当前位置:WooYun(白帽子技术社区) >> 神器 >> 新款神器-PKAV HTTP Fuzzer 1.2 --6.25日更新

新款神器-PKAV HTTP Fuzzer 1.2 --6.25日更新

only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 18:50

先来几张高清无码大图!

1.png
2.png
3.png
4.png
QQ截图20150625162135.png

~$1.本工具运行需要安装.net framework 4.0或以上版本。
~$2.本工具仅用于安全测试。非正当使用造成的法律纠纷,与我们无关。
~$3.本工具免费下载和使用,不存在破解版本和收费版本,不存在后门或病毒,有可能被杀毒软件误杀,请在Pkav官网下载。
~$4.本工具可独立使用,Pkav工具集中部分与之协同使用的工具不包含在此工具内,暂不放出,敬请谅解!
~$5.如在使用中发现bug,或您有好的意见或建议,请在PKAV官网留言给我们,我们会第一时间加以改进,然后发布。
~$6.Pkav全体成员@only_guest、@gainover、@Verkey、@sogili、@伟大娃娃、@闪电小子、@felixk3y、@香草、@xiaoL、@CSS期待与大家一起学习交流,共同进步!


*2015.03.19
1、修复重新设置变体后,“变体条件丢弃”功能“应用于变体”处无法实时更新的bug。感谢1c3z@Wooyun提交此bug。
2、修复GET请求中验证码未替换的bug。感谢-_-!orz@Wooyun提交此bug。

*2015.03.22
更新次世代验证码识别引擎动态链接库。感谢着魔@Wooyun提交此bug。

*2015.03.23
修复SSL的bug。

*2015.4.13
解决次世代验证码识别引擎2.3破解版的问题。
请下载http://pan.baidu.com/s/1dDF7MIP
覆盖程序目录下的AntiVC.dll,建议备份原有AntiVC.dll,以便于在最新版本中使用。

*2015.6.25(本次更新)
1、修复目前已知的所有bug,不一一列举了。
2、加入了X-Forwarded-For,Client-IP的指定IP段随机伪造。
3、验证码识别支持自定义HTTP请求头部,再也不怕要Referer才能获取验证码等情况了。
4、可以添加批量代理服务器,Fuzz时轮流使用HTTP代理。
5、自动识别次世代验证码识别库版本,自动更换引擎。


传送门:
http://www.pkav.net/tool/fuzzer/index.htm
MD5: 379187D71EFB6E25EE6D8C795F734166
SHA1: 0E58AD9435D55ACF2A30B93E411C022086BDC7FA

演示视频:
http://v.qq.com/vplus/e7c778f0f80699bf

关于验证码识别
1、自带的验证码识别引擎只能进行相对简单的验证码识别,复杂的验证码请使用第三方验证码识别引擎,如亦思或次世代验证码识别引擎,个人推荐使用次世代验证码识别引擎,使用简单,功能强大。
2、亦思和次世代词库制作程序请百度搜索自行下载,有能力者可以支持正版。    
3、亦思验证码识别引擎需在windows 32位的环境中制作识别库,制作好的识别库在win32和win64下都可以使用,只是制作识别库需要在win32环境(建议在32位win7虚拟机中制作)。

关于批量代理
1、尽量对导入的代理服务器进行多次验证,筛选出最快速稳定的使用。
2、对代理服务器进行筛选时,建议将验证地址和验证特征修改为fuzz目标的,默认为百度。

分享到:
  1. 1#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 18:51

    前排自己顶!

  2. 2#
    回复此人 感谢
    gainover (">_< ' / & \ 看啥,没见过跨站字符么) | 2015-03-18 18:51

    。_ 。
      _
    |||
    |||||

  3. 3#
    回复此人 感谢
    sin (寻找最优雅的解决方案) | 2015-03-18 18:52

    前排...

  4. 4#
    回复此人 感谢
    MeirLin (我需要AV(安慰)) | 2015-03-18 18:52

    前了前

  5. 5#
    回复此人 感谢
    jeary ((:‮?办么怎,了多越来越法方象抽的我)) | 2015-03-18 18:52

    前排~

  6. 6#
    回复此人 感谢
    第四维度 (唯有梦想与好姑娘不可辜负) | 2015-03-18 18:53

    前排

  7. 7#
    回复此人 感谢
    一只寂寞的小鸟 | 2015-03-18 18:53

    前排卖火柴

  8. 8#
    回复此人 感谢
    xiaoL (http://www.xlixli.net) | 2015-03-18 18:53

    还是前排还能顶!

  9. 9#
    回复此人 感谢
    小威 | 2015-03-18 18:54

    顶顶顶

  10. 10#
    回复此人 感谢
    Martes (你让我说点啥好) | 2015-03-18 18:55

    前排

  11. 11#
    回复此人 感谢
    Sogili (.) 长短短 (.) | 2015-03-18 18:55

    屌啊。。。

  12. 12#
    回复此人 感谢
    Vern | 2015-03-18 18:55

    .

  13. 13#
    回复此人 感谢
    MeirLin (我需要AV(安慰)) | 2015-03-18 18:56

    已感谢

  14. 14#
    回复此人 感谢
    小胖子 (z7y首席代言人,园长的表哥...) | 2015-03-18 18:56

    niubia!

  15. 15#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 18:56

    已经开启自动防喷模式!

  16. 16#
    回复此人 感谢
    疯狗 (阅尽天下漏洞,心中自然无码。) | 2015-03-18 18:56

    求加入12306验证码识别功能,我要抢票

  17. 17#
    回复此人 感谢
    国士无双 (我来找快乐。) | 2015-03-18 18:57

    6666

  18. 18#
    回复此人 感谢
    wiluilu | 2015-03-18 18:57

    好用

  19. 19#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 18:57

    @疯狗 乌云验证码已经成功识别!

  20. 20#
    回复此人 感谢
    浩天 | 2015-03-18 18:57

    好多人原来还活着,求主站提交漏洞

  21. 21#
    回复此人 感谢
    black hook (此处内容为隐藏内容,点击右边感谢即可查看此内容) | 2015-03-18 18:58

    @Mujj 不私密我链接没JJ

  22. 22#
    回复此人 感谢
    Ripon (我曾经上过天堂,我想我该到了回到人间的时候了...) | 2015-03-18 18:59

    捡拾,继续潜水...

  23. 23# 感谢(4)
    回复此人 感谢
    Spid3r (常年撒网打鱼.) | 2015-03-18 19:00

    屌屌屌屌屌

  24. 24#
    回复此人 感谢
    nony (Not do is die...) | 2015-03-18 19:02

    啥都不说了,果断路人甲

  25. 25#
    回复此人 感谢
    MeirLin (我需要AV(安慰)) | 2015-03-18 19:03

    分辨率很蛋疼 .. 能自动适应就好了  
    --------

  26. 26#
    回复此人 感谢
    香草 (离骚) | 2015-03-18 19:09

    谁用谁知道

  27. 27#
    回复此人 感谢
    小胖子 (z7y首席代言人,园长的表哥...) | 2015-03-18 19:11

    1.jpg

    求放出!

  28. 28#
    回复此人 感谢
    _Thorns (创业公司招聘系统运维、软件逆向、数据可视化攻城狮。) | 2015-03-18 19:13

    哈哈哈,叼,终于放出来了

  29. 29#
    回复此人 感谢
    sin (寻找最优雅的解决方案) | 2015-03-18 19:15

    是我眼花了么?  @Mujj  刚刚你发的神器截图怎么不见了.

  30. 30#
    回复此人 感谢
    m1x7e1 (一枚92后小帅哥) | 2015-03-18 19:17

    赞!

  31. 31#
    回复此人 感谢
    泳少 (此号被射!by U神) | 2015-03-18 19:18

    放大招了

  32. 32#
    回复此人 感谢
    sex is not show (你在乌云那么叼,你女友知道么) | 2015-03-18 19:26

    哈哈,终于放出来了,pkav啥时继续培训啊?

  33. 33#
    回复此人 感谢
    YY-2012 (#)<alert("dandan")>(#) | 2015-03-18 19:27

    @Mujj 你敢不敢放出来。。

  34. 34#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 19:30

    @YY-2012 他只是有张截图,呵呵呵呵呵

  35. 35#
    回复此人 感谢
    px1624 (aaaaaaaaa) | 2015-03-18 19:32

    我擦,原来香草和xiaoL也是

  36. 36#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 19:33

    @px1624 pkav的幕后团队

  37. 37#
    回复此人 感谢
    YY-2012 (#)<alert("dandan")>(#) | 2015-03-18 19:43

    @only_guest 大神,求神器

  38. 38#
    回复此人 感谢
    蟋蟀哥哥 (̷ͣ̑̆ͯ̆̋͋̒ͩ͊̋̇̒ͦ̿̐͞҉̷̻̖͎̦̼) | 2015-03-18 19:57

    @only_guest 空了给我们演示一下威力啊

  39. 39#
    回复此人 感谢
    luwikes (土豆你个西红柿,番茄你个马铃薯~~~) | 2015-03-18 20:04

  40. 40#
    回复此人 感谢
    luwikes (土豆你个西红柿,番茄你个马铃薯~~~) | 2015-03-18 20:04

    毕竟90后自学成才天才骚年^-^

  41. 41#
    回复此人 感谢
    风之传说 | 2015-03-18 20:06

    为嘛我这边识别不了乌云验证码。。。

  42. 42#
    回复此人 感谢
    sin (寻找最优雅的解决方案) | 2015-03-18 20:08

    @only_guest 残忍的销毁了所有证据

  43. 43#
    回复此人 感谢
    Jasonfcku (我就是打酱油啊打酱油。。。哎呀,我艹,你打我干嘛?) | 2015-03-18 20:09

    不是说不能写工具了么。。。

  44. 44#
    回复此人 感谢
    0x_Jin (世上人多心不齐) | 2015-03-18 20:10

    @xiaoL 你现在也正式算pkav的了?

  45. 45#
    回复此人 感谢
    风之传说 | 2015-03-18 20:11

    不过测试了,有一半的识别率。。还是赞一个。

  46. 46#
    回复此人 感谢
    浅蓝 (摸摸大) | 2015-03-18 20:15

    哎呦不错哟

  47. 47#
    回复此人 感谢
    ztaosony | 2015-03-18 20:19

    很不错啊

  48. 48#
    回复此人 感谢
    popok (我是你们的大爷)‮(宗祖的们你是我) | 2015-03-18 20:24

    这个不错,我喜欢,不过有时候还是需要自己写比较灵活些。

  49. 49#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 20:31

    @风之传说 自带的识别引擎识别率不高的

  50. 50#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 20:31

    @风之传说 要用自己做的第三方识别库

  51. 51#
    回复此人 感谢
    July | 2015-03-18 20:31

    仅有64位吗?

  52. 52#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 20:31

    @sex is not show 已经暂停个人培训计划

  53. 53#
    回复此人 感谢
    天噬小然 | 2015-03-18 20:32

    顶,膜拜

  54. 54#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 20:32

    @小胖子 那个模块还没提取出来

  55. 55#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 20:33

    @July 32位的

  56. 56#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 20:35

    @蟋蟀哥哥 有演示视频

  57. 57#
    回复此人 感谢
    小威 | 2015-03-18 20:41

    @only_guest 识别率确实不错,不过就是这个数据提取模块木有 好蛋疼,自己抓包的数据总是提示“无法分析数据包”

  58. 58#
    回复此人 感谢
    Mr .LZH (‮……肉肉) | 2015-03-18 20:44

    牛逼,强顶

  59. 59#
    回复此人 感谢
    小威 | 2015-03-18 20:45

    @only_guest 这是32位还是64位  64位兼容性表示有些问题
    QQ截图20150318204136.png

  60. 60#
    回复此人 感谢
    bey0nd | 2015-03-18 20:47

    @小威 我的怎么用不了。。

  61. 61#
    回复此人 感谢
    小威 | 2015-03-18 20:50

    @bey0nd 确实神器 已经上手了,看看视频 有教材的

  62. 62#
    回复此人 感谢
    uncia (‮) | 2015-03-18 20:54

    阉割~~~

  63. 63#
    回复此人 感谢
    bey0nd | 2015-03-18 20:56

    @小威 外部字典里东西挺多,好像没有这个功能

  64. 64#
    回复此人 感谢
    动后河 (☭) | 2015-03-18 20:57

    有验证码识别,忒好咧

  65. 65#
    回复此人 感谢
    whale | 2015-03-18 21:10

    好东西

  66. 66#
    回复此人 感谢
    LoveSnow (我要努力,争取开发自己的神器) | 2015-03-18 21:10

    支持一下,感谢,确实是神器!

  67. 67#
    回复此人 感谢
    李旭敏 (˿̖̗̀́̂̃̄̅̆̇̈̉̊̋̌̍̎̏̐̑̒̓̔̕) | 2015-03-18 21:12

    终于出了···

  68. 68#
    回复此人 感谢
    xbuther | 2015-03-18 21:14

    好东西啊、、、、

  69. 69#
    回复此人 感谢
    小胖子 (z7y首席代言人,园长的表哥...) | 2015-03-18 21:17

    @only_guest 嗯,开发辛苦,求剥离出来,大功能你们要商业化完全支持,这些小功能可以放点出来,到时候红包奉上。

  70. 70#
    回复此人 感谢
    zph | 2015-03-18 21:20

    好东西,顶一个~

  71. 71#
    回复此人 感谢
    xiaoL (http://www.xlixli.net) | 2015-03-18 21:21

    @小胖子 都是verkey的功劳!
    他是形象代言人...

  72. 72#
    回复此人 感谢
    李旭敏 (˿̖̗̀́̂̃̄̅̆̇̈̉̊̋̌̍̎̏̐̑̒̓̔̕) | 2015-03-18 21:26

    这个···如果不加点验证之类的,过不了多久就会被人放在淘宝上卖了这个···如果不加点验证之类的,过不了多久就会被人放在淘宝上卖了

  73. 73#
    回复此人 感谢
    MayIKissYou | 2015-03-18 21:32

    感谢分享

  74. 74#
    回复此人 感谢
    风之传说 | 2015-03-18 21:35

    提点小意见啊。。刚才一直在测试这个。首先sql注入语句测试了之后,比如:and 1=1 and 1=2 两个挨在一起的,本来应该是并排显示的,最后两个分的很开,完全无法判断啊。。另外,都是编码后的数据,看的不是很清楚。。

  75. 75#
    回复此人 感谢
    Sogili (.) 长短短 (.) | 2015-03-18 21:39

    扫描页面中的二维码可以加上作者微信哦

  76. 76#
    回复此人 感谢
    绯村拔刀斋剑心 | 2015-03-18 21:45

    @xiaoL 你加入pkav了?

  77. 77#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 21:50

    @风之传说 多线程并发实时显示没法控制顺序,只能通过排序解决

  78. 78#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 21:51

    @Sogili 我扫了,正在和作者聊天

  79. 79#
    回复此人 感谢
    胡小树 | 2015-03-18 22:21

    大牛们,开始放出各种神器啦

  80. 80#
    回复此人 感谢
    TellYouThat | 2015-03-18 22:22

    吊..

  81. 81#
    回复此人 感谢
    乌帽子 (业精于勤而荒于嬉,行成于思而毁于随。) | 2015-03-18 22:23

    排排坐

  82. 82#
    回复此人 感谢
    My5t3ry | 2015-03-18 22:25

  83. 83#
    回复此人 感谢
    风之传说 | 2015-03-18 22:33

    @only_guest  刚才看到里面,我也排序了下,还是有些错乱的。。看到里面有很多sql注入代码,能不能加个sql自动判断注入点的功能啊。

  84. 84#
    回复此人 感谢
    麻辣烫 | 2015-03-18 22:35

    射了

  85. 85#
    回复此人 感谢
    黑吃黑 (粪土当年万户侯) | 2015-03-18 22:58

    @only_guest 牛逼 多谢

  86. 86#
    回复此人 感谢
    麻辣烫 | 2015-03-18 23:04

    好吧。这会我果断删除了,burp好用,感觉NB的地方没做出效果来。亮点唯一的验证码不行。不过这个确实下了功夫了,赞~

  87. 87#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-18 23:05

    @风之传说 注入我们是有专门的注入模块,这个程序单纯是用来做一些需要fuzzer的地方,可以用来注入,但效果不好

  88. 88#
    回复此人 感谢
    风之传说 | 2015-03-18 23:33

    @only_guest  嗯,经过我测试。。亮点在于几点,第一,返回包里面有页面浏览,这个burp所没有的。。第二,验证码识别功能。 第三,可以直接选取字典。而burp则是选取文件。省时。  第四点,国产。。
    第一个亮点,用于来找注入不错。第二个可能你们是想内部化,只能识别简单的验证码。如:全数字,全字母。
    希望能做的更好,超越burp 吧。

  89. 89#
    回复此人 感谢
    Jumbo (www.chinabaiker.com) | 2015-03-18 23:59

    @sin 果然被删了,呵呵了,发个截图都删,这是醉了

  90. 90#
    回复此人 感谢
    Aerfa21 | 2015-03-19 00:12

    @国士无双 666666

  91. 91#
    回复此人 感谢
    胡小树 | 2015-03-19 00:12

    @only_guest  暂时只能获取HTTP的?https的验证码还无法是被是不。。

  92. 92#
    回复此人 感谢
    Black Angel | 2015-03-19 00:22

    啥时候放出来!?

  93. 93#
    回复此人 感谢
    bey0nd | 2015-03-19 07:58

    @only_guest @风之传说 有注入功能?

  94. 94#
    回复此人 感谢
    酸奶、 | 2015-03-19 08:28

    QQ截图20150319082924.png

  95. 95#
    回复此人 感谢
    围剿 (七月流火,八月未央,九月白露凝成轻霜) | 2015-03-19 08:38

    感谢,请收下我的膝盖。

  96. 96#
    回复此人 感谢
    裙下的秘密 | 2015-03-19 08:39

    这个强大,感谢,已下。

  97. 97#
    回复此人 感谢
    枫叶 | 2015-03-19 08:43

    感谢已经收下

  98. 98#
    回复此人 感谢
    Azui | 2015-03-19 09:13

    字典挺不错的 mank感谢。

  99. 99#
    回复此人 感谢
    凤凰 (凤凰涅磐,浴火重生) | 2015-03-19 09:24

    @风之传说 果然有要超越burp的感觉

  100. 100#
    回复此人 感谢
    周周 | 2015-03-19 09:39

    可以以后多出一些 mac端得工具不,, 哈哈

  101. 101#
    回复此人 感谢
    Demon (证道) | 2015-03-19 09:42

    同事问我为何跪着看乌云

  102. 102#
    回复此人 感谢
    大亮 (研究研究) | 2015-03-19 09:45

    验证码识别是谁写的,看起来好牛逼啊

  103. 103#
    回复此人 感谢
    炯炯虾 | 2015-03-19 09:53

    本工具运行需要安装.net framework 4.0或以上版本 !!!!!!!!!!!!!!!!!!!!!1

  104. 104#
    回复此人 感谢
    小清新 (看什么看,我表哥是五年级的) | 2015-03-19 09:57

    好叼    喜欢这个验证码识别

  105. 105#
    回复此人 感谢
    疯子 (世人笑我太疯癫,我笑世人看不穿。) | 2015-03-19 10:04

    https的验证码无法获取

  106. 106#
    回复此人 感谢
    diguoji | 2015-03-19 10:05

    @only_guest 培训啥时候开始呢

  107. 107#
    回复此人 感谢
    chock (lost) | 2015-03-19 10:06

    好叼的说,我要给你生猴子

  108. 108#
    回复此人 感谢
    疯子 (世人笑我太疯癫,我笑世人看不穿。) | 2015-03-19 10:15

    https可以,是我司把那个网站给ban了,sorry

  109. 109#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 10:27

    @Jumbo 那个没办法放出来。。所以就尽量不要让大家把目光转移。。。

  110. 110#
    回复此人 感谢
    1c3z (你不是一个人在战斗) | 2015-03-19 10:31

    test.png
    变体选不了,变体设置里有请求包了。。

  111. 111#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 10:42

    @1c3z 该功能用于丢弃不符合条件的变体,只用于异值同步重放模式和异值异步重放模式。已确认存在该问题,在新设置变体后,下拉框没有及时更新,需要重新选择一下重放模式,再点击“提取内容”或“重试规则”选项卡,再回到“变体条件丢弃”才更新。感谢反馈,我们会尽快修复。

  112. 112#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 10:56

    @麻辣烫 自带的验证码识别引擎识别能力有限,复杂的验证码需要调用第三方识别引擎,自己制作词库(看起来做词库很难,其实非常简单),官网有演示各识别引擎的视频。识别率这个不是问题,因为可以固化验证码的位数,识别出来少于指定位数的验证码,会重新获取验证码尝试的。另外,重试规则里面可以设定,当提示“验证码不正确”或其他返回异常时,会重新获取验证码多次尝试。所以即使不到50%的识别率,也不会影响到暴力破解。
        另外,不只是验证码,变体条件丢弃和数据提取到文件也是一些比较有用的功能,官网有视频,可以看看。

  113. 113#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 11:08

    @小威 长度固定的验证码使用验证码长度固定选项可以提高准确率

  114. 114#
    回复此人 感谢
    小博 | 2015-03-19 11:09

    QQ图片20150319110932.png

  115. 115#
    回复此人 感谢
    -_-!orz (-_-) | 2015-03-19 11:20

    测试了下 图形验证码的口令暴力破解, 发现一直提示验证码错误。在程序里显示的验证码是识别到了,数据包里也有填写了验证码:QQ截图20150319111629.png
    但是把代理转向burpsuite时, 发现fuzzer发出去的包是这样的:
    2.png
    没能将识别到的验证码放数据包里发出去,发送的是$YZM$   是我哪里没配置对么?

  116. 116#
    回复此人 感谢
    伟大娃娃 (٩[·̮̃·̃]۶٩[·̮̃·̃]۶) | 2015-03-19 11:30

    @-_-!orz 搞人事死的很快噢.

  117. 117#
    回复此人 感谢
    -_-!orz (-_-) | 2015-03-19 11:47

    @伟大娃娃 胖子, 我没搞人哈, 只是想测试下这个功能

  118. 118#
    回复此人 感谢
    笑看天下 | 2015-03-19 11:47

    @only_guest 我能去PKAV给你生孩子吗?

  119. 119#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 11:50

    @笑看天下 你先去下泰国

  120. 120#
    回复此人 感谢
    Mujj (为何我的眼中饱含泪水?因为我装逼装的深沉) | 2015-03-19 11:51

    狗日的,谁删我帖子?

  121. 121#
    回复此人 感谢
    sin (寻找最优雅的解决方案) | 2015-03-19 12:13

    哈哈,你楼上呗,也删了我的截图....

  122. 122#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 12:16

    *2015.03.19
    1、修复重新设置变体后,“变体条件丢弃”功能“应用于变体”处无法实时更新的bug。感谢1c3z@Wooyun提交此bug。
    2、修复GET请求中验证码未替换的bug。感谢-_-!orz@Wooyun提交此bug。

  123. 123#
    回复此人 感谢
    Nicky (安卓安全中文站 www.droidsec.cn) | 2015-03-19 12:32

    囧 POST请求一样连POST值都没有。。。。

  124. 124#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 12:37

    @Nicky 有的burp截获不到。

  125. 125#
    回复此人 感谢
    Nicky (安卓安全中文站 www.droidsec.cn) | 2015-03-19 12:52

    好吧。。。还以为是bug

  126. 126#
    回复此人 感谢
    YY-2012 (#)<alert("dandan")>(#) | 2015-03-19 12:59

    @Mujj 放出神器,

  127. 127#
    回复此人 感谢
    Mujj (为何我的眼中饱含泪水?因为我装逼装的深沉) | 2015-03-19 12:59

    @only_guest 鄙视你额。

  128. 128#
    回复此人 感谢
    路人N (☯) | 2015-03-19 13:49

    感谢分享 ;)

  129. 129#
    回复此人 感谢
    羽林 | 2015-03-19 14:51

    求放出啊,

  130. 130#
    回复此人 感谢
    笑看天下 | 2015-03-19 14:53

    @only_guest 能先去和你搞搞基吗?去泰国太危险了 嘻嘻

  131. 131#
    回复此人 感谢
    笑看天下 | 2015-03-19 14:55

    @only_guest 我不知道你是否能看上我 跟着我左手右手一个慢动作 右手左手慢动作重播

  132. 132#
    回复此人 感谢
    Hex (◐_◑) | 2015-03-19 14:57

    1024 感谢分享

  133. 133#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-19 15:01

    @笑看天下 TF非主流

  134. 134# 感谢(1)
    回复此人 感谢
    爱上襄阳 | 2015-03-19 16:06

    good

  135. 135#
    回复此人 感谢
    笑看天下 | 2015-03-19 17:50

    @only_guest 我可不是非主流 我上班路上听到的这首歌好伐

  136. 136#
    回复此人 感谢
    丁崽 | 2015-03-19 19:20

    很厉害 顶

  137. 137# 感谢(1)
    回复此人 感谢
    Gayer | 2015-03-19 20:34

    支持       支持     神器吗

  138. 138#
    回复此人 感谢
    哈哈 | 2015-03-19 20:35

    支持

  139. 139# 感谢(1)
    回复此人 感谢
    90Snake | 2015-03-19 21:02

    支持。。。这个屌

  140. 140#
    回复此人 感谢
    whking | 2015-03-19 21:14

    非常帮~!

  141. 141#
    回复此人 感谢
    M0nster (ส็็็็็็็็็็็็็็็็็็็็็็็http://xiix.ml/ XSS PLATFORM‮)ส้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้) | 2015-03-20 09:56

    带参数的验证码怎么办?每次验证码后面的链接都不一样

  142. 142#
    回复此人 感谢
    gainover (">_< ' / & \ 看啥,没见过跨站字符么) | 2015-03-20 10:34

    @M0nster 那个是随机参数用来更新验证码防止浏览器缓存的吧? 实际验证用不到这个参数的.

  143. 143#
    回复此人 感谢
    M0nster (ส็็็็็็็็็็็็็็็็็็็็็็็http://xiix.ml/ XSS PLATFORM‮)ส้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้้) | 2015-03-20 10:49

    @gainover 不是 每个验证码后面有一个MD5的参数 应该是根据这个MD5生成验证码的

  144. 144#
    回复此人 感谢
    无名 | 2015-03-20 10:53

    支持一个。。

  145. 145#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-20 12:06

    @M0nster 试试就知道了,如果有不行的情况,以示例反馈给我们。

  146. 146#
    回复此人 感谢
    麻辣烫 | 2015-03-20 12:20

    @only_guest ok,很高兴,你能耐心回复我,(ps:突然想到一个猥琐的方法)。支持你们pkav。

  147. 147#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-20 14:42

    @麻辣烫 你要怎么猥琐。。。

  148. 148#
    回复此人 感谢
    残废 ("/><img src=x>) | 2015-03-20 15:21

    666666666666

  149. 149# 感谢(1)
    回复此人 感谢
    专业种田 | 2015-03-20 16:55

    强大

  150. 150#
    回复此人 感谢
    哎呦小贼 | 2015-03-20 17:47

    无法分析数据包 什么意思

  151. 151#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-20 18:52

    @哎呦小贼 确认你的数据包格式是否正确,可以贴出你的数据包看看。

  152. 152#
    回复此人 感谢
    哎呦小贼 | 2015-03-21 15:47

    @only_guest 谢谢已解决。。数据包格式不对

  153. 153#
    回复此人 感谢
    齐迹 (sec.zhubajie.com 欢迎来撸) | 2015-03-22 11:44

    ycode.dll 报毒!

  154. 154#
    回复此人 感谢
    着魔 | 2015-03-22 16:43

    @only_guest 未命名_副本.jpg 请问支持的次时代验证码识别引擎的版本是什么,2.3的识别库无法导入,密码没有输错

  155. 155#
    回复此人 感谢
    帕秋莉 (私は眠りたい wwwww) | 2015-03-23 14:42

    @only_guest 这个识别库是用什么实现的呢 Opencv还是
    之前自己用k近邻算法搞了下效果不太好。
    下次改用SVM或者bp网络试试

  156. 156#
    回复此人 感谢
    我爱水秀天蓝 | 2015-03-23 16:45

    @only_guest 神器都放出了,为何阉割掉模块 HTTP tester,这个模块也不是什么新东西。

  157. 157#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-24 10:22

    @我爱水秀天蓝 这个模块有点问题。还在改进

  158. 158#
    回复此人 感谢
    illl | 2015-03-24 12:31

    @only_guest  好期待放出HTTP tester 用burp截包好麻烦

  159. 159#
    回复此人 感谢
    noob (漏洞深不可测#&8238) | 2015-03-25 12:17

    赞,很喜欢验证码引擎

  160. 160#
    回复此人 感谢
    爱梅小礼 | 2015-03-26 14:34

    做这么个东西不容易,表示已赞助,虽然只有10块钱
    1111.png

  161. 161#
    回复此人 感谢
    nony (Not do is die...) | 2015-03-27 07:03

    在tester没有放出来之前  可以用下fiddler

  162. 162#
    回复此人 感谢
    Mr.R | 2015-03-28 08:12

    @only_guest 表示如何同时爆破用户名和密码。。。求教

  163. 163#
    回复此人 感谢
    Mr.R | 2015-03-28 08:50

    @only_guest 为何同时标记两个会出问题? 如果我标记两个 想要他同时发送的话 给变体是
    a b
          但发包是
          a 默认
          默认 a
          b 默认
          默认 b

    但是我想让他 a a b b这么发 咋搞 。
    大神 求教。

  164. 164#
    回复此人 感谢
    风情万种 (JJ好痒) | 2015-03-28 09:16

    乌云的验证码弱爆了
    QQ图片20150328091551.jpg

  165. 165#
    回复此人 感谢
    继续沉默 (哥就是帅) | 2015-03-28 09:28

    能不能支持flash的amf协议

  166. 166#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-28 12:00

    @Mr.R 选同值同步重放模式

  167. 167#
    回复此人 感谢
    whale | 2015-03-28 13:18

    最新版本导入次世代验证码2.3的识别库失败,密码没有输错,版本号1.0.2.1

  168. 168#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-03-28 13:36

    @whale  查看下程序目录下的AntiVC.dll的时间,如果是2012年的,请在官网重新下载本程序。

  169. 169#
    回复此人 感谢
    whale | 2015-03-28 13:48

    @only_guest 2014年3月2日的

  170. 170#
    回复此人 感谢
    Mr.R | 2015-03-28 13:49

    @only_guest 造了 thanks (*^__^*)

  171. 171#
    回复此人 感谢
    黑暗游侠 | 2015-03-28 22:02

    兄弟们求帮忙出价涨一下人气,谢谢!!http://www.ename.com/auction/domain/46254536

  172. 172#
    回复此人 感谢
    江湖 | 2015-04-06 18:07

    建议加一个小功能,把“请求结果”中把发包的原值提取出来,在变体经过多次变换后,很难找到原值是那个了。比如给过多次MD5.11.png

  173. 173#
    回复此人 感谢
    哈哈 | 2015-04-06 20:31

    好期待放出HTTP tester 用burp截包好麻烦

  174. 174#
    回复此人 感谢
    x1aoh4i | 2015-04-06 20:42

    感觉像那个神器中提取出来的某个功能

  175. 175#
    回复此人 感谢
    x1aoh4i | 2015-04-06 20:43

    http://zone.wooyun.org/content/2333

  176. 176#
    回复此人 感谢
    J4nker | 2015-04-07 03:48

    @only_guest   次世代验证码2.3的识别库导入不进去。还是会出现问题。(网上公开的破解版本2.5的根本不好用。只有2.3的才能完美使用)

  177. 177#
    回复此人 感谢
    Borea ((#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸() | 2015-04-07 09:35

    好期待放出HTTP tester

  178. 178#
    回复此人 感谢
    蓝天 | 2015-04-08 23:37

    @J4nker 亲这个库怎生成的 求教育

  179. 179#
    回复此人 感谢
    whale | 2015-04-12 11:02

    @J4nker 我也导入不进去,我也是2.3完美破解版

  180. 180#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-04-13 16:06

    @whale @J4nker @whale 请下载http://pan.baidu.com/s/1dDF7MIP
    覆盖程序目录下的AntiVC.dll,建议备份原有AntiVC.dll,以便于在最新版本中使用。

  181. 181#
    回复此人 感谢
    whale | 2015-04-13 17:02

    @only_guest 可以了,不过为什么要替换这个dll?你不把它直接集成在你的最新版里吗?

  182. 182#
    回复此人 感谢
    胡小树 | 2015-04-15 17:27

    @only_guest  导入大字典报错。字典大概二百多兆,

  183. 183#
    回复此人 感谢
    nony (Not do is die...) | 2015-04-16 11:28

    HTTp tester的替代品,喜欢的拖走

    n2014123221051.PNG

    http://isafe.cc/article.asp?id=62

  184. 184# 感谢(1)
    回复此人 感谢
    管管侠 | 2015-04-16 11:50

    神器

  185. 185#
    回复此人 感谢
    J4nker | 2015-04-17 11:16

    @only_guest   谢谢 。。
    @whale  已经更新了。去把dll 替换下就OK了。

  186. 186#
    回复此人 感谢
    小秦 | 2015-04-23 13:51

    HTTP test 替代品, 要的拿走(带源码,基于.NET)

    https://github.com/xqin/http

    screenshot.png

  187. 187#
    回复此人 感谢
    郭斯特 (c# php winform) | 2015-05-08 19:12

    http://91.v4p.co/captcha.php  在线求姿势!!

  188. 188#
    回复此人 感谢
    流影 (白帽子是啥?) | 2015-06-01 13:48

    @only_guest 配置好了之后发包收不到数据是怎么个情况,试了多个站点 均如此
    1.png
    状态信息提示:输入字符串的格式不正确。

  189. 189#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-06-11 11:55

    @流影 看看数据包格式是否正确,很多使用第三方抓包工具的朋友在把数据库粘贴过去时会掉换行。
    GET请求数据包最后有两空行,经常发生粘贴过去只有一个换行的情况,所以会出问题。
    另外,如果目标站点请求后会301跳转到错误的域名,也会提示输入字符串的格式不正确。
    可以把你截获的数据包发上来看看,以便于我们分析。

  190. 190#
    回复此人 感谢
    only_guest (PKAV-誓与AV抢宅男!) | 2015-06-11 11:57

    @流影 你也可以发邮件到[email protected],会比在zone里回复快一些。

  191. 191#
    回复此人 感谢
    harbour_bin | 2015-10-31 11:14

    @only_guest http://pan.baidu.com/s/1dDF7MIP 能不能给个新链接, 这个链接好像没用了

  192. 192#
    回复此人 感谢
    浮世浮城 | 2015-12-02 11:58

    犀利

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录