100米自由落下

#include<stdio.h> int main(){double down100;double back down/2;int n;//次數for(n2;n<10;n){downdownback*2;backback/2; }printf("第10次落地經過%f米\n",down);printf("第10次反彈%f米\n",back);return 0;}

href和src的區別

1、請求資源類型不同 &#xff08;1&#xff09; href是Hypertext Reference的縮寫&#xff0c;表示超文本引用。用來建立當前元素和文檔之間的鏈接。常用的有&#xff1a;link、a。 &#xff08;2&#xff09;在請求 src 資源時會將其指向的資源下載并應用到文檔中&#xff0…

分布式事務seata的AT模式介紹

分布式事務seata的AT模式介紹 seata是阿里開源的一款分布式事務解決方案&#xff0c;致力于提供高性能和簡單易用的分布式事務服務。Seata 將為用戶提供了 AT、TCC、SAGA 和 XA 事務模式&#xff0c;本文主要介紹AT模式的使用。 seata安裝 下載seata服務&#xff0c;官方地址…

測試數據不會造?可以用這個工具Faker

在測試過程中&#xff0c;大家應該都遇到過各種各樣的數據構造問題。e.g. 構造一批通訊錄、構造一批用戶三要素(姓名手機號身份證)、構造一批銀行卡數據…… 這時候&#xff0c;測試數據大多數可能是這樣的: 張三, 130 0000 0001 李四, 130 0000 0002 王五, 130 0000 0003 …

【C/PTA —— 11.函數2(課外實踐)】

C/PTA —— 11.函數2&#xff08;課外實踐&#xff09; 一.函數題6-1 計算A[n]1/(1 A[n-1])6-2 遞歸實現順序輸出整數6-3 自然數的位數(遞歸版)6-4 分治法求解金塊問題6-5 漢諾塔6-6 重復顯示字符(遞歸版)6-7 顯示平行四邊形(右)(遞歸版) 二.編程題7-2 N階樓梯上樓問題 一.函數…

python實現存款日利息計算器(窗口界面形式)

輸入存款金額&#xff0c;7日年化收益率&#xff0c;輸出每日利息 完整源碼如下&#xff1a; import tkinter as tk from tkinter import messageboxdef calculate_interest():deposit float(entry_deposit.get())interest_rate float(entry_interest_rate.get())daily_int…

【數據結構】二叉排序樹(c風格、結合c++引用)

目錄 1 基本概念 結構體定義 各種接口 2 二叉排序樹的構建和中序遍歷 遞歸版單次插入 非遞歸版單次插入 3 二叉排序樹的查找 非遞歸版本 遞歸版本 4 二叉排序樹的刪除&#xff08;難點&#xff09; 1 基本概念 普通二叉排序樹是一種簡單的數據結構&#xff0c;節點的值…

戲說二十三種設計模式_用故事的方式就是讓你一定能懂

創建型模式 1、FACTORY—追MM少不了請吃飯了&#xff0c;麥當勞的雞翅和肯德基的雞翅都是MM愛吃的東西&#xff0c;雖然口味有所不同&#xff0c;但不管你帶MM去麥當勞或肯德基&#xff0c;只管向服務員說“來四個雞翅”就行了。麥當勞和肯德基就是生產雞翅的Factory 工廠模式&…

Cortex-M與RISC-V區別

環境 Cortex-M以STM32H750為代表&#xff0c;RISC-V以芯來為代表 RTOS版本為RT-Thread 4.1.1 寄存器 RISC-V 常用匯編 RISC-V 關于STORE x4, 4(sp)這種寄存器前面帶數字的寫法&#xff0c;其意思為將x4的值存入sp4這個地址&#xff0c;即前面的數字表示偏移的意思 反之LOA…

【LM358AD運放方波振蕩器可控輸出幅值】2022-2-25

緣由仿真如何縮小方波振蕩電路方波幅值?-有問必答-CSDN問答

使用Pytorch從零開始構建LSTM

長短期記憶&#xff08;LSTM&#xff09;網絡已被廣泛用于解決各種順序任務。讓我們了解這些網絡如何工作以及如何實施它們。 就像我們一樣&#xff0c;循環神經網絡&#xff08;RNN&#xff09;也可能很健忘。這種與短期記憶的斗爭導致 RNN 在大多數任務中失去有效性。不過&a…

發送一個網絡數據包的過程解析

在 ip_queue_xmit 中&#xff0c;也即 IP 層的發送函數里面&#xff0c;有三部分邏輯。第一部分&#xff0c;選取路由&#xff0c;也即我要發送這個包應該從哪個網卡出去。 這件事情主要由 ip_route_output_ports 函數完成。接下來的調用鏈為&#xff1a;ip_route_output_port…

改進YOLOv8 | YOLOv5系列:RFAConv續作,即插即用具有任意采樣形狀和任意數目參數的卷積核AKCOnv

RFAConv續作,構建具有任意采樣形狀的卷積AKConv 一、論文yolov5加入的方式論文 源代碼 一、論文 基于卷積運算的神經網絡在深度學習領域取得了顯著的成果,但標準卷積運算存在兩個固有缺陷:一方面,卷積運算被限制在一個局部窗口,不能從其他位置捕獲信息,并且其采樣形狀是…

Matlab進階繪圖第33期—雙曲面圖

在《Matlab論文插圖繪制模板第56期—曲面圖&#xff08;Surf&#xff09;》中&#xff0c;我分享過曲面圖的繪制模板。 然而&#xff0c;有的時候&#xff0c;需要在一張圖上繪制兩個及以上的曲面圖&#xff0c;且每個曲面圖使用不同的配色方案。 在Matlab中&#xff0c;一張…