外界对Pangolin的看法
今天被通知说有人针对NOSEC进行注入尝试,让我注意看有没有被注入成功。我觉得很有意思,因为报告里面就是这样表示的"Pangolin HTTP Request"。
现在许多安全厂商将目标对准了Pangolin,病毒厂商呢就将Pangolin视为病毒,而且名字就叫Pangolin黑客工具。另外很多Web IDS也加入了对Pangolin的报警,Websense就是其中之一。实在无语,Pangolin不过就是一个小小的注入工具,犯不着如此“大礼”对待。
之前有许多朋友说到希望Pangolin提供扫描整站注入的功能,顺便结合这两天MS发布的注入扫描工具,我在这八卦一下。我之前的答复是:Pangolin永远是一款针对单点的注入利用工具,不会加入整站扫描功能。为什么呢?一来就Spider功能来说,不够好的Spider我不会拿出来浪费人家的时间;另外就是我也不想加入大量的代码集成到Pangolin只为了提供一个用处不太大的功能,且与之功能不相符。倒不是我看不起一起Web漏洞扫描软件,事实上,他们中的一些的Spider功能确实很差,而且就注入检测这一点通过错误字符匹配的方法来说简直就是糊弄人。
当然,我也绝对不是说在这说说就算了,最近Pangolin更新较慢是因为一直在做JSky,再过一个月就会发布免费版本给大家用了,到时大家就明白一个真正意义上的Web漏洞扫描软件应该是怎么样的。
无聊了这么多,顺便说一说,周未发布Pangolin 1.3.2版本,加入了一些功能,如通过FORM来自动提取POST参数。另外就是一个功能一直没敢加进去:最近吵的很多的数据库群插JS木马的功能。危害性太大,搞不好一些误操作让一些朋友就把人家的站给挂马了,影响很不好,因此暂时还是不加入的好……

赞助你们我有什么好处?
无聊了这么多,顺便
无聊了这么多,顺便说一说,周未发布Pangolin 1.3.2版本,加入了一些功能,如……
怎么还米发布呀
使用pangolin过程中,发
使用pangolin过程中,发现执行cmd命令type,显示比较大的程序时,会出现错误自动关闭。
而且下载功能貌似有点问题。
但总体来说,确实是我见过的最好的注射器。无与伦比。
一个建议: 似乎穿山甲
一个建议:
似乎穿山甲注射的时候 并没有从任意id开始继续爆数据的功能。只能逐条单爆(从任意位置)。希望加入
另外对mssql 2005的注射 可以更完善些。
反馈两个Pangolin的BUG:
反馈两个Pangolin的BUG:
1、MSSQL的目录文件管理,获取硬盘信息这个功能不够准确(我在测试中,服务器明明有C、D两个分区,而Pangolin只能返回一个分区C,且这个C盘的图标是两个箭头,应该是数据处理中断吧)。
2、同样是目录文件管理功能,在列目录的时候,有时会出现重复的文件名,比如同样的文件,名字连着出现好几个;还有时,会出现得到了文件个数N(N>1),但返回的N个文件名全部是一样的。
JSky?
JSky? 这就是你说的大工程?哇哈哈,应该很神奇吧、、
加入啊D的功能确实会
加入啊D的功能确实会更方便
order
order by注射的功能什么时候能加上啊~~~
好哦。
最近Pangolin更新较慢是因为一直在做JSky,再过一个月就会发布免费版本给大家用了,到时大家就明白一个真正意义上的Web漏洞扫描软件应该是怎么样的。
要加入整站扫描了?
发表新评论