Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Payload-and-Polyglot-Lists — GromHacks Labs -- قوائم الحمولة التي لا يريدونك أن تمتلكها. 1,324 مسبار حقن تم إرسالها من السفينة الأم لاكتشاف ما يمكن حقنه عبر 20 فئة من الثغرات. نحن لا نستغل، بل نطرق الباب ونرى من يرد. تم اختبار كل حمولة ضد محللات حقيقية لأن الكائنات الفضائية تطلب دليلاً. لا تثق بأي مدخل. شكك في كل شيء! | Kitploit
أدوات/GitHubGitHub/gromhacks/payload-and-polyglot-lists
الاستخبارات مفتوحة المصدر (OSINT)توليد الحمولةتحليل الثغرات الأمنيةاستغلال تطبيقات الويبالاختبار العشوائياختبار الاختراقالتعلم والتعليم
GitHubgromhacks/payload-and-polyglot-lists

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

GromHacks Labs -- قوائم الحمولة التي لا يريدونك أن تمتلكها. 1,324 مسبار حقن تم إرسالها من السفينة الأم لاكتشاف ما يمكن حقنه عبر 20 فئة من الثغرات. نحن لا نستغل، بل نطرق الباب ونرى من يرد. تم اختبار كل حمولة ضد محللات حقيقية لأن الكائنات الفضائية تطلب دليلاً. لا تثق بأي مدخل. شكك في كل شيء!

Payload-and-Polyglot-Lists

عرض المستودع
36912منذ 5 أشهرتمت المراجعة من قبل Kitploit
مشاركة

قوائم الحمولات والبوليجلوت

وجدت حمولة لا تعمل؟ يرجى فتح مشكلة مع الحمولة، والسياق المستهدف، وما كنت تتوقع حدوثه. طلبات السحب مع الإصلاحات أو الحمولات الجديدة مرحب بها دائمًا.

البحث جارٍ. هذا المشروع قيد التطوير النشط وسيتم تحديثه بانتظام بحمولات جديدة، وفئات ثغرات، وتحسينات في التحقق.

إخلاء مسؤولية: هذه الحمولات مقدمة لأغراض اختبار الأمان المصرح به، والتعليم، والبحث فقط. لا يتحمل المؤلفون أي مسؤولية عن أي إساءة استخدام أو آثار لاحقة. استخدم على مسؤوليتك الخاصة بالكامل. باستخدام هذا المشروع، فإنك تقبل المسؤولية الكاملة عن أفعالك.

الترخيص: MIT - انظر LICENSE

1,353 حمولة حقن تم التحقق منها تغطي 20 فئة من الثغرات، 31 إطار عمل لإزالة التسلسل، و14 محرك قوالب. كل حمولة تنتج إشارة قابلة للكشف. صفر حمولات نظرية.

التحقق: 1,353 تم اختبارها / 1,353 تشتعل / 0 فشل / 0 تم تخطيها مقابل 35 بيئة اختبارية Docker. التحقق الصارم يثبت الاستغلال الفعلي (حساب من جانب الخادم، أخطاء محلل حقيقية، تأخيرات زمنية مقاسة، استدعاءات خارج النطاق من حاويات الهدف) - وليس مطابقة سلاسل.


المفهوم

المشكلة مع قوائم الحمولات التقليدية

معظم قوائم الحمولات المتاحة للجمهور منظمة حسب نوع الثغرة: قائمة لحقن SQL، وأخرى لـ XSS، وأخرى لحقن الأوامر، وهكذا. يختار المختبر القائمة التي يعتقد أنها تطابق الهدف، ويحملها في أداة الاختراق، ويشغلها ضد معامل. إذا أخطأ في تخمين فئة الثغرة، فإن الفحص بأكمله لا ينتج شيئًا. إذا كان الخادم الخلفي قاعدة بيانات غير شائعة، أو محرك قوالب غير قياسي، أو لغة لم تأخذ القائمة في الاعتبار، فإن الحمولات تفشل بصمت. ينتقل المختبر معتقدًا أن المعامل نظيف.

هذا النهج يعاني من مشكلتين أساسيتين. أولاً، يتطلب من المختبر معرفة الثغرة الموجودة قبل أن يجدها. ثانيًا، معظم الحمولات المتداولة نظرية - منسوخة بين المشاريع ومنشورات المدونات دون أن يتم اختبارها مطلقًا ضد محلل حقيقي. تبدو صحيحة. قد تكون صحيحة نحويًا. لكنها في الواقع لا تؤدي إلى استجابة قابلة للكشف من الهدف.

البوليجلوت أولاً، الإشارة مضمونة

هذا المشروع يتبع نهجًا مختلفًا. الوحدة الأساسية للعمل هي البوليجلوت - سلسلة حمولة واحدة مصممة لتكون صحيحة (أو غير صحيحة بشكل ذي معنى) عبر العديد من سياقات الحقن في وقت واحد. بوليجلوت واحد يخرج من علامات الاقتباس المفردة، والاقتباس المزدوج، والأقواس، والتعليقات المحظورة، وسمات HTML، ومحددات القوالب، وسياقات backtick في نفس الوقت. بدلاً من الحاجة إلى معرفة ماهية الثغرة، يطلق المختبر البوليجلوتات على كل معامل ويراقب الإشارات.

كل حمولة في هذه المجموعة مبنية حول أعمدة الكشف - استجابات قابلة للملاحظة تؤكد وجود ثغرة دون الحاجة إلى الوصول إلى سجلات الخادم، أو الكود المصدري، أو نظام الملفات:

  • خطأ: تتسبب الحمولة في طرح استثناء، أو خطأ محلل، أو تتبع مكدس مرئي في الاستجابة.
  • رياضيات: تتضمن الحمولة تعبيرًا حسابيًا مثل 7*191 الذي يُقيّم إلى 1337. إذا ظهر هذا الرقم في الاستجابة وأرسلت الحمولة 7*191 فقط (وليس 1337 حرفيًا)، فهذا يعني أن الخادم الخلفي قام بحساب التعبير - دليل على تنفيذ الكود.
  • توقيت: تجبر الحمولة على تأخير (5 ثوانٍ أو أكثر). إذا كانت الاستجابة بطيئة، فهذا يعني أن الخادم الخلفي نفذ أمر نوم أو عملية كثيفة على وحدة المعالجة المركزية.
  • خارج النطاق (OOB): تجبر الحمولة الخادم الخلفي على إنشاء اتصال HTTP أو DNS أو LDAP أو TCP خارجي بخادم استدعاء يتحكم فيه المختبر. تؤكد التنفيذ حتى عندما تكون الاستجابة معتمة تمامًا.

إذا لم تنتج الحمولة إشارة واحدة على الأقل من هذه الإشارات عند اختبارها مقابل سياقها المستهدف، فهي لا تنتمي إلى القائمة. كل واحدة من الحمولات البالغ عددها 1,353 هنا تم التحقق منها مقابل بيئات اختبارية Docker مصممة خصيصًا مع إثبات صارم للاستغلال. صفر نظرية.

الدوال المضمنة بدلاً من أوامر الشل

تعتمد حمولات OOB والتوقيت التقليدية على أوامر الشل: curl، nslookup، ping، sleep. هذه تنكسر باستمرار. تعتمد على نظام تشغيل الهدف، و PATH المتاح، وأي شل يفسر الأمر، وما إذا كانت العملية لديها إذن لإطلاق عمليات فرعية. حمولة OOB مبنية على curl تعمل على Ubuntu تفشل على Alpine (لا يوجد curl)، تفشل على Windows (لا يوجد curl)، وتفشل داخل حاوية مقيدة (لا تنفيذ عملية خارجية).

يستبدل هذا المشروع أوامر الشل بالدوال المضمنة في اللغة كلما أمكن. تستخدم حمولات Python urllib.request.urlopen() و time.sleep(). تستخدم حمولات Java java.net.URL.openStream() و Thread.sleep(). تستخدم Ruby Net::HTTP.get() و Kernel.sleep. تستخدم PHP file_get_contents() و sleep(). هذه الدوال موجودة في كل تثبيت قياسي للغتها الخاصة - لا بحث في PATH، ولا عملية فرعية، ولا اعتماد على نظام التشغيل.

حيثما قد يتم حظر استيراد المكتبات القياسية (eval في صندوق حماية، exec مقيد)، تلجأ الحمولات إلى بدائل خالية من الاستيراد: حلقات CPU للتوقيت (sum(range(500000000)) في Python، Atomics.wait() في Node) واتصالات socket خام لـ OOB (__import__('socket').create_connection()، fsockopen()، TCPSocket.new()).

حيث لا تصل البوليجلوتات

ليس كل شيء يمكن أن يكون بوليجلوت. محركات القوالب تستخدم صياغات غير متوافقة بشكل أساسي - {{}} في Jinja2 لا يعني شيئًا لـ ERB <%= %>، ولا يتحلل أي منهما كـ ${} في Freemarker). تنسيقات إزالة التسلسل إما ثنائية أو بيانات منظمة خاصة بإطار واحد. لهذه الفئات، يستخدم المشروع حمولات خاصة بكل محرك منظمة تحت نظام أعمدة الكشف نفسه، تغطي 14 محرك قوالب و 31 إطار عمل لإزالة التسلسل عبر 7 لغات.

النتيجة هي مجموعة واحدة حيث تتعامل البوليجلوتات مع السياقات التي تستطيع (حقن SQL، حقن أوامر نظام التشغيل، XSS، حقن الكود) وتتعامل الحمولات المصممة خصيصًا لكل محرك مع الباقي، كلها تم التحقق منها، وتنتج إشارات قابلة للكشف، وجاهزة لأدوات الحقن سطرًا بسطر.


القائمة الدنيا (82 حمولة)

83 حمولة تغطي جميع بيئات الاختبار الـ35، وجميع نقاط النهاية الـ55+، وجميع أعمدة الكشف الأربعة لكل فئة. تم التحقق: 83 تشتعل / 0 لا تشتعل / 0 تم تخطيها.

كل فئة حقن تحصل على تغطية خطأ + رياضيات + توقيت + خارج النطاق حيثما كان ذلك ممكنًا من الناحية المعمارية. أطر إزالة التسلسل التي تدعم تنفيذ الكود (Pickle، PyYAML، jsonpickle، node-serialize، XMLDecoder، .NET Json.NET) تحصل على تغطية كاملة متعددة الأعمدة. الأطر المقتصرة على الاستكشاف (PHP unserialize، Ruby Marshal، SnakeYAML، إلخ) تحصل على كشف يعتمد على الخطأ. أطلق هذه على كل معامل قبل التبديل إلى قوائم الفئات الكاملة للتعمق.

الحمولاتالفئةالأعمدة
4SQLiخطأ، رياضيات، توقيت، OOB (بوليجلوتات عبر اللهجات)
4SSTIخطأ، رياضيات، توقيت، OOB (بوليجلوتات عبر المحركات)
3OS Cmdرياضيات، توقيت، OOB (بوليجلوتات عبر الأغلفة)
3حقن الكودرياضيات، توقيت، OOB (عبر اللغات)
2XSSرياضيات، OOB
2XXEقراءة ملف، OOB
2SSRFخطأ، OOB
1Path Traversalقراءة ملف
2NoSQLرياضيات، خطأ
1EL Injectionرياضيات
1Prototype Pollutionرياضيات
1CRLF/Headerرياضيات
1Format Stringخطأ
1SSIرياضيات
2LDAP Injectionخطأ، رياضيات
3XSLT Injectionخطأ، رياضيات، OOB
2Elasticsearchخطأ، رياضيات
2Cypher/Neo4jخطأ، توقيت
1CouchDBخطأ
3Groovyرياضيات، توقيت، OOB
41إزالة التسلسلمتعدد الأعمدة حيثما مدعوم، خطأ فقط خلاف ذلك

83 طلبًا بدلاً من 1,353. استخدم ready/minimal/payloads-only.txt لـ Burp Intruder.


اختيار الحمولة المناسبة لهدف

انظر HOWTOUSE.md للحصول على دليل المشغل الكامل. يحول "أنا أنظر إلى معامل، ماذا أرمي عليه؟" إلى سير عمل قابل للتكرار:

تنزيل الأداة