ฉันพบ +100 Reflected Cross Site Scripting & SQL Injection บนเงินรางวัล Hackerone Bug ส่วนตัวได้อย่างไร...

May 03 2023
.
  • โปรแกรมค้นหาย่อย:https://github.com/projectdiscovery/subfinder
  • ค้นหาสินทรัพย์:https://github.com/tomnomnom/assetfinder
  • Httpx:https://github.com/projectdiscovery/httpx
  • Paramspider:https://github.com/devanshbatham/ParamSpider
  • Kxss หรือ GF:https://github.com/Emoe/kxss//https://github.com/tomnomnom/gf

for URL in $(</root/recon/target/httpx); do (python3 paramspider.py -d "${URL}");
done;

  1. รวบรวมโดเมนทั้งหมดที่อยู่ในขอบเขต
  2. เรียกใช้ Subfinder โดยใช้คำสั่งต่อไปนี้
  3. subfinder -dL domains.txt -o subfider-subdomains.txt
    

    cat domain_list.txt | assetfinder --subs-only > assetfinder-subdomains.txt
    

    cat subfinder-subdomains.txt assetfinder-subdomains.txt > subdomains.txt
    sort -u subdomains.txt > sort.txt
    

    cat sort.txt | httpx -mc 200 > 200_urls.txt
    

    for URL in $(</root/recon/target/200_urls.txt); do (python3 paramspider.py -d "${URL}");
    done
    

cat filtered_urls.txt | kxss