当前位置:WooYun(白帽子技术社区) >> 神器 >> 自动审计flash的python脚本

自动审计flash的python脚本

PiaCa (ﻬ10wb 求把 PiaCa 改成 piaca) | 2013-01-16 19:15

之前写的一个简单的通过google搜索结果自动反编译flash文件并进行审计的工具。
代码是从以前写的其他代码中扣过来的,很烂,用的时候就将就将就吧,计划回头修改让好用些。

运行环境:
1、windows,因为swfd是运行在windows下,同时保证swfd.exe同一级目录有tmp这个文件
2、pycurl库

原理:
1、通过google进行关键字搜索flash文件,并根据URL进行去重
2、把搜索到的URL送到swfd中自动下载并且反编译
3、把反编译后的文件通过字符串匹配下面关键字来确定文件是否危险:
    ExternalInterface.call
    getURL
    navigateToURL
    getUrlBlankVar
    getUrlParentVar
    getUrlJSParam
    loadMovieNumVar
    htmlVar
    externallnterfaceVar
    loadMovieVar

使用方法:
1、python flash.py -s -k "site:google.com filetype:swf" -page 10

PS:代码够烂,打算最近进行重写个靠谱的,如果有好的建议欢迎提供给我。

多谢木瓜的swfd.exe

flash.7z,点我下载

分享到:
  1. 1#
    回复此人 感谢
    Errorera | 2013-01-16 19:31

    顶起!

  2. 2#
    回复此人 感谢
    xsser (十根阳具有长短!!) | 2013-01-16 19:32

    乌云提供的超大硬盘你都放片去了?

  3. 3#
    回复此人 感谢
    蟋蟀哥哥 (̷ͣ̑̆ͯ̆̋͋̒ͩ͊̋̇̒ͦ̿̐͞҉̷̻̖͎̦̼) | 2013-01-16 19:33

    google在国内不靠谱啊。
    而且google有针对这种自动化脚本的防御手段,比如验证码什么的。
    不知道作者有没有考虑过。。。

  4. 4#
    回复此人 感谢
    VIP (Fatal error: Call to undefined function getwb() in /data1/www/htdocs/106/wzone/1/index.php on line 10|@齐迹@小胖子@z7y@nauscript|昨晚做梦梦见了一个ecshop注射0day,醒来后忘记在哪了。|预留广告位) | 2013-01-16 20:20

    为啥我的swfd目录下没有tmp...

  5. 5#
    回复此人 感谢
    Sogili (.) 长短短 (.) | 2013-01-16 21:11

    下来试试

  6. 6#
    回复此人 感谢
    蟋蟀哥哥 (̷ͣ̑̆ͯ̆̋͋̒ͩ͊̋̇̒ͦ̿̐͞҉̷̻̖͎̦̼) | 2013-01-16 21:24

    @VIP 需要自己创建吧。。作者估计是这么一个意思。。
    可是我想要linux版本的啊

  7. 7#
    回复此人 感谢
    123 (v2ex) | 2013-01-16 21:41

    请木瓜哥哥出个linux版本

  8. 8#
    回复此人 感谢
    PiaCa (ﻬ10wb 求把 PiaCa 改成 piaca) | 2013-01-16 22:53

    @xsser 硬盘在哪儿?
    @蟋蟀哥哥 用的移动版本的谷歌,没有验证码
    @VIP 没有的话就自己创建个

    @各位,可以提需求,我尽量来满足

  9. 9#
    回复此人 感谢
    Passer_by (腾讯微博的Passer-by不是我) | 2013-01-17 00:57

    @PiaCa 给力。。。。。。。。明天下来看看,搞个只针对某域名下的

  10. 10#
    回复此人 感谢
    小胖子 (z7y首席代言人,园长的表哥...) | 2013-01-17 03:11

    给力,支持一个!

  11. 11#
    回复此人 感谢
    DM_ (http://x0day.me) | 2013-01-17 11:42

    给力啊

  12. 12#
    回复此人 感谢
    裙下的秘密 | 2013-01-17 11:45

    很强大啊。

  13. 13#
    回复此人 感谢
    qiaoy (一顿黄金有几重?) | 2013-01-19 11:30

    @蟋蟀哥哥 google有api可调用的,反正代码都是开源的,自己修修就行了。

添加新回复

登录 后才能参与评论.

WooYun(白帽子技术社区)

网络安全资讯、讨论,跨站师,渗透师,结界师聚集之地

登录