smsBomb 短信轰炸机快速上手指南:从安装到彩色日志调试

📅 2026/8/22 9:45:41
smsBomb 短信轰炸机快速上手指南:从安装到彩色日志调试
smsBomb 短信轰炸机快速上手指南从安装到彩色日志调试【免费下载链接】smsBomb短信炸项目地址: https://gitcode.com/gh_mirrors/sms/smsBomb你有没有好奇过公开仓库里泄漏的短信服务商密钥到底还能不能用smsBomb短信轰炸机能给你一个完整的实操答案传入一个手机号阿里云、腾讯云、网易等多家短信商同时发出验证码短信每一次请求成功与否都实时、彩色地打印在终端里。对想练手短信接口对接、做 API 安全研究的人来说这是一份非常具体的“试卷”。一句话看懂短信轰炸原理只是在“借钥匙” 底层逻辑很朴素一些开发者把短信服务商的密钥app_key、app_secret明文写进了公开仓库。smsBomb 从本地配置文件里读出这些密钥照着各家官方 API 的签名规则用requests一个 Python 的 HTTP 请求库冒充密钥的主人发出一条条“合法”的短信请求。换句话说它自己没有短信通道只做两件事读钥匙、签名发送。对短信服务商而言它看起来就是个正常用户在发消息。项目自带 11 家服务商插件都在smsBomb/plugins/目录一个文件对应一家厂商插件服务商备注aliyun阿里云短信内置节点里最稳的一家tencent腾讯云短信必须走模板才能发送netease网易短信cl253创蓝253支持自定义内容yunpian云片短信miaodi秒滴云juhe聚合数据luosimao螺丝帽ucp云之讯smsbao短信宝支持自定义内容normal通用通道可对接任何小众服务商安装 smsBomb 环境三条命令就位先说版本要求Python 3.6 及以上2.x 跑不起来。机器上有多套 Python 的话用 PyEnv 或 Anaconda 管理更省心。git clone https://gitcode.com/gh_mirrors/sms/smsBomb cd smsBomb pip install -r requirements.txt命令行版只有两个依赖requests和coloredlogs负责让终端日志带上颜色。想顺便试试图形界面版再补装一份pip install -r requirements-gui.txt装完记住两个关键位置就行config/sms.json—— 节点清单相当于一本“钥匙名册”smsBomb/plugins/—— 一家服务商一个发送插件第一次跑通 smsBomb最短的可运行命令python -m smsBomb -t 13800138000 -n 3-t是目标号码-n是攻击次数先跑 3 次试试水。几秒之内终端会开始滚动彩色日志。一行日志就四段级别、时间、模块名、行号。你能清楚看到选了哪家服务商、拼了什么请求、对方返回了什么 JSON。成功次数凑够后输出一句“攻击完毕,成功: X 次, 失败: Y 次”收工。如果终端安静得只有一两行那是因为默认日志级别偏高。加一个-v能看到进度加-vv能看到请求明细逐级来。拆解 smsBomb 核心能力加权调度与自动刹车这些机制都集中在核心逻辑文件smsBomb/smsBomb.py里。不用通读全文看懂四点就够理解它的调度设计。加权随机调度让靠谱的通道出场率更高配置里每个节点可以带一个权重weight默认 1值。每发一条短信之前不排队轮流来而是“按权重摊成一张表再随机抽一个”——权重大的节点被抽中的概率更高。效果就是把火力集中在靠谱的通道上不稳定的节点少露脸。失败降权与自动刹车失败不拉黑坏透了才止损节点请求失败后不会被立刻删除而是权重扣一。连续失败几次权重降到 0之后就再也不会被抽中——这就是降权。如果所有节点都归零程序会把“阵亡名单”翻出来重新试一个都不放弃。止损线也在。失败率阈值写死在95%超过就判定整体失败、自动收手避免拿着坏节点空转烧流量。这个自动刹车省了不少冤枉路。节点配置 sms.json怎么读、怎么补配置文件是一个 JSON 数组每个元素就是一个可用节点核心字段如下字段含义必须product产品名决定走smsBomb/plugins/下哪个插件是desc描述给人看的否auth服务商密钥k-v 结构键名依赖厂商否payloads需要提交的请求参数依赖厂商否api请求地址不写就用插件内置的默认地址否method请求方式默认 GET否weight权重默认 1为 0 表示不可用越大越容易被选中否enable_custom_msg是否支持-m自定义内容默认 false否一个完整的阿里云节点长这样{ product: aliyun, desc: 阿里云短信, auth: { app_key: 你的AccessKey, app_secret: 你的Secret }, payloads: { template_code: SMS_xxx, sign_name: 你的签名, template_params: {code: 123456} }, weight: 1 }想新增节点README 里给了代码搜索语法照着搜公开的密钥泄漏信息把auth和payloads补齐塞进数组即可。进度回调 cb几行代码接上自己的进度条SmsBomb.start()接受一个回调函数cb每轮都会报四个数成功数、失败数、总数、是否结束。GUI 版的进度条就是这么接上的。做二次开发时自己写一个也只要几行def on_progress(success, failed, total, finishedFalse): print(f进度: {success}/{total}, end\r) bomb.start(cbon_progress)smsBomb 命令行参数速查8 个参数覆盖全部用法参数作用默认-t / --target目标手机号必填无-n / --times成功攻击次数10-p / --product指定某一家服务商如-p netease全部节点随机-c / --config配置文件路径config/sms.json--process并发进程数5-m / --message自定义短信内容仅对enable_custom_msg节点生效无-x / --proxyhttp/https 代理自动读环境变量HTTP_PROXY/HTTPS_PROXY-v/-vv/-vvv日志详细程度v 越多越细无其中-m最容易踩坑比如腾讯云只允许模板发送你传了自定义内容也不会发出去。只有节点配置里标了enable_custom_msg: true如短信宝、创蓝253-m的内容才会真正生效。smsBomb 进阶玩法多进程、代理与 GUI多进程提速默认 5 个进程同时干活--process 10可以调高。程序会自动取“进程数”和“攻击次数”中的较小值不会开出比任务还多的人手。代理掩护-x http://127.0.0.1:7890指定代理不传的话自动读HTTP_PROXY和HTTPS_PROXY环境变量。GUI 模式一条python -m smsBomb.gui填号码、次数、服务商、进程数、代理点 Attack!进度条就开始走。作者在 README 里自己标注了 Kivy GUI 并未经过严格测试。正经调试还是建议回命令行。smsBomb 避坑指南现象-原因-对策速查现象原因对策报错“短信轰炸机配置不可为空”config/sms.json里没有可用节点检查文件路径、数组是否为空、JSON 是否合法日志打印“无此插件:XXXPlugin,跳过”product和插件名对不上核对拼写与大小写应与smsBomb/plugins/下文件名一致进度卡在 0%失败率飙升密钥过期或接口变更换一批新配置README 明确说了内置配置除阿里云外大多已失效加了-v还是看不到请求体级别不够-vv才出请求明细-vvv最全逐级加 vGUI 窗口打不开 / 日志不显示Kivy 框架本身不稳回命令行排查收尾一行命令跑起来git clone https://gitcode.com/gh_mirrors/sms/smsBomb cd smsBomb pip install -r requirements.txt python -m smsBomb -t 13800138000 -n 3 -v彩色日志滚起来、最后打印“攻击完毕”的那一刻你就已经走完了“配置 → 插件 → 调度 → 请求 → 日志”的全流程。想再深挖建议读smsBomb/smsBomb.py调度与降权逻辑和smsBomb/plugins/aliyun.pyHMAC-SHA1 签名范例注释全是中文读起来没压力。本项目仅用于学习研究请勿用于违法用途。【免费下载链接】smsBomb短信炸项目地址: https://gitcode.com/gh_mirrors/sms/smsBomb创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考