这个项目能做什么

Commix(command injection exploiter 的缩写)是一款用 Python 编写的开源渗透测试工具,可自动检测和利用命令注入与代码注入漏洞。它主要作为独立的 CLI 工具使用,会在其测试的目标上运行操作系统命令,因此仅应用于您拥有或获得明确授权测试的系统。 README 中描述的主要能力: - 五种注入技术:基于结果(经典)、基于布尔盲注、基于时间盲注、基于文件盲注(包括针对写入受限目标的基于临时文件的变体),以及通过 HTTP/S 和 DNS 的带外(OAST)。可使用 --technique 选择技术,或使用 --type 按报告的类型进行过滤。 - 通过 --eval 进行代码注入测试,它使用相同的技术测试目标在 PHP 或 Python 中作为代码求值的字符串。 - 广泛的注入面:GET/POST 参数、HTTP 头、cookie、JSON/XML 请求体,以及针对 CGI 目标的 shellshock 模块。 - 交互式 shell 和后期利用:目标上的 os_shell、内置的 reverse_tcp 和 bind_tcp 模式、通过已建立的 shell 进行文件下载/上传,以及枚举当前用户、主机名、权限、系统信息、用户和密码哈希。可使用 --proof 重新验证发现结果,它会运行自己的实验并在运行输出旁写入记录。 - 通过多个可组合的篡改脚本按确定性顺序应用,实现过滤器和 WAF 绕过。 - 灵活的目标指定:单个 URL、爬取、HTML 表单、站点地图、代理日志、批量文件、原始 HTTP 请求文件或管道 stdin。 - 可恢复扫描和机器可读输出:结果按目标存储在会话文件中,并可导出为 JSON、涵盖每个已测试目标的 CSV,或运行 HTTP 流量的 HAR 日志。运行选项可保存为可复用配置文件。 - 广泛的后端支持:PHP、Python、Perl、Ruby、ASP.NET、JSP 和 CGI,针对类 Unix 和 Windows 目标。 安装方式是克隆 Git 仓库(或下载 tarball/zipball);需要 Python 3.7 或更高版本,所有其他依赖均已捆绑。README 中的用法示例涵盖测试单个可注入参数并进入 shell、在响应不返回任何内容时证明带外执行,以及使用批处理模式和 JSON 报告无人值守地扫描目标列表。带外检测默认使用公共 oast.fun interactsh 服务器,因此除非 --oob-server 指向自托管实例,否则交互元数据会离开您的网络。该项目正在积极开发中,不同修订版本之间可能出现破坏性变更;文档、用法示例和过滤器绕过示例可在项目 wiki 上获取。