工具项目
BurpSuite明动插件
资产安全巡检平台项目
Nuclei漏扫图形化工具
Nuclei POC辅助编写
分布式资产测绘监控
POC漏检模板管理工具
POC管理与漏检工具
Java幽灵比特位绕过神器
一键扒光虚拟机所有密码
Java内存马生成网页版
263+上传漏检绕过工具
ID注册查询社工利器
Linux后渗透利用神器
全能攻防协议连接神器
聚合多源情报推送监控
应用敏感信息提取神器
分布式资产扫描平台
交互式载荷生成平台
Java审计的瑞士军刀
容器镜像集群扫描器
渗透命令全速查平台
AI驱动日志安全分析系统
AI流量抓包解密利器
BurpSuite26.4专业稳定版
小程序一键反编译带挖掘
渗透测试引导工具箱
一键提取加载分析JS插件
DLL代理与侧载生成器
K8s攻击路径测绘引擎
JS安全分析提取工具
蓝队分析研判工具箱
内存取证可视化工具
小程序安全调试工具
敏感信息提取扫描神器
云安全AK/SK泄露利用工具
Java反序列化GUI工具
HackingTool终端工具箱
可视化未授权访问漏测工具
轻量化红队渗透工具箱
WX小程序安全审计Skill
C#安全内网渗透工具集
JS只能解密渗透测试框架
Linux本地提权通杀项目
自动化信息泄露侦察工具
用户账户调查情报工具
基于API探测路径BP插件
红队自动化巡航扫描框架
OpenArk响应逆向工具箱
自动化泄露资产测绘工具
API接口自动化测试工具
网络设备基线排查工具
LLM大模型红队测试框架
JX逆向发调试浏览器插件
反蜜罐反溯源浏览器插件
DudeSuite渗透测试工具
Yakit增加AI自动FUZZ
安全渗透测试工具箱
Linux本地提权集合版
Python逆向工程集成工具
AI渗透测试蜂群项目
免杀致盲底层驱动BYOVD
一键挖掘敏感信息泄露
Jeecg综合漏洞利用工具
内网扫描服务探测工具
BP短信辅助绕过插件
Java内存马检测工具
Burp/Yakit平替抓包项目
WIN系统红队Rootkit项目
WIN系统红队Rootkit项目2
AI大模型设备安全基线排查
网络安全扫描分析平台
桌面化安全测试工具集
K8s综合渗透测试工具
Chrome扩展页面资产梳理
Shiro漏洞利用增强版
端口进程应急管理工具
自动化信息泄露侦察工具
渗透测试利器安全平台
WAF检测与绕过工具
Skills网络安全技能库
综合渗透测试工具集
全网搜索用户社工利器
自研新型C2(LeekShell)
Skill供应链扫描神器
蓝队进程内存扫描工具
快速查找设备应用弱口令
AI驱动后渗透综合平台
魔改版FScan扫描器
数据库敏感信息检索工具
开源攻击管理利用系统
QQ小程序攻击面分析工具
SRC众测挖掘Skill流程
萤火WIN应急响应工具
2026浏览器安全插件
小迪安全知识库
-
+
首页
开源攻击管理利用系统
开源攻击管理利用系统
# Cybersparker 攻击面管理利用系统 项目地址:https://github.com/killmonday/cybersparker [](https://github.com/killmonday/cybersparker#cybersparker-%E6%94%BB%E5%87%BB%E9%9D%A2%E7%AE%A1%E7%90%86%E5%88%A9%E7%94%A8%E7%B3%BB%E7%BB%9F) [](https://camo.githubusercontent.com/73c3a499bd5e40bc92d647775a6c4455a565f1f9f2005b3768baf0609461b4c2/68747470733a2f2f696d672e736869656c64732e696f2f62616467652f446a616e676f2d342e312d3039324532303f7374796c653d666c61742d737175617265266c6f676f3d646a616e676f266c6f676f436f6c6f723d7768697465) [](https://camo.githubusercontent.com/afb78f877c1d05724c5b418d96f487b587fca6b9e9d26c60f7fbc2966b10ae4b/68747470733a2f2f696d672e736869656c64732e696f2f62616467652f52656163742d31382d3230323332413f7374796c653d666c61742d737175617265266c6f676f3d7265616374266c6f676f436f6c6f723d363144414642) [](https://camo.githubusercontent.com/616f48dcdefb40d180cbc4e7a877e38240f7ed59ac0845b09f5055a0573afd62/68747470733a2f2f696d672e736869656c64732e696f2f62616467652f43656c6572792d352e342d3337383134413f7374796c653d666c61742d737175617265266c6f676f3d63656c657279266c6f676f436f6c6f723d7768697465) [](https://camo.githubusercontent.com/fd50b8884de00eec9390f92b06eb6b6bc1326cd62fe9c1bd9abcce8456178f4b/68747470733a2f2f696d672e736869656c64732e696f2f62616467652f506f737467726553514c2d31372d3333363739313f7374796c653d666c61742d737175617265266c6f676f3d706f737467726573716c266c6f676f436f6c6f723d7768697465) [](https://camo.githubusercontent.com/c4a0e877f0245e43ce82f63d1ae11160b4c9fbbeaa8664fd34f7ac3bb99212e2/68747470733a2f2f696d672e736869656c64732e696f2f62616467652f52656469732d372d4443333832443f7374796c653d666c61742d737175617265266c6f676f3d7265646973266c6f676f436f6c6f723d7768697465) [](https://camo.githubusercontent.com/99c8fb3869a70876482c0ff16a38051196d09f39157217cb2b8b9d1c50bc4ea1/68747470733a2f2f696d672e736869656c64732e696f2f62616467652f566974652d46726f6e74656e642d3634364346463f7374796c653d666c61742d737175617265266c6f676f3d76697465266c6f676f436f6c6f723d7768697465) 致力于开源的攻击面管理和利用系统,目前能力:公网/内网测绘、漏洞验证(py/nuclei)、多模态AI维护PoC、指纹/PoC调试能力。 智能体元年,Cybersparker 造了一个轮子,其目的在于适应高速发展的AI时代,我们需要一个自主定制、可被AI维护与快速迭代的开源系统,以适应复杂且随着AI正在发生变化的实战需求,系统本身正是由4月发布的DeepSeek V4 Pro全程主导,人类没写一行代码,历时2个月的设计、开发、调错、部署,发布的目的是借助开源社区的力量让系统更强大、更有活力,我已经为大家摊平一条路,证明了国产AI +人类专家协作 = BT-7274 + 铁驭,DS或许不是最强泰坦,我也只是一个普通步枪兵,但我们在一起的作战效能超过了90%。本系统通过自研SKILL+项目文档驱动进行开发,任何AI都可以使用.claude下的/project-control-plane技能与./docs下的项目文档来立刻接手、开发新功能,欢迎你和你的AI提交Pr,我相信每个师傅都有自己独到的经验和思路,我们希望融合百家之长,如今编码已经不能束缚我们,思想才是最珍贵的东西,工具不过只是思想的延伸。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624135121197.png) [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624135859361.png) ## 特性 [](https://github.com/killmonday/cybersparker#%E7%89%B9%E6%80%A7) * 🔎**内网资产测绘** * 支持配置多个代理服务(http/socks5),所有任务都可以配置代理,通过代理可探测目标内网 * 支持导入fscanx的输出文件,直接入库可查询。 [fscanx](https://github.com/killmonday/fscanx) ( [https://github.com/killmonday/fscanx](https://github.com/killmonday/fscanx) )具备协议、产品识别的能力,公网/内网都可以探测 * 支持检索fscanx扫描出的多种协议弱口令、MS17010漏洞、OS版本信息、rdp信息、netbios网卡信息、smb/ftp文件清单等 * 支持资产展示、聚类统计,友好的检索语法 * 🌐**公网资产测绘** * 支持6种输入来源作为任务目标: * 上传txt文件 * 选择历史上传过的文件 * 从测绘平台导入数据:fofa、quake、hunter、zoomeye、shodan * 选择历史任务中从测绘平台拉取过的旧数据 * 上传fscanx输出文件(result.txt),直接入库,立刻可检索 * 输入cybersparker自身的测绘前台的检索语句,自动关联数据库里的数据作为任务输入 * 支持边扫边打、扫完再打。 * 支持资产展示、聚类统计,友好的检索语法 * 🚀**漏洞扫描** * 支持python脚本,默认hook requets库实现全局代理控制、url参数适配漏洞payload优化(学习自pocsuite3) * 支持Nuclei 1w+ yaml PoC(已导入),基于pocsuite3的nuclei语法解析引擎继续优化,支持更多模板和参数 * 支持配置ceye dnslog,提供无回显漏洞的验证能力。 * 插件可绑定产品指纹,在任务中可选择仅调用该产品对应的PoC进行验证,减少无效发包量 * AI通过字符相似算法,已自动绑定Nuclei 1w+ PoC到本系统的产品指纹上,用户后续也可以自由绑定和解绑 * 支持配置代理+代理池 * 🧠**AI生成PoC** * 支持在后台配置兼容OpenAI协议的任何模型API * 支持通过漏洞文章的URL链接生成PoC,系统使用 无头浏览器 -> 爬取 -> 渲染 -> html清洗 -> markdown+图片,对图片调用视图模型转为结构化文字插入markdown,最后把markdown作为思考模型的输入来生成PoC * 支持上传压缩包生成PoC,系统会解压后把所有文本文件(代码、markdown等)转为json字符串,把所有图片调用视图模型转为结构化文字,加上系统EXP规范提示词、用户自定义提示词,全部转为json字符串传输给模型。 * 用户在前端检查模型输出的PoC代码,确认后自动入库保存,直接可用。 * TODO:自动从Github、微信公众号、各大漏洞库等数据源爬取数据 -> 生成PoC审核队列 -> 人类专家确认。实现全自动PoC运营维护。 * ✨**目录扫描**,支持在目录扫描过程中识别产品 + 自动漏洞扫描。可统计排序扫描结果。 * 🎨**指纹编写调试**,支持实时编写、实时调试匹配结果 * …… 由你续写 ## 功能展示 [](https://github.com/killmonday/cybersparker#%E5%8A%9F%E8%83%BD%E5%B1%95%E7%A4%BA) ### 1.批量漏洞任务 [](https://github.com/killmonday/cybersparker#1%E6%89%B9%E9%87%8F%E6%BC%8F%E6%B4%9E%E4%BB%BB%E5%8A%A1) 顾名思义,该任务专门扫漏洞,可以自己选择多个PoC对输入目标进行漏洞验证。插件留空 = 全量PoC扫描,适合已授权的漏洞扫描场景。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624150350516.png) [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624150520333.png) PoC选择的方式除了下拉菜单直接选择,还可以根据nuclei的危害等级、标签来筛选: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624150731507.png) 点击任务右侧“结果”按钮,可查看该任务的扫描结果,例如: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624151034737.png) 点击“验证”,可实时验证该漏洞现在是否依然存在。漏洞存在时,入库的验证结果由PoC插件自身决定,用户也可以自己修改。 批量漏洞任务的结果也会同步“自动扫描任务”测绘的资产,可在检索页面搜索到,存在漏洞的资产会标记红色: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624213009547.png) ### 2.自动扫描任务 [](https://github.com/killmonday/cybersparker#2%E8%87%AA%E5%8A%A8%E6%89%AB%E6%8F%8F%E4%BB%BB%E5%8A%A1) 该类型的任务做两件事情:**测绘**和**漏扫**,但它可以在测绘识别到产品后,自动调用产品绑定的PoC插件,因此叫做自动扫描任务。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624152217838.png) 点击“结果”可以跳转到该任务自己的资产检索页面,仅仅展示该任务扫描到的资产: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624152809290.png) ### 3.AI生成PoC [](https://github.com/killmonday/cybersparker#3ai%E7%94%9F%E6%88%90poc) [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624152933567.png) 该任务支持3种生成方式,“URL”、“上传文件”、“直接输入文本”: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624153020748.png) 爬取处理完成后,点击“执行”可进入生成控制页面,这里只需要操作3步(其他框框是系统自带的,当然你也可以修改,改后鼠标离开编辑框就会自动保存入库,改了系统提示词以后不会影响其他任务,如果需要全局修改系统默认提示词,需要到代码里改): [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624153310984.png) ### 4.fscanx导入结果查看 [](https://github.com/killmonday/cybersparker#4fscanx%E5%AF%BC%E5%85%A5%E7%BB%93%E6%9E%9C%E6%9F%A5%E7%9C%8B) fscanx的导入要在“自动扫描任务”中导入,导入时选择输入源为“fscanx输出文件”,扫描区域根据实际情况选择“公网”或者“xxx内网”。这个“xxx内网”需要在“扫描区域”页面添加,之所以这么设计,是因为内网测绘和公网不同,公网里的ip是唯一可以标识一个资产的,比如8.8.8.8,而内网里的192.168.1.1却可以在多个不同目标的内网同时存在,因此需要用区域这个概念来区分不同内网。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624211415973.png) 导入后,点击“结果”就能进入资产检索页面。另一方面,如果是内网测绘,还会有一些特殊的内网信息,如扫描出的弱口令、OS版本、MS17-010漏洞信息、ftp/smb文件清单等,这些信息需要在左侧导航栏的“fscanx导入”页面查看,这些数据不在测绘的资产检索页面展示,所以单独在这里展示: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624153618882.png) [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624211912735.png) ### 5.目录扫描 [](https://github.com/killmonday/cybersparker#5%E7%9B%AE%E5%BD%95%E6%89%AB%E6%8F%8F) 比较简单,可以设置字典组和组内字典,输入源是历史的自动扫描任务结果,直接勾选任务,或者用检索语句来筛选你想要的资产作为目标。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624212258758.png) 可以根据长度、状态码等排序,可以检索。另外目录扫描过程识别到的产品会同步更新到自动扫描任务识别的资产,可以在检索平台搜索到。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624212619183.png) ### 6.漏洞结果管理 [](https://github.com/killmonday/cybersparker#6%E6%BC%8F%E6%B4%9E%E7%BB%93%E6%9E%9C%E7%AE%A1%E7%90%86) 此处可以查看所有任务汇总的漏洞结果,可以导出csv,可以检索、过滤找到关心的高价值目标,如搜索 gov [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624213147763.png) ### 7.指纹调试 [](https://github.com/killmonday/cybersparker#7%E6%8C%87%E7%BA%B9%E8%B0%83%E8%AF%95) 指纹编写规则,可参考该页面的提示和现有指纹内容。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624215016032.png) ### 8.PoC插件调试 [](https://github.com/killmonday/cybersparker#8poc%E6%8F%92%E4%BB%B6%E8%B0%83%E8%AF%95) 记得先配个ceye dnslog,系统已经hook相关nuclei变量,无回显的nuclei插件将自动使用该dnslog。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624220132188.png) 随便挑选一个java反序列化+dnslog验证的poc,测试本地docker靶场验证成功: [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624220557775.png) 注意Nuclei YAML 引擎目前系统只支持 `http/requests` 和 `tcp/network` 两类顶层协议块,比较少用到的code协议(仅1.2k个)需要在本机运行第三方代码来验证漏洞,相对危险不可控,不打算支持。 ### 9.AI模型配置 [](https://github.com/killmonday/cybersparker#9ai%E6%A8%A1%E5%9E%8B%E9%85%8D%E7%BD%AE) 系统支持思考类型的模型(纯文字处理)、识图类型的模型(用来处理图片->结构化文字)。思考类型的模型当前只支持OpenAI协议接口。大部分模型都提供了OpenAI协议接口,例如deepseek,在此我们也期待它的识图能力上线到API(目前仅在网页版): [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624221058430.png) 识图模型目前仅支持阿里云百炼的api和sdk,所以必须使用qwen系列识图模型,比较便宜好用的是qwen3-vl-flash,百炼有免费额度,我至今没有用完。必须配置的api地址是 [https://dashscope.aliyuncs.com/compatible-mode/v1](https://dashscope.aliyuncs.com/compatible-mode/v1) : [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624221012315.png) ### 10.测绘引擎配置 [](https://github.com/killmonday/cybersparker#10%E6%B5%8B%E7%BB%98%E5%BC%95%E6%93%8E%E9%85%8D%E7%BD%AE) 只有fofa需要邮箱,其他的不需要。 [](https://github.com/killmonday/cybersparker/blob/main/README.assets/image-20260624222856455.png)
xiaodi
2026年6月26日 15:23
13
0 条评论
转发
收藏文档
上一篇
下一篇
手机扫码
复制链接
手机扫一扫转发分享
复制链接
分享
链接
类型
密码
更新密码
有效期
Markdown文件
Word文件
PDF文档
PDF文档(打印)