首页 渗透工具 正文

湘岚搜索:一款让红队资产测绘效率翻倍的开源桌面客户端

摘要

凌晨两点,屏幕前坐着一个红队工程师。他刚在 FOFA 上写完一条测绘语句,切到 Hunter 鹰图改格式再查一遍,又打开 Quake 360 换个写法,三个小时过去,手里的 API Key 烧掉好几个,额度到底消耗了多少,全凭脑子记。结果复制出来一大坨,还得手动去重、整理、打标签。这种日子,做过渗透测试的人都懂。 资产测绘是信息收集阶段绕不开的一环。日常红队...

凌晨两点,屏幕前坐着一个红队工程师。他刚在 FOFA 上写完一条测绘语句,切到 Hunter 鹰图改格式再查一遍,又打开 Quake 360 换个写法,三个小时过去,手里的 API Key 烧掉好几个,额度到底消耗了多少,全凭脑子记。结果复制出来一大坨,还得手动去重、整理、打标签。这种日子,做过渗透测试的人都懂。

资产测绘是信息收集阶段绕不开的一环。日常红队工作里,FOFA、Hunter 鹰图、Quake 360、ZoomEye、Shodan、零零信安——这些平台各有各的语法体系,各有各的额度规则。来回切换记混写错是常事;一堆 API Key 分散在不同账号下,不知道什么时候就烧完了;查出来的数据再人工去重打标,时间全耗在搬运上。更别提不少客户端工具界面老旧,交互体验停留在上个时代。

湘岚搜索(XianglanSearch)就是冲着这些痛点来的。这款开源桌面测绘客户端对标 fine、superfofa 等工具,用现代技术栈重新实现,主打更好看、更好用、多 Key 额度对账更准。

多引擎统一查询,一套语法走天下

多平台资产测绘引擎

湘岚搜索最核心的能力,是把六大测绘平台装进一个客户端。FOFA、Hunter 鹰图、Quake 360、ZoomEye、Shodan、零零信安,统一查询语法加自动互转。你在编辑器里写一条 FOFA 风格的语句,系统能实时预览它转换成其他引擎语法后的样子,不用再翻着各平台文档对格式。

这种测绘语法互转能力,对经常跨平台查询的人来说价值极大。不同平台的字段命名差异、逻辑符号写法区别,工具内部通过 AST 抽象语法树解析处理,用户层面完全感知不到。写一次,查六家。

多 Key 账号池与额度对账,把账算清楚

手里囤了一堆 API Key 的人,最头疼的就是额度管理。湘岚搜索的账号池设计,支持每个平台添加多个 Key,按额度加权轮询,失败自动切换加冷却机制,还有精确限速。

更关键的是额度对账功能,以服务端返回的数据为准,消耗账本可追溯、可导出。用了多少、剩了多少、哪个 Key 什么时候失效,一目了然。这比在脑子里记或者翻聊天记录查靠谱太多。

渗透视角的资产处理

查出来一堆资产,怎么快速定位高价值目标?湘岚搜索内置了渗透视角的自动打标能力。Redis、RDP、OA 系统、VPN、管理面、高危组件,这些常见的高价值资产类型会被自动识别标记。

同 IP 和 C 段下钻、按主机聚合视图、图表下钻、favicon 指纹检索,这些功能让资产分析不再是单纯看表格。找到一台可疑主机,顺着 C 段继续挖,看看周边还趴着什么,这种工作流在红队实战里非常顺手。

导出的目标列表支持去重和按价值排序,表格 CSV 格式可以直接喂给 httpx、nuclei 等工具做后续验证。从测绘到验证的链路,衔接得很顺畅。

技术栈:现代桌面客户端的正确打开方式

现代桌面客户端开发界面

湘岚搜索底层用 Tauri 2 做桌面壳,前端是 React 19 加 TypeScript 加 Tailwind CSS v4 加 Zustand 状态管理。编辑器用 CodeMirror 6 实现高亮、补全和实时校验,图表用 ECharts 做本地聚合和下钻,存储走 SQLite(rusqlite bundled),网络层用 Rust reqwest 配合 rustls 和 socks 代理。

这套组合的好处很明显:Tauri 相比 Electron 打包体积小、内存占用低;CodeMirror 6 对测绘语法的支持可以做得很精细;ECharts 本地渲染保证了大数据量下的流畅度;SQLite 单文件存储让账号、额度、账本、历史数据的管理简单可靠。

界面风格是测绘控制台风格,暖石墨加铜金配色,支持明暗主题切换,全中文界面。跟不少还在用老式 WinForms 或者简陋 Web 页面套壳的同类工具相比,视觉体验确实提升了一大截。

与 SuperFofa、fine 等工具的对比

市面上类似的工具有 SuperFofa、fine 等。SuperFofa 主要聚焦 FOFA 单平台的 API 调用和结果管理,功能相对单一。fine 的定位更综合一些,但在多平台语法互转、多 Key 智能调度这些细节上,湘岚搜索做得更深入。

具体差异体现在几个方面。湘岚搜索的语法互转是实时预览的,写的时候就能看到转换结果;额度对账以服务端返回为准,账本可导出审计;资产打标是自动化内置的,不需要手动配置规则。这些细节叠加起来,日常使用的流畅度差别很明显。

快速上手:从配置到查询

部署环境需要 Rust 1.77+、Node 20+,Windows 环境需要 VS C++ Build Tools。npm install 之后 npm run tauri dev 进开发模式,npm run tauri build 打包生成 NSIS 安装包。

配置数据源的流程也很直接。应用内进「账号池」,选择平台,添加 API Key。FOFA 只需要 key,email 可选,保存之后自动检测额度。各平台的 Key 都从各自控制台获取,FOFA 在 fofa.info 个人中心,Hunter 在 hunter.qianxin.com,Quake 在 quake.360.net,ZoomEye、Shodan、零零信安在各自控制台。

查询体验方面,Ctrl+K 命令面板、查询历史加收藏、常用语法库,这些设计让高频操作足够顺手。语法编辑器有高亮补全和实时校验,写错了立刻能发现,不用等提交查询才报错。

合规红线:工具无善恶,用法有边界

网络安全合规

网络空间资产测绘技术本身是中性的,在授权的安全测试、企业自有资产梳理、攻防演练、合规 SRC 漏洞研究等场景下,是提升效率的正当工具。但未经授权对公网资产进行批量扫描、测绘、探测,属于违法行为,需要承担相应的法律后果。

湘岚搜索在项目说明里也明确标注了免责声明:本工具仅用于授权的安全测试、资产梳理、攻防演练。使用者须自担遵守相关法律法规的全部责任,请勿对未授权目标使用。

工具的能力越强,越需要清醒的合规意识。在合法授权的框架内使用,它是提升工作效率的好帮手;越界使用,后果自负。

写在最后

资产测绘工具的进化方向很清晰:更统一的查询体验、更智能的额度管理、更贴近渗透实战的资产处理。湘岚搜索在这三个方向上都做出了实质性的推进。

开源意味着社区可以参与共建。Tauri 加 React 的现代技术栈降低了二次开发的门槛,Rust 后端保证了性能和稳定性。对做攻防演练、授权渗透测试的团队来说,这样的工具值得花时间研究部署。

技术工具永远在迭代,用得顺手、账算得清楚、合规红线守得住,这三点做到了,效率自然就上来了。

评论
博主关闭了评论
友情链接