首页 > 其他分享 >PenSafe(水洞扫描工具)

PenSafe(水洞扫描工具)

时间:2025-01-15 23:30:41浏览次数:3  
标签:水洞 HTTP URL 扫描 PenSafe 工具 txt

免责声明
本系列工具仅供安全专业人员进行已授权环境使用,此工具所提供的功能只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用工具中的功能对任何计算机系统进行入侵操作。利用此工具所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。
工具地址:点击领取

PenSafe(水洞扫描工具)

简介

渗透测试安全(Penetration Testing + Safe):在渗透测试和网络安全领域,“Pen”可能代表“Penetration”(渗透测试),而“Safe”表示安全的意思。PenSafe(渗透测试安全扫描器),能用上此工具说明测试系统很安全!!!

特性

  • 检测常见的HTTP响应头漏洞(如 Set-CookieX-XSS-Protection 等)。
  • 检查 robots.txt 文件中是否包含敏感路径。
  • 信息泄露检测(如 X-Powered-ByServer 头部)。
  • 支持多种方式获取要扫描的URL:直接传入URL,或从文件中读取URL。
  • 根据HTTP状态码输出不同的颜色标识,便于快速识别问题。

安装与使用

1. 编译项目

确保你已经安装了Go环境,使用以下命令编译代码:

go build -o PenSafe.exe main.go

2. 使用命令行工具

查看帮助信息
PenSafe.exe -h
扫描单个URL
PenSafe.exe -u http://example.com
从文件中读取URL并扫描

文件格式:每行一个URL,例如 urls.txt

http://example.com
https://another-site.com

扫描命令:

PenSafe.exe -t urls.txt

3. 扫描过程说明

工具会扫描每个URL,执行以下操作:

  • 获取并显示HTTP响应头。
  • 检查HTTP响应头中是否存在常见的安全漏洞(如 Set-CookieX-XSS-Protection 等)。
  • 检查 robots.txt文件中是否包含敏感路径(如 /admin/config 等)。
  • 检查是否泄露信息(如 X-Powered-ByServer 头部)。

4. 输出说明

  • 绿色:表示无问题或成功检测。
  • 红色:表示发现漏洞或问题。
  • 黄色:表示可能的警告或重定向。
  • 紫色:表示服务器错误。

例如:

[*] GET method Headers Response: 200
    X-Frame-Options : SAMEORIGIN
    Content-Security-Policy : default-src 'self'
    Set-Cookie : sessionid=abcd1234; Secure; HttpOnly
    X-XSS-Protection : 1; mode=block
    X-Content-Type-Options : nosniff
------------------------------------------------------------

如果在robots.txt文件中找到敏感路径,则会显示类似:

[+] (robots.txt) 敏感路径发现: /admin

5. 错误处理

如果工具无法访问URL,或者获取响应头失败,将会输出类似:

[!] 获取Headers失败: 连接超时

依赖

  • Go 1.18+ 版本。
  • 网络访问权限。

注意事项

  • 扫描工具执行时可能对目标网站造成一定的负担,请确保你有合法权限进行扫描。
  • 该工具适用于渗透测试、漏洞扫描等目的,但不用于恶意攻击。

标签:水洞,HTTP,URL,扫描,PenSafe,工具,txt
From: https://blog.csdn.net/Xs_20240309/article/details/145163219

相关文章

  • Python扫描枪读取发票数据导入Excel
    财务需要一个扫描枪扫描发票文件,并将主要信息录入Excel的功能。文件中sheet表的列名称,依次为:发票编号、发票编码、日期、金额、工号、扫描日期。扫描的时候,Excel文件需要关闭,否则会报错。importopenpyxlimportdatetimedefwrite_line_excel(text):iftext=='':......
  • 奇安信代码扫描——路径遍历问题
    奇安信代码扫描——路径遍历问题解决路径遍历(PathTraversal)漏洞是一种常见的Web安全问题,它允许攻击者通过操纵文件路径访问不受限制的文件或目录。奇安信代码扫描工具检测到路径遍历问题,意味着你的应用程序中可能存在这种安全风险。要理解这个问题及其检测原理,我们需要深......
  • Web应用安全-漏洞扫描器设计与实现
    摘要随着Web2.0、社交网络、微博等一系列新型的互联网产品的诞生,基于Web环境的互联网应用越来越广泛,企业信息化的过程中各种应用都架设在Web平台上。Web应用的迅速发展也引起黑客们的强烈关注,接踵而至的就是Web安全威胁的凸显,黑客利用Web应用程序的漏洞得到Web服务器的控制权......
  • garak - 开源的 LLMs 漏洞扫描工具
    3300Stars288Forks306Issues29贡献者Apache-2.0LicensePython语言代码:https://github.com/NVIDIA/garak主页:https://discord.gg/uVch4puUCs更多AI开源软件:AI开源-小众AI​garak​检查是否可以以我们不希望的方式使LLM失败。探测幻觉、数据泄漏、及时......
  • 【网络安全】使用NMAP 命令进行网络扫描
    Nmap(“NetworkMapper”)是一个免费的开源(许可)实用程序,用于网络发现和安全审计。许多系统和网络管理员还发现它对网络清单、管理服务升级计划以及监控主机或服务正常运行时间等任务很有用。Nmap以新颖的方式使用原始IP数据包来确定网络上可用的主机、这些主机提供的服务(......
  • Nessus 是一款功能强大的网络漏洞扫描工具,用于检测和评估计算机网络中可能存在的安全
    DownloadTenableNessus|Tenable® Nessus 10.8.3是什么?Nessus是一款功能强大的网络漏洞扫描工具,用于检测和评估计算机网络中可能存在的安全漏洞。它由Tenable公司开发,最初是作为一个开源项目发布的,但后来转为商业产品。Nessus可以扫描计算机系统、网络设备、Web应......
  • 使用一条命令扫描CORS漏洞
    命令使用前请安装如下程序,kali中请指定httpx位置(例如:/root/Desktop/httpx)。assetfinderhttpxrushassetfinderfitbit.com|httpx-threads300-follow-redirects-silent|rush-j200'curl-m5-s-I-H"Origin:evil.com"{}|[[$(grep-c"evil.com")......
  • 网站扫描出的漏洞解决:检测到目标Content-Security-Policy、X-XSS-Protection/Content-
    网站扫描出的漏洞解决:检测到目标Content-Security-Policy、X-XSS-Protection/Content-Security-Policy响应头缺失、加密算法等处理修复方法使用一些漏洞扫描工具对服务器进行搜查,总得扫出一些漏洞,比如检测到目标X-…响应头缺失之类的,扫描后报了不少头漏洞问题,之前碰到过也......
  • BurpSuite实操之漏洞扫描
    一、BurpSuite的常见功能仪表盘:仪表盘,扫描启动、暂停,用于显示任务、日志信息等目标:设置工作的目标范围(URL),以及报文过滤、报文展示等功能代理:拦截HTTP/S请求的代理服务器,作为web浏览器与服务器的中间人,允许拦截、修改数据流测试器:入侵功能,对web应用程序进行攻击,还可......
  • Java Bluetooth 蓝牙通讯 BlueCove 扫描附近的蓝牙设备
    目录BlueCove项目概述BlueCoveAPI架构API的设计原则和实现方式关键类和方法的功能描述测试代码获取本机(PC)蓝牙扫描蓝牙BlueCove项目概述BlueCove是一个开源的蓝牙协议栈实现,旨在为Java开发者提供一个全面的、易于使用的API,从而在应用程序中实现蓝牙功能。该项目支持多种操作......