【工具推荐】0Day挖掘机-“Rotor Goddess”

原文链接: https://mp.weixin.qq.com/s?__biz=Mzg4Mzg4OTIyMA==&mid=2247485898&idx=1&sn=6159060cdb84760163b161be61b31d42

【工具推荐】0Day挖掘机-“Rotor Goddess”

威零安全团队 2025-07-08 08:44

现在只对常读和星标的公众号才展示大图推送,建议大家能把威零安全团队“设为星标”,否则可能就看不到了啦!

免责声明

本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。

由于传播、利用本公众号所发布的而造成的任何直接或者间接的后果及损失,均由使用者本人承担。威零安全实验室公众号及原文章作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!

“这里是雪山盟,感谢各位师傅长期的支持与帮助”

【工具推荐】0Day挖掘机-“Rotor Goddess”

感谢名单:http://zhuanzi.com.cn/thank_you_list.html

【工具推荐】0Day挖掘机-“Rotor Goddess”

————————————————————

距离上次发布1.1.0版本的转子女神工具以及过去了一周多,反响还是蛮不错的,用的师傅也不少,BUG也修了特别多,可以说是入不敷出了!

版本也是成功从1.1.0更新到了1.1.6,师傅都称作“转子116”,因为116版本的稳定性比较强,扫描效果距离以前的版本可以说一个天一个地,废话讲完,初衷未变。

“希望这个工具能够名扬四海!”

【工具推荐】0Day挖掘机-“Rotor Goddess”

————————————————————

①首先是0day的出货方式:

说来这个出洞的方式,真是想象不到的简单和顺利

HXW师傅在扫描一个站点的时候,抱着测试工具的心态,却发现了一个可疑的URL

【工具推荐】0Day挖掘机-“Rotor Goddess”

【工具推荐】0Day挖掘机-“Rotor Goddess”

URL比较敏感,并且提示了“可能存在SQL注入”

【工具推荐】0Day挖掘机-“Rotor Goddess”

进入后却发现是信息泄露,这里可以水个低危洞,将type的值更改

【工具推荐】0Day挖掘机-“Rotor Goddess”

意外爆出了XSS漏洞,第二个低危到手,这位师傅又尝试了SQL注入

【工具推荐】0Day挖掘机-“Rotor Goddess”

发现存在SQL延时注入

【工具推荐】0Day挖掘机-“Rotor Goddess”

最终sqlmap一把梭

后面审计框架的时候发现是个0day,意外之喜,一查fofa和quake

【工具推荐】0Day挖掘机-“Rotor Goddess”

【工具推荐】0Day挖掘机-“Rotor Goddess”

【工具推荐】0Day挖掘机-“Rotor Goddess”

发现影响的资产太多了,师傅正想提交到cnvd但是发现资产不够5000w,就此作罢,当作一次挖洞经验的增加吧!

②第二位师傅的出货方式:

来自。师傅的投稿

【工具推荐】0Day挖掘机-“Rotor Goddess”

本来在群里发布工具的相关事宜,聊到其他师傅的出货,这位师傅表示他也同样爆出了个JWT的漏洞

【工具推荐】0Day挖掘机-“Rotor Goddess”

师傅在进行站点扫描的时候,发现其中一个URL比较可疑,爆出了JWT令牌泄露

【工具推荐】0Day挖掘机-“Rotor Goddess”

就立马在威胁匹配里查看参数

【工具推荐】0Day挖掘机-“Rotor Goddess”

发现泄露了JWT

【工具推荐】0Day挖掘机-“Rotor Goddess”

使用该JWT请求页面发现成功返回权限数据

③第三位师傅的出货方式:

【工具推荐】0Day挖掘机-“Rotor Goddess”

来自NY师傅的投稿

转子女神扫描站点的时候发现有很多的身份证泄露

【工具推荐】0Day挖掘机-“Rotor Goddess”

【工具推荐】0Day挖掘机-“Rotor Goddess”

【工具推荐】0Day挖掘机-“Rotor Goddess”

无压力的出货信息泄露


以上就到此为止,有需要更详细更多的情报包括转子女神工具的都可以私信我,公众号不方便发太多

【工具推荐】0Day挖掘机-“Rotor Goddess”

【工具推荐】0Day挖掘机-“Rotor Goddess”