Weeman配置参数完全指南url、action_url、user_agent等6大选项深度拆解【免费下载链接】weemanHTTP server for phishing in python项目地址: https://gitcode.com/gh_mirrors/we/weemanWeeman 是一款用 Python 编写的经典 HTTP 钓鱼服务器工具phishing server它通过克隆网页并拦截表单提交来完成抓包分析。本文是 Weeman 配置参数的完整指南带你逐一拆解 url、action_url、port、user_agent、html_file、external_js 这 6 大核心选项并附上 profile 配置文件的使用技巧帮助你快速上手 Weeman 的配置体系。⚠️合规提醒Weeman 属于安全测试类工具请务必仅在自己拥有权限的环境如本地测试站中学习和演练任何针对第三方网站的使用都是违法的。图Weeman 的交互式 Shell 与内置 framework 模块一览一、Weeman 是什么先搞懂工作原理在拆解配置前用 30 秒理解 Weeman 的运行逻辑配置参数就不难记了抓取网页根据url下载目标页面的 HTML改写表单把页面中所有form的提交动作改为指向本地的redirect.html见 core/httpd.py本地代理在port端口启动 HTTP 服务器用户访问的其实是你的本地副本捕获提交用户提交表单时字段以key value形式打印到终端并写入以域名命名的日志文件见 core/httpd.py回传原站通过action_url生成一个隐藏表单并自动提交把数据转发到原始表单地址制造提交成功的假象见 core/httpd.py。理解了这个闭环就能明白每个配置参数分别控制哪一步。二、6 大配置选项逐个拆解以下 6 个变量定义在 core/config.py 中可在 Shell 里用set 选项 值修改用show查看当前值实现见 core/shell.py。1️⃣ url —— 要克隆的源网页地址作用Weeman 启动run时会以该 URL 抓取 HTML 并生成本地index.html。要求必须带https://或http://前缀。默认值为空None即不设置就不允许启动run会提示Error: please set url.见 core/shell.py。记忆口诀url 决定克隆谁。2️⃣ action_url —— 表单数据的回传地址作用用户提交表单后Weeman 会生成redirect.html把捕获的字段作为隐藏域 POST 到这个地址从而让受害者以为登录成功。与 url 的关系多数场景下两者相同即原始表单的真实 action 地址如果你想只抓不发可以将其指向自己的测试服务器。记忆口诀action_url 决定数据送到哪。3️⃣ port —— 本地监听端口作用Weeman 本地 HTTP 服务器的监听端口默认8080见 core/config.py。权限提示若设置为 80必须以 root 身份运行否则会提示Permission denied, to bind port 80, you need to run weeman as root.见 core/shell.py。新手建议日常练习保持 8080 即可访问地址即http://localhost:8080。4️⃣ user_agent —— 请求时伪装的浏览器指纹作用Weeman 向源站抓取页面时携带的 User-Agent 头见 core/httpd.py。默认值Chrome on Linux 的桌面 UA见 core/config.py。实战技巧若目标站有移动端页面可改成手机 UA。项目自带了现成示例——桌面版 profiles/localhost.profile 和移动版 profiles/mobile_localhost.profile两者唯一的区别就是 user_agent 一行。注意Shell 里set user_agent后可以直接跟带空格的 UA 字符串Shell 会自动拼接见 core/shell.py。5️⃣ html_file —— 用本地 HTML 替代远程抓取作用设置后 Weeman不再请求 url直接读取本地 HTML 文件作为克隆源见 core/httpd.py。典型场景离线分析、页面结构调试或对无网络的测试页面做演练。细节该选项不会写入 history.log属于一次性配置见 core/shell.py。记忆口诀html_file 决定不抓远端用本地文件。6️⃣ external_js —— 向页面注入外部脚本作用Weeman 会把script src...插入到 HTML 头部最前面见 core/httpd.py用于加载自定义脚本。典型场景附加调试脚本、统计脚本等。默认值为空不注入任何脚本。三、快速配置方法set / show / run 三步走进入 Weeman 后python weeman.py入口见 weeman.py标准流程只有三步步骤命令示例说明① 设置set url http://localhost:8000逐项设置 6 大参数② 查看show确认全部参数无误③ 启动run别名r启动本地服务器其他常用命令help 选项名查看单个参数释义见 core/misc.py、clear清屏、quit退出。小贴士set url、set action_url、set port、set user_agent、set external_js都会自动追加写入history.log下次启动 Weeman 时会自动读回这些值见 core/config.py——这就是会话恢复功能改过的参数不用反复输入。四、profile 配置文件一键加载整套参数每次手动set太麻烦Weeman 1.7 引入了profile 机制见 ChangeLog用一个纯文本文件打包全部参数# Website URL url https://localhost # from action action_url https://localhost # The port weeman will listen port 80 # HTTP User-Agent user_agent Mozilla/5.0 (X11; Linux x86_64) ... # HTML file to load instead of URL # html_file file.html参数格式为键 值#开头的行为注释解析逻辑见 core/shell.py。项目自带两个开箱即用的示例profiles/localhost.profile —— 桌面端本地演练配置profiles/mobile_localhost.profile —— 移动端 UA 的变体配置。使用方式命令行加-p指定 profileWeeman 将跳过交互式 Shell直接读取参数并启动服务器见 weeman.pypython weeman.py -p profiles/localhost.profile还有一个-qquiet参数可以隐藏启动 Banner见 weeman.py。五、常见报错与排查清单报错信息原因解决办法Error: please set url.未设置 url 就执行 run先set url http://...Error: please set action_url.未设置 action_url先set action_url http://...Permission denied, to bind port 80...非 root 绑定 80 端口改用 8080 或提升权限your profile file looks bad.profile 中缺少必要字段或格式错误对照 profiles/localhost.profile 检查键 值格式Weeman has no support for Python 3.使用了 Python 3换用 Python 2.7见 weeman.py另外注意Weeman 目前不支持 Windows 平台推荐在 Linux / Mac 下运行见 weeman.py。六、总结一张表记住 6 大选项选项管什么默认值是否写入 history.logurl克隆哪个网页空✅action_url表单数据回传到哪空✅port本地监听端口8080✅user_agent抓页面时的浏览器指纹Chrome 桌面 UA✅html_file用本地文件代替抓取空❌external_js向页面头部注入脚本空✅一句话总结url 管克隆谁action_url 管数据去哪port 管在哪听user_agent 管装什么浏览器html_file 管用不用本地文件external_js 管注入什么脚本。配合 profile 文件一键加载Weeman 的配置体系就全部掌握了。⚠️ 再次强调请将本文内容仅用于自有环境的合法安全测试与学习。在未取得授权的情况下对他人网站使用 Weeman将构成违法犯罪行为。【免费下载链接】weemanHTTP server for phishing in python项目地址: https://gitcode.com/gh_mirrors/we/weeman创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考