Skip to content

Navigation Menu

Sign in
Appearance settings

Search code, repositories, users, issues, pull requests...

Provide feedback

We read every piece of feedback, and take your input very seriously.

Saved searches

Use saved searches to filter your results more quickly

Sign up
Appearance settings

SexyBeast233/SecDictionary

Repository files navigation

0x01 - 实战字典

0x011 🔢fileleak(基础)🔢


此字典为泄露文件检查 针对API与文件也存在(削除) 应当 (削除ここまで)会出现的备份文件

  • H2-9000.txt 看名字就知道9000起步的 现在增长到14000了 (初步 少量 高质量 打点)

  • H3-5w敏感文件.txt 包含H2-9000所有内容 但是超级加倍 ( 全量检查 检查api, 泄露文件, 备份文件)

0x012 🔢参数字典( 只要常用关键词够多,程序员总会词穷 )🔢


已经大幅度完善,最优先使用关键字_关键词字典pro,用于路径二级、三级与递归探测;用于拼接文件名、api接口、参数 针对各种情况进行拼接单词,常见单词无外乎四级、六级、常见框架、驼峰写法、下划线分割

0x013 🔢备份文件字典( 备份?源码拿来吧你 )🔢


此字典为备份文件 分为后缀名与备份文件名 .( 就是H2和H3提取出来的 )

此处个人认为后缀名比较完善 但备份文件名命中率不是很高 需要结合当前FUZZ路径与web名称进行实时修改( 就是H2和H3提取出来的 )

0x014 🔢字符字典( 只要我全字符穷举,总会有结果 )🔢


此字典为字符控制 ,存在三字符 四字符 五字符 . 用于控制缩写存在的web路径 ( 用于gov或其他waf与cdn 用来检查不知道的路径 )

例如:

http://zhandian.com/zhandian/druid/spring.html
http://zhandian.com/zd/druid/spring.html

0x015 🔢手机号字典( 为什么留测试手机号 )🔢


此字典为手机号参数 ; 没什么好说的 测试手机号 有规律的手机号

0x016 🔢用户名&密码字典( 这个纯属自己收集 )🔢


此字典为用户名&密码字典 成功率只能说还行 密码为常见密码,但没有很仔细的一个个检查是否为真的top密码;

0x02 - 目录结构

├─ctf
├─filelak
├─SQL注入
├─Xss字典
├─厂商关键字
├─参数字典
├─各种语言字典(评分制)
├─命令执行字典
├─备份文件字典
├─字符字典
├─手机号字典
├─无危害上传文件
├─日志字典
├─服务&中间件字典
├─源码敏感字字典
├─用户名o密码字典
├─硬件设备默认口令
├─请求头字典
└─黑名单字典

0x03 - ❤️FUZZ心得&备忘❤️

推荐工具 ffuf
spray

ffuf多用于灵活拼接 spray多用于备份、递归、延展性性扫描 PS:

现在字典项目比较完善了

核心思想就是怼着一个点使劲梭哈

PPS:

ffuf和spray这种工具需要多用尝试, 因为有坑 ,各种语言甚至同种语言处理响应拿到的响应值都不一样

Star 趋势

Star History

Star History Chart

About

实战沉淀字典

Resources

Stars

Watchers

Forks

Releases

No releases published

Packages

No packages published

Contributors 2

AltStyle によって変換されたページ (->オリジナル) /