# 小巡风
国内第二套开源的资产管理系统,适合于对多个站点进行扫描

## 写在前面
致敬[xunfeng](https://github.com/ysrc/xunfeng), 是巡风为我打开了一扇大门,原来还有个叫资产管理的事情。
## Why 小巡风
搭建过巡风的朋友可能会比较清楚,巡风是用来管理IP的,但是不管域名,而据我所知现在的对大批量域名的扫描公开的内容还比较有限(除了Wooyun老和尚的扫描工具)。
我从一年之前接触到Web安全,在自动化刷洞这方面也做了一些自己的探索,比如给我带来follower的 [ScanSql](https://github.com/fiht/ScanSql)和[my-tools](https://github.com/fiht/my-tools)以及
[educn-sqlScan](https://github.com/fiht/educn-sqlScan). 给大家说声抱歉..因为当时经验不足,几个项目的源代码我现在感觉实在是太乱了。
进入了大三的晚期,以考研的名义拒绝找实习,以考研的名义翘课,以考研的名义写代码,深感罪过。经过清明节假期的努力,对比了现在一些开源的扫描器,最终完成了这个小demo。在我的博客里面横向对比了两个提供api的扫描器(比较low),
如果你感兴趣的话可以去看看[https://blog.fiht.me/archives/247/](https://blog.fiht.me/archives/247/).
## 特色功能
可以调用sqlmapapi对上万个域名进行sql注入检测,支持form解析。(真尼玛low...)
## 安装
挖坑待填
## 常见问题
### 1. [问] 你好,我看到小巡风有个联动巡风的功能,为什么不能使用?
[回复] 因为...巡风默认使用了auth的方式...我感觉比较麻烦...有需求的话提issue我一定加
### 2. [问] 为什么从子域名超找系统导入资产不能用? 不能用你为什么要加这一项?
[回复] 是这样的,我从 [scans.io](scans.io) 下载了20亿条全球DNS解析记录,并且把他们加入到了MongoDB中,本想做个二级域名查找系统,发现时间和机器都不够用,于是就暂时搁置了。
等有时间我一定补上。(有大佬赞助服务器就最好了)
### 3. [问] 这套系统的漏洞扫描能力如何?
[回复] 整套系统是基于sqlmap做的,使用了sqlmapapi,在options中添加crawl(爬行网站)选项,所以整套系统只能找sql注入,漏洞扫描效果如sqlmap -u 'www.target.com' --crawl 5 --batch
特别要注意的是,这套系统不能解析网站中的js,所以**对ajax无力**。
### 4. [问] 为什么不接入更厉害的扫描器?
[回复] 在我的本地有一个分支接入了arachni的restapi,但是效果不理想(当有上万个站点需要扫描的时候arachni基本是残废的状态),关于破解版本的大型扫描器(AppScan和AWVS)暂时不考虑接入。
如果有需要的话可以联系我进行付费开发。
### 5. [问] 你这个能不能出一个网站爬行的功能,比如说我输入访问 www.sdu.edu.cn,然后你的爬虫自动分析出这个页面有哪些友情链接然后再进行扫描?
[回复] 我的系统中暂时未加入此项功能,如果有需要的话可以联系我定制或者等待我的后续版本更新。没有加入的原因是因为我觉得子域名查找然后手动添加可以满足我现在的需求了
###
### 6. [问] 你这个扫描器和老和尚的扫描器哪个牛逼?
[回复] 不回答

JJJ69
- 粉丝: 6461
最新资源
- hopeKV_一款基于Golang语言开发的高性能键值存储引擎_模仿LevelDB架构设计_支持快速数据写入与读取_提供持久化存储能力_适用于嵌入式系统与分布式场景_具备高并发处理.zip
- 基于PHP和AJAX技术实现前端图片选择与Base64编码转换并通过异步请求上传至服务器端进行解码存储的完整图片上传解决方案_包含HTML文件选择控件JavaScript的File.zip
- Webpack构建后智能同步文件至七牛云存储的插件_支持并发上传与增量分析的自动化部署工具_通过多线程差异计算和哈希校验实现高效文件传输_专为前端工程化设计的云端资源管理解决方案_.zip
- 基于Bmob后端云服务实现用户信息注册与表单数据收集功能的轻量级模块化组件库_信息注册_表单提交_数据存储_用户管理_移动应用开发_快速集成_云端同步_数据校验_自动化处理_简化开.zip
- 峰谷易和团队家庭联网储能调峰设备开源项目_物联网设计竞赛参赛作品_家庭能源管理系统_储能设备调峰_智能电网优化_峰谷电价调节_可再生能源整合_家庭用电数据分析_远程监控与控制_能源.zip
- Android轻量级图片选择与裁剪库_支持从相册或相机快速选取图片_提供灵活的裁剪配置选项_包含图片压缩和异步处理功能_适用于头像上传和图片编辑场景_基于Android原生API开.zip
- 项目极简说明_一个用于存储和整理各类技术图表与架构文档的GitHub仓库_内容关键词_架构图时序图功能逻辑图系统设计图流程图数据流图网络拓扑图UML图ER图部署图.zip
- 1808577500_spcDemo_28016_1755687695572.zip
- 基于iOS10系统深度开发并集成Realm数据库封装的轻量级多线程下载管理器示例项目_支持多任务并发下载与持久化存储管理_后台下载任务保活与断点续传功能_APP进程终止后自动恢复下.zip
- 基于 baichuan-7B 微调的 C++ 面试大模型
- 基于Java开发的高性能非关系型数据库系统_借鉴关系型数据库特性支持多类型数据存储如图片二进制文件视频文本数据等_适用于需要高效处理非结构化数据的应用场景如大数据分析云存储和多媒体.zip
- HKBaiduMapDemo项目极简说明_百度地图iOS集成与CoreData数据库版本迁移完整解决方案_内容关键词_百度地图SDK集成坐标定位地理围栏路径规划离线地图数.zip
- 自我成长型Android应用_自律辅助软件_手机应用使用情况统计_任务清单管理_学习运动睡眠时间追踪_本地数据存储_无网络运行支持_后台应用监听_周期性数据统计_每日每周每月年度分.zip
- 基于HTML5Canvas的矢量图形信息存储与管理库_支持图形数据序列化与反序列化_实现Canvas绘制对象的持久化存储与动态交互_通过JavaScript对象模型记录图形属性_.zip
- 基于Vue-Electron框架构建的跨平台代码与项目管理工具_支持多语言编程环境集成智能代码高亮与自动补全实时协作编辑版本控制可视化任务进度追踪团队权限管理云端同步备.zip
- ruogu-coder_spring-boot-init_28016_1755687714038.zip
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈


