Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SSRFire — مكتشف آلي لثغرات SSRF. فقط أضف اسم النطاق وسيرفرك واستمتع! ;) كما يحتوي على خيارات لاكتشاف XSS وإعادة التوجيه المفتوحة. | Kitploit
أدوات/GitHubGitHub/ksharinarayanan/ssrfire
ماسحات الثغرات الأمنيةاستغلال تطبيقات الويبجمع المعلوماتأمن الويب
GitHubksharinarayanan/ssrfire

SSRFire

مكتشف آلي لثغرات SSRF. فقط أضف اسم النطاق وسيرفرك واستمتع! ;) كما يحتوي على خيارات لاكتشاف XSS وإعادة التوجيه المفتوحة.

عرض المستودع
969153منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

SSRFIRE

أداة آلية للكشف عن SSRF (تزوير الطلب من جانب الخادم). فقط أعطِ اسم النطاق وخادمك واسترخِ! ;) كما تتضمن خيارات للكشف عن XSS وعمليات إعادة التوجيه المفتوحة.

SSRFIRE

الصيغة

./ssrfire.sh -d domain.com -s yourserver.com -f custom_file.txt -c cookies

domain.com ---> النطاق الذي تريد اختباره

yourserver.com ---> الخادم الخاص بك الذي يكتشف SSRF. مثال: Burp collaborator

custom_file.txt ---> وسيط اختياري. يمكنك إعطاء عناوين URL مخصصة بدلاً من استخدام gau

cookies ---> وسيط اختياري. لإرسال الطلبات كمستخدم مصادق

إذا لم يكن لديك burpsuite professional، يمكنك استخدام interact sh من فريق projectdiscovery الرائع كخادم لك.

المتطلبات

نظرًا لأن هذه الأداة تستخدم GAU وFFUF وqsreplace وOpenRedirex، فأنت بحاجة إلى GO وpython 3.7+. لا تحتاج إلى تثبيت الأدوات مسبقًا، حيث سيقوم السكريبت setup.sh بتثبيت كل شيء. تحتاج فقط إلى تثبيت python وGO. حتى لو كانت الأدوات مثبتة لديك، أوصي بشدة بإعادة تثبيتها لتجنب أي تعارضات أثناء تعيين المسارات.

إذا كنت لا ترغب في إعادة تثبيت الأدوات، قم بلصق هذا الكود في ملف .profile في مجلد منزلك ثم نفّذ source .profile. أيضًا، يجب إجراء تغيير بسيط في ملف ssrfire.sh على السطر 10، حيث يجب استبدال source /home/hari/.profile بمسار ملف .profile الخاص بك. (فقط إذا كنت لا تقوم بتثبيت الأدوات عبر setup.sh)

root@kitploit:~
#Replace /path/to/ with the specific directory where the tool is installed
#If you already have configured paths for any of the tools, replace that code with the below one.
ffuf(){
        echo "Usage: ffuf https://www.domain.com/FUZZ payloads.txt"
        /path/to/ffuf/./main -u $1 -w $2 -b $3 -c -t 100
}

gau(){
        echo "Usage: gau domain.com"
        /path/to/gau/./main $1
}

gau_s(){
	/path/to/gau/./main --subs $1
}

openredirex(){
        echo "Usage: openredirex urls.txt payloads.txt"
        python3 /path/to/OpenRedireX/openredirex.py -l $1 -p $2 --keyword FUZZ
}
qsreplace(){
		/path/to/qsreplace/./main $1
}

الاستخدام

root@kitploit:~
chmod +x setup.sh
./setup.sh (يفضل الإجابة بنعم على كل شيء ---> **موصى به بشدة**)
./ssrfire.sh -d domain.com -s yourserver.com

العثور على SSRF

الآن، يبدأ gau في العمل بجلب جميع عناوين URL الخاصة بالنطاق. قد يستغرق هذا وقتًا طويلاً. يمكنك التحقق من المخرجات التي تم إنشاؤها حتى الآن في output/domain.com/raw_urls.txt

اتركه يعمل لمدة 10-15 دقيقة على الأقل، ثم إذا كنت ترغب في الاستمرار، يمكنك ذلك. لكن إذا كنت تريد اختبار عناوين URL التي تم جلبها حتى الآن، قم بإنهاء العملية. انسخ ملف raw_urls.txt داخل output/domain.com وضعه خارج مجلد domain.com الآن شغّل:

root@kitploit:~
./ssrfire.sh -d domain.com -s yourserver.com -f /path/to/copied_raw_urls.txt

اختر "نعم" عندما يُسأل عما إذا كنت تريد حذف المجلد الحالي.

هذا سيتجاوز عملية جلب عناوين URL بواسطة GAU.

الآن سيتم تصفية جميع عناوين URL التي تحتوي على بارامترات وسيتم وضع yourserver.com في قيم البارامترات الخاصة بها (final_urls.txt).

الخطوة التالية هي إرسال الطلبات إلى جميع عناوين URL النهائية.

العثور على XSS

تحذير: هذا يولد حركة مرور كثيفة. لا تستخدمه ضد مواقع ليس لديك إذن لاختبارها.

يختبر هذا جميع عناوين URL التي تم جلبها، وبناءً على كيفية انعكاس الإدخال في الاستجابة، يضيف عنوان URL المحدد إلى output/domain.com/xss-suspects.txt (قد يحتوي على نتائج إيجابية كاذبة)

لمزيد من الاختبار، يمكنك إدخال هذه القائمة إلى أدوات كشف XSS مثل XSStrike للعثور على XSS.

العثور على عمليات إعادة التوجيه المفتوحة

فقط أدخل المسار إلى ملف الحمولات أو استخدم الحمولة الافتراضية. أنا شخصياً أفضل openredirex، لأنه مصمم خصيصًا للتحقق من عمليات إعادة التوجيه المفتوحة عن طريق تحميل عناوين URL من القائمة، ويبدو أكثر نظافة ولا يغمر شاشتك.

الأدوات المستخدمة:

GAU - https://github.com/lc/gau

ffuf - https://github.com/ffuf/ffuf

qspreplace - https://github.com/tomnomnom/qsreplace

OpenRedireX - https://github.com/devanshbatham/OpenRedireX

شكرًا لجميع مؤلفي هذه الأدوات.


تنزيل الأداة