【工具推荐】0Day挖掘机-“Rotor Goddess”
原文链接: https://mp.weixin.qq.com/s?__biz=Mzg4Mzg4OTIyMA==&mid=2247485898&idx=1&sn=6159060cdb84760163b161be61b31d42
【工具推荐】0Day挖掘机-“Rotor Goddess”
威零安全团队 2025-07-08 08:44
现在只对常读和星标的公众号才展示大图推送,建议大家能把威零安全团队“设为星标”,否则可能就看不到了啦!
免责声明
本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。
由于传播、利用本公众号所发布的而造成的任何直接或者间接的后果及损失,均由使用者本人承担。威零安全实验室公众号及原文章作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!
“这里是雪山盟,感谢各位师傅长期的支持与帮助”
感谢名单:http://zhuanzi.com.cn/thank_you_list.html
————————————————————
距离上次发布1.1.0版本的转子女神工具以及过去了一周多,反响还是蛮不错的,用的师傅也不少,BUG也修了特别多,可以说是入不敷出了!
版本也是成功从1.1.0更新到了1.1.6,师傅都称作“转子116”,因为116版本的稳定性比较强,扫描效果距离以前的版本可以说一个天一个地,废话讲完,初衷未变。
“希望这个工具能够名扬四海!”
————————————————————
①首先是0day的出货方式:
说来这个出洞的方式,真是想象不到的简单和顺利
HXW师傅在扫描一个站点的时候,抱着测试工具的心态,却发现了一个可疑的URL
URL比较敏感,并且提示了“可能存在SQL注入”
进入后却发现是信息泄露,这里可以水个低危洞,将type的值更改
意外爆出了XSS漏洞,第二个低危到手,这位师傅又尝试了SQL注入
发现存在SQL延时注入
最终sqlmap一把梭
后面审计框架的时候发现是个0day,意外之喜,一查fofa和quake
发现影响的资产太多了,师傅正想提交到cnvd但是发现资产不够5000w,就此作罢,当作一次挖洞经验的增加吧!
②第二位师傅的出货方式:
来自。师傅的投稿
本来在群里发布工具的相关事宜,聊到其他师傅的出货,这位师傅表示他也同样爆出了个JWT的漏洞
师傅在进行站点扫描的时候,发现其中一个URL比较可疑,爆出了JWT令牌泄露
就立马在威胁匹配里查看参数
发现泄露了JWT
使用该JWT请求页面发现成功返回权限数据
③第三位师傅的出货方式:
来自NY师傅的投稿
转子女神扫描站点的时候发现有很多的身份证泄露
无压力的出货信息泄露
以上就到此为止,有需要更详细更多的情报包括转子女神工具的都可以私信我,公众号不方便发太多