news 2026/8/31 23:57:11

小白程序员必备:收藏这份AI自动化赏金狩猎实战指南,轻松获取漏洞奖励!

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
小白程序员必备:收藏这份AI自动化赏金狩猎实战指南,轻松获取漏洞奖励!

小白程序员必备:收藏这份AI自动化赏金狩猎实战指南,轻松获取漏洞奖励!

本文介绍了一种基于rapiddns-cli、httpx、SourceMapX和AI的漏洞挖掘流水线实战方法。通过还原存在.map文件的站点,进行webpack代码还原为源代码,然后对还原后源代码进行审计来发现漏洞。作者以TSRC的qq.com子域名为例进行了实际测试,成功发现基于postmessage的任意js代码中心漏洞,获得了3000多元的漏洞奖励。该方法利用AI和脚本程序实现自动化,成本低,效率高,适合小白和程序员学习网络安全。

大家好,

前段时间发布了一篇使用rapiddns-cli 结合一些工具来做漏洞挖掘流水线的文章,但是有些遗憾的是没有实战获取赏金的案例。今天就来分享一篇实战。

个人比较倾向用一种漏洞挖掘方法然后批量去执行检测这种来做SRC赏金,当前AI大模型基座能力是越来越强,发展速度也很快,再加上Agent工程从提示词优化到当下流行的harness工程等,也有了很大的提升。把今年做过的一些实战案例挑了其中一个结合了RapidDNS实战的工作流分享出来。

0x00 工作流

首先来说一下采用的方法流程:

  1. 使用rapiddns-cli 收集获取信息。

  2. 使用httpx来收集获取HTTP等信息。

  3. 使用SourceMapX批量对站点检测并还原sourcemap的文件。

  4. 使用AI对还原后的javascript进行漏洞挖掘

通过上述流程,大家知道了今天的漏洞挖掘方法是什么了。就是通过还原存在.map的文件这类站点,进行webpack代码还原为源代码,然后对还原后源代码进行审计来发现漏洞。

0x01 实战结果

这里开发了一个脚本来实现自动化流水线,就是上面的流程。然后以TSRC的qq.com 子域名为例进行了实际的测试,结果成功发现基于postmessagee的任意js代码中心漏洞,获得了3000多元的漏洞奖励。

说了理论了,也有成果了。下面介绍详细的过程。

0x02 AI自动化赏金狩猎思路

rapiddns-cli 使用的是export模式来导出所有的子域名。

命令是:

rapiddns-cli export start <domain>

执行完成后会显示- result/xxxxxx.csv 这样的结果。从csv中提取出解析结果为外网IP地址的域名目标进行记下来的探测。

httpx探测使用的命令是:

httpx -l <subdomains.txt> -mc 200,301,302 -silent -o <domain>_http.txt

Sroucemap自动导出等,可以使用之前开发的https://github.com/insightglacier/SourceMapX

命令:

`python SourceMapX.py -m R -d urls.txt`

然后就是使用开发好基于AI的javascript漏洞挖掘Agent来进行漏洞挖掘。

这套Agent是从头开始构建的,使用到了codeql,然后会进行XSS漏洞、Prototype pollution,postmessage等漏洞类型检测。codeql的查询的结果使用AI来进行分析,分析之后对漏洞进行实际验证,这里会调用浏览器去实际执行来做辅助判断。针对最终给出的结果等会根据多条标准来通过AI来进行最终的确认。整套的流程就是这样的。大家有了思路,其实使用vibe coding实现起来并不具备难度。

这样的一套流程的优势就是codeql对于javascript的效果还是很好的,不依赖编译环境。其次codeql的规则可以提高覆盖率,防止AI自由发挥导致的随机性和幻觉等情况。AI除了做漏洞发现外,还会根据代码来动态开发增加codeql检测规则。漏洞的误报率也有明确的要求和规则来进行验证,其中还包含一部分动态验证的内容,让结果的可信度增加。通过AI+脚本程序等来实现可以节省token用量,可以以极低的成本来大批量的检测漏洞。具备实际的可行性。这里介绍的发现的案例实际成本不超过100元的成本。使用的模型是GPT5.4的模型。这里展示以下结果推送的效果。

token硬编码

postMessage源未校验,然后导致输入内容进入到eval导致的js代码执行

当然这里有很多实现的细节和一些坑就不做太多展开了。有机会可以单独写一篇文章给大家讲讲。如果有兴趣的,或者希望开源试用的可以留言,如果人多可以考虑完善后开放出来大家试用,以及有什么问题的可以留言进行交流。

想从事网络安全的同学,找工作最怕“理论都懂,实战发懵”。在面试中,HR和面试官更看重你对真实攻防场景的理解和动手能力。

为了帮大家搞定面试,我帮大家准备了一份360智榜样学习中心独家《网络攻防知识库》。这份资料最大的亮点在于**“实战性”**:

知识库由360智榜样学习中心独家打造出品,旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力,熟练掌握基础攻防到深度对抗。

从零到精通完整闭环:基础攻防→渗透测试→应急响应→CTF实战,5大模块200+课时,比大学教材更贴近企业实战!”

  • 涵盖渗透测试案例分析实战技巧,直接对应面试真题;
  • 包含CTF竞赛基础HW行动攻防对抗实录,丰富你的简历项目经验;
  • 深入十大安全漏洞利用技巧,掌握这些高阶技能,实战SRC挖洞赚钱。

🎁实战教学,专属靶场:掌握这些高阶技能,谈薪更有底气。无论你是找渗透测试岗还是安全服务岗,这些项目都是加分项。

👇点击下方链接,补齐实战短板,拿下心仪Offer:

**读者福利 |***CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 ***(安全链接,放心点击)**

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/31 23:53:24

并联混动ECMS策略的Matlab实现与等效因子标定

简介&#xff1a;本资源是一份面向车辆工程、新能源汽车控制及MATLAB仿真方向的科研与工程实践者开发的并联混合动力汽车等效燃油消耗计算程序&#xff0c;聚焦于能量管理策略效果量化与燃油经济性评估。程序基于MATLAB平台实现&#xff0c;核心为单个.m脚本文件&#xff08;共…

作者头像 李华
网站建设 2026/8/31 23:52:52

真正让 Agent 能上线的,不是模型,而是 Harness

很多 Agent Demo 看起来都很完整。 模型接收用户目标&#xff0c;分析上下文&#xff0c;选择 Tool&#xff0c;然后调用后台接口。只要模型选对了工具&#xff0c;整个链路就像已经成立。 比如用户说&#xff1a;帮我把这张订单退掉。Agent 查询订单&#xff0c;判断符合条件&…

作者头像 李华
网站建设 2026/8/31 23:49:08

COM-HPC载板设计指南:从电源到信号完整性的关键要点

1. 为什么COM-HPC需要一份专门的载板设计指南1.1 从COM Express到COM-HPC&#xff0c;接口变了&#xff0c;设计逻辑也变了做过几年嵌入式计算平台的人&#xff0c;对COM Express应该都不陌生。它的思路是把CPU、内存、核心芯片组放在一个模块上&#xff0c;用户只需要做一块载…

作者头像 李华
网站建设 2026/8/31 23:48:54

ADOFAI速度测试工具部署与性能量化实战指南

这次我们来看一个名字很直接的测试项目&#xff1a;ADOFAI PE/G7 Speed Test。从命名看&#xff0c;它围绕《A Dance of Fire and Ice》做速度与性能相关的测试&#xff0c;目的不是让玩家“玩起来更爽”&#xff0c;而是把“游戏打得稳不稳”“设备响应快不快”“同一张谱面在…

作者头像 李华
网站建设 2026/8/31 23:47:01

从论文到原型的训练方法

从论文到原型的训练方法读论文的目标不是积累术语&#xff0c;而是提出可以验证的实现假设。每次只选一个核心机制&#xff0c;先用小样本复现输入、输出和限制。 建立能力地图 把能力分为阅读、建模、实现、评估和表达五类。每周记录一项完成的练习和一个未解决问题&#xff0…

作者头像 李华
网站建设 2026/8/31 23:44:44

Fuel Gauge IC与两级锂离子电池保护:从原理到量产落地

手里拿着刚从客户现场退回的电池包&#xff0c;电芯电压只剩1.9V&#xff0c;壳体都有了轻微鼓包。拆开保护板一量&#xff0c;MOS管倒是没击穿&#xff0c;但保护动作根本没来得及触发。这种场景在电池管理系统行业真的不新鲜——尤其当你的产品只靠一颗简单的保护IC硬扛&…

作者头像 李华