Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
crapsecrets — مكتبة لكشف الأسرار المعروفة عبر العديد من أطر العمل على الويب | Kitploit
أدوات/GitHubGitHub/irsdl/crapsecrets
ماسحات الثغرات الأمنيةأمن الويبالتشفيراختبار الاختراقكشف الأسرار
GitHubirsdl/crapsecrets

crapsecrets

مكتبة لكشف الأسرار المعروفة عبر العديد من أطر العمل على الويب

عرض المستودع
22177منذ 9 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تم اشتقاقه أصلاً من badsecrets 0.7.0

تتم المزامنة أحياناً حتى مارس 2025!

> قديم مع بعض الوحدات وحالات الاختبار غير محدّثة!

> جيد لاختبار Machine Key المخترق في ASP.NET!

هذا هو Crap(Bad)Secrets```

mkdir -p ~/ctools/ cd ~/ctools/ git clone https://github.com/irsdl/crapsecrets/ cd ~/ctools/crapsecrets pip3 install -r requirements.txt export PYTHONPATH=$(pwd):$PYTHONPATH python3 ./crapsecrets/examples/cli.py -u http://update.microsoft.com/ -r python3 ./crapsecrets/examples/cli.py -u http://update.microsoft.com/ -mrd 5 python3 ./crapsecrets/examples/cli.py -mrd 5 -avsk -fvsp -u http://update.microsoft.com/ python3 ./crapsecrets/examples/cli.py -mrd 5 -avsk -fvsp -mkf ./local/aspnet_machinekeys_local.txt -u http://192.168.6.22:8080/ python3 ./crapsecrets/examples/cli.py -mrd 5 -avsk -fvsp -mkf ./local/aspnet_machinekeys_local.txt -mkf ./crapsecrets/resources/aspnet_machinekeys.txt -u http://192.168.6.22:8080/a1/b/c1/

## نصائح حول Viewstate
- قم بتشغيل الأمر باستخدام `-mrd 5` للسماح بتحليل استجابات إعادة التوجيه الطويلة.
- استخدم `--allviewstatekeys` أو `-avsk` لمحاولة جميع تركيبات المفاتيح كمفاتيح تحقق وتشفير.
- استخدم `--findviewstatepage` أو `-fvsp` لمحاولة مجموعة من الصفحات الافتراضية عندما يكون `.aspx` مفقودًا من عنوان URL.

## تغييرات عامة:
- يستخدم httpx بدلاً من requests (التغييرات تمت بشكل أساسي بواسطة الذكاء الاصطناعي مع اختبارات محدودة، لذا قد تكون غير صحيحة).
- يضيف عمقًا لإعادة التوجيه (وسيط `--max-redirect-depth` لإعادة التوجيه اليدوي).
- يدعم رؤوسًا إضافية.
- يمكن ضبط مهلة الطلب باستخدام الوسيط `--timeout` أو `-t`.

## تغييرات Viewstate:
- يحتوي على بعض التغييرات المنطقية.
- يُظهر احتمالية استخدام AES و3DES لمفتاح التحقق في viewstates المشفرة بنظام .NET 4.0.
- يزيل قيم cookieless من المسار.
- يزيل المعاملات بعد `.aspx`.
- يزيل أحرف الشرطة المائلة المتعددة والشرطة المائلة العكسية.
- يحسّن منطق .NET4.5 لاستخدام أسماء التطبيقات في الدلائل الفرعية.
- يكتشف عندما تكون "MAC is not enabled".
- يتعامل مع إعادة التوجيه الطويلة عند وجود استجابة (هذا عندما لا يتم استخدام `-r` لمتابعة إعادة التوجيه).
- يتعامل مع إعادة التوجيه إلى صفحة ASPX أخرى (هذا عندما يتم استخدام `-r` لمتابعة إعادة التوجيه).
- يتعامل مع الحالة التي يتم فيها استخدام Server.Transfer بدلاً من إعادة التوجيه (المولّد مختلف عن الهدف).
- يكتشف عندما يتم استخدام MaxPageStateFieldLength ويكون لدينا `__VIEWSTATEFIELDCOUNT`.
- يدعم عددًا من قيم ViewStateUserKey المعرفة مسبقًا بالإضافة إلى فحص ملفات تعريف الارتباط `asp.net_sessionid` و `__antixsrftoken` في الاستجابة.
- يكتشف مفاتيح فك التشفير لـ 3DES في ASPNET4.5 بشكل صحيح.
- إضافة خيار لفحص جميع السلاسل في `aspnet_machinekeys.txt` مرة كمفتاح تحقق ومرة كمفتاح فك تشفير. عند استخدام علامة `--allviewstatekeys`، يحاول الأداة العثور على جميع مفاتيح التشفير المحتملة ويجرب كل واحد منها بترتيب عشوائي لفك تشفير البيانات. نظرًا لاختبار العديد من المفاتيح، هناك احتمال لمواجهة مفتاح غير صالح في أي تشغيل واحد. ومع ذلك، ستقوم الأداة بإدراج كل مفتاح محتمل تكتشفه. من خلال تشغيل الأداة مرتين، تزيد بشكل كبير من احتمالية العثور على مفتاح تشفير صالح، حيث أن رؤية نفس المفتاح في كلا التشغيلين يكاد يكون ضمانًا بنسبة 100% أنه صحيح.
- استخدام مصفوفة من الصفحات الافتراضية عندما لا يتم تضمين `.aspx` في عنوان URL المحدد: `["default.aspx", "index.aspx", "main.aspx", "home.aspx" , "start.aspx", "welcome.aspx", "default2.aspx"]` - هذا يزيد وقت الاختبار بشكل كبير ولكنه قد يؤدي إلى نتائج أكثر.
- يمكنه استخدام `-mkf` أو `--machinekeyfile` كملف موارد لمفاتيح الجهاز حتى نتمكن من استخدام نسخة محلية إذا كانت تحتوي على مفاتيح حساسة.
- يستخدم نسخة مخصصة من مكتبة python viewstate لدعم المزيد من الكائنات عند تحليل viewstate.
- تمت إضافة الوسيط `-evsd` أو `--enable-viewstate-decryption` للتحقق من مفتاح فك التشفير حتى عندما لم يتم العثور على مفتاح التحقق. يمكن أن يكون هذا مفيدًا عندما يكون مفتاح التحقق مختلفًا قليلاً عن المفتاح الأصلي في القائمة.
- يحسب `__VIEWSTATEGENERATOR` من خلال تحديد رمز التجزئة الخاص به. كما يحاول العثور على المسار الفعلي ومسار التطبيق مبكرًا إذا تم توفير `__VIEWSTATEGENERATOR` وعنوان URL. يمكن أن يؤدي هذا إلى زيادة الأداء، خاصة عندما تكون صفحة ASPX الافتراضية القابلة للتحديد مفقودة من عنوان URL.
- يمكن للمستخدمين تحديد عدد الخيوط لاستخدامها مع خيار `-nt` أو `--num-threads` (ينطبق فقط على وحدة viewstate). الافتراضي هو 1 وهو أسرع بشكل مدهش من 10 في معظم الحالات!
- يجب أن يدعم الملفات بدون امتدادات ولكننا سنحتاج إلى إصلاح الأخطاء عند الإبلاغ عنها.
- يدعم IsolateApps (مفيد لـ .NET40 القديم). هذا عندما يكون لدينا ",IsolateApps" بعد مفاتيح التحقق أو فك التشفير.
- يقلل عدد مسارات التطبيقات من خلال اختبارها بنشاط بناءً على https://soroush.me/blog/2019/07/iis-application-vs-folder-detection-during-blackbox-testing/. يمكن تعطيله باستخدام `-dap` أو `--disable-active-path-check`.
- يتحقق من `__VIEWSTATE_KEY` في نص الاستجابة ويستخدمه كمفتاح viewstate أيضًا.
- يضيف عنوان IP العام إلى مفتاح viewstate بناءً على معرف الجلسة أو رمز anti-XSRF.
- يستخدم `__EVENTVALIDATION` عندما يكون `__VIEWSTATE` مفقودًا.
- يستخدم قيم الموارد المشفرة من `/WebResource.axd?d=` أو `/ScriptResource.axd?d=` ضمن وحدة جديدة تسمى "aspnet_resource.py". كما يدعم ميزة IsolateApps هناك أيضًا. هذا مفيد عندما يكون `__VIEWSTATE` و `__EVENTVALIDATION` مفقودين.

## TODO:
- إضافة قاموس للصفحات والدلائل الشائعة عند حساب viewstate.
- تنفيذ دعم IsolateByAppId (ربما مستحيل لأنه يتطلب سرًا من السجل والذي لا ينبغي أن نمتلكه!).
- إضافة دعم لإعادة المحاولة عند وجود خطأ.
- اختبار الأخطاء الناتجة عن استبدال requests بـ httpx.
- هناك بعض الاختبارات الفاشلة بسبب التحويل من requests إلى httpx واستخدام الذكاء الاصطناعي. يمكن رؤيتها عن طريق تشغيل `pytest` في جذر المشروع. على الرغم من إصلاح بعضها، لا تزال هناك بعض الأخطاء في الاختبارات التي تحتاج إلى معالجة في المستقبل. أحتاج أيضًا إلى تشغيل pytest على المستودع الأصلي للمقارنة!```
FAILED tests/all_modules_test.py::test_carve_all_cookies - AssertionError: assert 2 == 7
FAILED tests/examples_blacklist3r_test.py::test_examples_blacklist3r_offline - AssertionError: assert 'Did not find viewstate in repsonse from URL' in 'Did not find viewstate in response...
FAILED tests/examples_cli_test.py::test_example_cli_hashcat_telerikhashkey - AssertionError: assert 'Module: [Te...ture Command' not in '\x1b[32m\n ...y_file>]\n\n'
FAILED tests/examples_cli_test.py::test_example_cli_hashcat_telerikhashkey_invalid2 - AssertionError: assert 'Known Secret Found!' in '\x1b[32m\n __ )              |                            ...
FAILED tests/examples_symfony_signedurl_test.py::test_symfony_brute_success - AssertionError: assert 'Found Symfony Secret! [50c8215b436ebfcc1d568effb624a40e]' in 'Target appears to be ...
FAILED tests/examples_telerik_knownkey_test.py::test_fullrun_PBKDF2 - KeyError: "'additional_matcher' is not a valid Pattern"
FAILED tests/examples_telerik_knownkey_test.py::test_badoutput_PBKDF1_MS - KeyError: "'additional_matcher' is not a valid Pattern"
FAILED tests/examples_telerik_knownkey_test.py::test_fullrun_asyncupload_earlydetection - KeyError: "'additional_matcher' is not a valid Pattern"
FAILED tests/examples_telerik_knownkey_test.py::test_fullrun_asyncupload_success - KeyError: "'additional_matcher' is not a valid Pattern"
FAILED tests/examples_telerik_knownkey_test.py::test_fullrun_asyncupload_PBKDF1_MS - KeyError: "'additional_matcher' is not a valid Pattern"

إخلاء مسؤولية

تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعالة فقط، وليس المقصود استخدامه لمهاجمة الأنظمة إلا في الحالات المصرح بها صراحةً. القائمون على المشروع غير مسؤولين عن إساءة استخدام البرنامج. استخدمه بمسؤولية.

هذا البرنامج مشروع شخصي ولا يرتبط بأي شركات، بما في ذلك أصحاب المشروع وأرباب عمل المساهمين.

ملف README الأصلي لـ badsecrets

تنزيل الأداة