文章总结: 本文介绍基于Docker的分布式afrog漏洞扫描系统,采用FastAPI主控平台加工作节点架构,通过MongoDB持久化任务与结果,Redis监控worker状态,支持多代理轮换扫描内网目标,复刻afrog-web展示效果。提供Web界面操作、任务进度查看、漏洞报告筛选及Worker状态监控功能,可提升渗透扫描效率,仅限授权目标使用。
综合评分: 75
文章分类: 漏洞分析,渗透测试,安全工具,红队,内网渗透
基于docker的分布式afrog漏洞扫描
原创
文峰SEC
文峰SEC
文峰SEC
2026年9月23日 17:57
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
为了提升渗透扫描的工作效率,受到AI应用启发,特开发基于docker的分布式afrog漏洞扫描,效果不错,记录下。
- 架构设计
主控平台 (master):FastAPI 提供 Web UI 与 REST API,输入 URL、下发任务、呈现扫描结果。Web 界面一比一复刻 afrog-web 的展示效果(漏洞列表、Severity 配色、Request/Response 详情、分页等)。
工作节点 (worker):轮询 MongoDB 抢占任务,调用本地 afrog 二进制扫描,将结果回传 MongoDB。
Redis:worker 心跳/在线状态监控(TTL 自动判定离线)。
MongoDB:任务下发、任务状态、漏洞结果持久化。
- 部署方式
系统默认复用你已运行的 beholder 的 redis / mongo,不另外启动中间件,具体看我合集里的另外一篇文章。
cp .env.example .envdocker compose up -d --builddocker compose exec worker download-afrog # 可选,自动下载 afrog 到 afrog-bin/
- 使用效果
- 浏览器打开 http://localhost:8080,登录。
2. New Scan:粘贴目标 URL(每行一个),可选 PoC 关键字(-s)、等级过滤(-S)与**代理**(HTTP/HTTPS/SOCKS5,支持多代理轮换,常用于经代理扫描内网目标),提交。
3. Tasks:查看各 Scan 进度(pending/running/done/failed、漏洞数)。
4. Reports:复刻 afrog-web 的漏洞列表 —— Severity 复选筛选、POC ID/名称搜索、点击表头展开漏洞详情与 Request/Response 对比、Copy 按钮、分页。
5. Workers:查看在线 worker、状态(idle/busy)、当前任务、心跳时间。
回复关键字【202609】获取下载链接
免责声明:本工具仅用于已获授权的安全测试,请勿对未授权目标发起扫描。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:文峰SEC 文峰SEC
文峰SEC《基于docker的分布式afrog漏洞扫描》