rix4uni/gf
GitHub: rix4uni/gf
基于 grep 的安全工具封装,按漏洞类型预置正则规则,帮助安全测试人员从 URL 列表中快速筛选潜在漏洞目标。
Stars: 3 | Forks: 1
## gf
这是 tomnomnom 的工具 [gf](https://github.com/tomnomnom/gf),所有荣誉都归于他,我只是根据自己的需求修改了代码。
## 安装说明
```
go install github.com/rix4uni/gf@latest
```
## 下载预编译二进制文件
```
wget https://github.com/rix4uni/gf/releases/download/v0.0.2/gf-linux-amd64-0.0.2.tgz
tar -xvzf gf-linux-amd64-0.0.2.tgz
rm -rf gf-linux-amd64-0.0.2.tgz
mv gf ~/go/bin/gf
```
或者为你的平台下载[二进制发布版本](https://github.com/rix4uni/gf/releases)。
## 从源码编译
```
git clone --depth 1 github.com/rix4uni/gf.git
cd gf; go install
```
## 使用说明
```
Usage of gf:
--list list vulnerability types or priority groups
--no-color disable colored output
--remaining show unmatched URLs
--silent Silent mode.
--version Print the version of the tool and exit.
--vuln string vulnerability type (xss, sqli, lfi)
```
## 漏洞列表
```
gf --silent --list
ssti
secret_ext
secret_subs
xss
sqli
lfi
ssrf
secret_url
rce
idor
redirect
```
## XSS 漏洞优先级
```
gf --silent --list --vuln xss
# Priority1
Flags: -aiE
Pattern: (\?|&)(q=|s=|search=|query=|keyword=|text=|name=|value=|input=|term=)
# Priority2
Flags: -aiE
Pattern: (\?|&)(msg=|message=|comment=|content=|title=|desc=|description=|body=|subject=|label=)
# Priority3
Flags: -aiE
Pattern: (\?|&)(id=|page=|type=|category=|lang=|theme=|sort=|filter=|view=|error=)
```
## 示例
```
cat urls.txt | urldedupe -s | gf --silent --vuln xss
cat urls.txt | gf --silent --vuln secret_ext
```
## 输出
标签:EVTX分析, Go, Ruby工具, SOC Prime, 实时处理, 密码管理, 开发工具, 日志审计