Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/firefart/hijagger
الاستخبارات مفتوحة المصدر (OSINT)الاستطلاعماسحات الثغرات الأمنيةتحليل الثغرات الأمنيةأمن سلسلة التوريدتحليل DNS
GitHubfirefart/hijagger

hijagger

يتحقق من جميع المشرفين على جميع حزم NPM و Pypi بحثًا عن حزم قابلة للاختطاف عبر إعادة تسجيل النطاقات

عرض المستودع
305256منذ 2 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

hijagger - تحقّق من سجلات الحزم بحثًا عن حزم قابلة للاختطاف

تفحص هذه الأداة كل مُشرف (maintainer) في كل حزمة داخل سجلّي NPM و Python Pypi بحثًا عن نطاقات غير مسجّلة أو سجلات MX غير مسجّلة على تلك النطاقات. إذا كان النطاق غير مسجّل، يمكنك الاستيلاء على النطاق وبدء إعادة تعيين كلمة المرور للحساب إذا لم يكن مفعّلًا فيه المصادقة الثنائية (2FA). وهذا يتيح لك اختطاف الحزمة والقيام بكل ما تريد بها.

يُرجى عدم استخدامه لأغراض غير قانونية، واستخدامه فقط لفحص الحزم وإرسالها إلى برامج مكافآت اكتشاف الثغرات (bug bounty).

NPM

تواصلت مع فريق أمان NPM بشأن هذا الأمر، لكنهم غير مهتمين بهذا النوع من الثغرات.

يُرجى أيضًا ملاحظة أن المُشرفين الذين تُعيدهم الواجهة البرمجية (API) لا يعكسون دائمًا المُشرفين الفعليين، لكنك قد تحظى بالحظ أحيانًا.

الاستخدام

نزّل فهرس الحزم أولًا! قد يستغرق هذا وقتًا طويلًا لأن الخادم بطيء للغاية (يستغرق أكثر من 30 دقيقة):

root@kitploit:~
wget https://skimdb.npmjs.com/registry/_all_docs

بعد ذلك، شغّل الأداة ببساطة باستخدام ./hijagger npm. لرؤية جميع الخيارات استخدم مفتاح --help. يتم حفظ المخرجات تلقائيًا أيضًا في output.txt. على الأرجح ستستغرق هذه الأداة عدة أيام بسبب العدد الكبير من الحزم.

للعثور بسهولة على الإصابات (hits) في المخرجات، استخدم grep بحثًا عن HIT. يعتمد التلوين على عدد التنزيلات خلال العام الأخير للحزمة.

تقوم الأداة بالكثير من طلبات DNS و whois، لذا أقترح تشغيلها من خادم مخصص لتجنّب خطر حظر عنوان IP الخاص بك.

Pypi

يعمل هذا الوضع تمامًا مثل وضع NPM، لكن واجهة pypi البرمجية (API) لا تُرجع عدد التنزيلات للحزمة. هذه البيانات متاحة فقط عبر Google BigQuery، لكن هذا يعقّد الأمور كثيرًا، لذلك لا يتم تطبيق عدّادات التنزيلات والألوان المبنية على التنزيلات على حزم Pypi.

الاستخدام

./hijagger pypi

تنزيل الأداة