python3 z0.py help

January 16, 2026 · View on GitHub

z0scan

English指南下载更新日志

GitHub Stars Downloads Build Python Platform Last Commit Issues PRs Welcome

😘 致谢

Typora-Logo
威零安全
Typora-Logo
蓝剑实验室
Typora-Logo
ZAC安全
Typora-Logo
奉天安全
Typora-Logo
隼目安全
Typora-Logo
HackTwo
Typora-Logo
神农Sec
Typora-Logo
棉花糖
Typora-Logo
风铃Sec
Typora-Logo
银遁安全
Typora-Logo
X黑手网络
Typora-Logo
Sec探索者
Typora-Logo
雪山盟
Typora-Logo
夜组安全
Typora-Logo
星落安全
Typora-Logo
Cyber-Tools

✨ 核心特性

🔍 安全检测

  • 指纹与扫描插件联动 - WAF嗅探、指纹信息识别指导插件扫描
  • 分布式与本地式一体化 - 灵活适应不同的扫描与情景需求
  • 第三方绑定 - ObserverWard指纹检测、Nuclei POCs精准切入
  • 高自定义插件系统 - 可外部扩展并动态导入的插件系统
  • 无头爬虫支持 - 联动Crawlergo实现

🌐 部署架构

  • 开源与部署 - 基于Python3开源、支持Docker部署、发行版开箱即用
  • 高性能 - 采用Nuitka编译、Rust跨语言
  • 可集成性 - API开放、允许用户自由集成扫描
  • 完全跨平台 - 支持Windows、Linux、MacOS等系统

📊 数据处理

  • 复杂参数解析 - 支持Json、XML和伪静态参数解析
  • 二级参数解析 - 支持解析GET、POST参数的值作为新参数并自动解码
  • 数据存储 - 通过SQLite3提供数据存储支持

💡 智能验证

  • AI驱动的JS敏感信息后验证 - 智能校验JavaScript中的敏感数据

🚀 安装

📢 请务必花一点时间阅读此文档,有助于你快速熟悉Z0SCAN!

✔ 发行版本

获取发布版本:下载

  • 想要构建适合您环境的可执行文件?请参阅:指南

✔ 克隆安装

git clone https://github.com/JiuZero/z0scan
cd z0scan
pip install -r requirements.txt
python3 z0.py help

✔ 容器安装

git clone https://github.com/JiuZero/z0scan
docker build -t z0scan .
docker run z0scan
# python3 z0.py help

📝 使用示例

Ling - 可视化

示例

Warning

Ling 不包含 z0scan 核心, 需本地存在可用的 z0 可执行文件或脚本

z0 - 命令行

Note

Crawlergo无头爬虫、ObserverWard+Nuclei联动 - 需要配置Crawlergo或(ObserverWard与nuclei)到环境变量中,参阅:指南

✔ 被动扫描

Note

HTTPS支持 - 启动z0scan被动扫描,然后在浏览器中访问 http://z0scan.ca 下载证书并信任它

被动扫描的默认配置(将浏览器流量转发到端口5920):

z0 scan -s 127.0.0.1:5920  

示例

常用推荐配置:

z0 scan -s 127.0.0.1:5920 --risk 0,1,2,3 --level 2 --disable cmdi,unauth  

控制台界面

示例

✔ 主动扫描

主动扫描的默认配置:

# 通过Burp/Yakit请求流量的主动化被动扫描(推荐)  
z0 scan -s 127.0.0.1:5920  

示例

# 直接检测  
z0 scan -u https://example.com/?id=1
# 从URL列表进行批量检测
z0 scan -f urls.txt
# 爬虫并检测
z0 scan -u https://example.com/?id=1 --crawler
# 从URL列表中依次爬虫并检测
z0 scan -f urls.txt --crawler

示例

  • 更多详细信息,请参阅:文档

🔖 插件列表

页面级扫描插件 (PerPage)

插件名称功能描述风险等级
cmdi命令执行3
cmdi-blind命令执行(盲注)3
codei-aspASP代码执行3
codei-javaJava代码注入漏洞扫描(EL/SpEL/OGNL)3
codei-phpPHP代码执行3
cors-passiveCORS漏洞(被动分析)1
crlf_1CRLF注入漏洞检测2
fileinclude文件包含2
jndi-errorJNDI注入报错发现3
jsonpJSONP敏感信息泄露与劫持1
ldap-errorLDAP注入报错发现2
leakpwd-page-passive登录页面弱密码2
objectdese反序列化参数分析3
other-captcha-bypass前端验证码绕过检测0
other-fastjson-blindfastjson盲注2
other-json-errorJSON报错注入2
other-webdav-passiveWebDAV服务被动检测0
redirect重定向漏洞1
redos正则表达式拒绝服务漏洞扫描-1
sensi-backup_1备份文件检测(基于文件)1
sensi-editfile编辑器备份文件泄露1
sensi-jsJavaScript敏感信息泄露(带AI上下文验证)0
sensi-php-realpathPHP真实路径发现0
sensi-retirejs过时JS组件检测-1
sensi-sourcecode源代码泄露检测1
sensi-viewstate未加密VIEWSTATE发现0
sqli-boolSQL布尔盲注2
sqli-dnslogSQL DNS外带注入2
sqli-errorSQL报错注入2
sqli-timeSQL时间盲注2
ssrf服务端请求伪造漏洞2
sstiSSTI漏洞检测3
ssti-angularjsAngularJS客户端模板注入检测2
unauth未授权访问漏洞2
webpackWebpack源码泄露1
xpathi-error基于报错的XPATH注入2
xss基于JS语义的XSS扫描1
xxeXML外部实体注入漏洞3
xxe-blind盲XXE插件检测带外数据泄露3

目录级扫描插件 (PerDir)

插件名称功能描述风险等级
dirlisting目录浏览漏洞(基于目录)2
sensi-backup_2每个目录的备份文件(基于目录)1
sensi-files敏感文件泄露(如phpinfo、.git)1
sensi-frontpageFrontPage配置信息泄露1
upload-ossOSS任意文件上传漏洞检测3

域名级扫描插件 (PerDomain)

插件名称功能描述风险等级
clickjacking点击劫持漏洞扫描-1
cors-activeCORS漏洞(主动检测)2
crlf_3CRLF行注入漏洞(基于域名)2
dns-zonetransferDNS区域传输漏洞1
hosti主机头注入检测1
idea-parseIdea目录解析1
listing目录列表2
oss-takeoverOSS存储桶接管3
sensi-backup_3备份文件检测(基于域名)1
sensi-baseline检查响应中的版本泄露-1
sensi-errorpage错误页面信息泄露0
smuggling请求走私漏洞3
unauth-webdav-activeWebDAV认证绕过漏洞1
upload-put基于PUT方法的任意文件上传3
xss-flashFlash SWF XSS1
xss-net.NET XSS1
xst跨站跟踪漏洞检测-1

主机级扫描插件 (PerHost)

插件名称功能描述
leakpwd-activemqActiveMQ弱密码
leakpwd-mssqlMSSQL服务器弱密码
leakpwd-mysqlMySQL服务器弱密码
leakpwd-postgresqlPostgreSQL服务器弱密码
leakpwd-redisRedis服务器弱密码
leakpwd-smbSMB服务器弱密码
leakpwd-sshSSH服务器弱密码
other-ftp-anonymousFTP匿名登录
rce-javarmi检查JavaRMI RCE
rce-solrApache Solr RCE via Velocity
unauth-dockerDocker未授权访问
unauth-elasticElasticsearch未授权访问
unauth-jenkinsJenkins未授权访问
unauth-ldapsLdaps未授权访问
unauth-memcacheMemcache未授权访问
unauth-mongodbMongoDB未授权访问
unauth-resisRedis未授权访问
unauth-rsyncRsync未授权访问
unauth-solrApache Solr未授权访问
unauth-zookeeperZookeeper未授权访问

🔀 工作流程

流程图


🔗 联系

  • 高三在校,项目不定期维护更新QAQ
  • 欢迎大师傅们向我申请协作位吖~

公众号

  • 90Safe

微信

  • JiuZer1

QQ

  • 1703417187

QQ交流群

  • 1058256508

🍀 贡献

Alt


💖 星标趋势

Star History Chart