Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
http-request-smuggler — إضافة لـ Burp Suite للكشف الآلي واستغلال ثغرات تهريب طلبات HTTP، مع دعم هجمات HTTP/1.1 و HTTP/2-downgrade desync وكشف تناقض المحلل اللغوي. | Kitploit
أدوات/GitHubGitHub/portswigger/http-request-smuggler
ماسحات الثغرات الأمنيةالتحليل الديناميكي (عزل)استغلال تطبيقات الويبتجاوز WAFأمن الويباختبار الاختراقالأفضل في تجاوز WAF #6
GitHubportswigger/http-request-smuggler

http-request-smuggler

إضافة لـ Burp Suite للكشف الآلي واستغلال ثغرات تهريب طلبات HTTP، مع دعم هجمات HTTP/1.1 و HTTP/2-downgrade desync وكشف تناقض المحلل اللغوي.

عرض المستودعالموقع الإلكتروني
1.2k12810منذ 27 أيامتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مهرب طلبات HTTP

يكتشف هذا الامتداد لـ Burp Suite تلقائيًا ويستغل ثغرات تهريب طلبات HTTP باستخدام تقنيات متقدمة لإلغاء التزامن طورها الباحث في PortSwigger جيمس كيتل. يدعم الفحص الشامل لثغرات إلغاء التزامن في HTTP/1.1 و HTTP/2-downgrade، وإلغاء التزامن من جانب العميل، وهجمات حالة الاتصال.

تم إصدار الإصدار 3.0 في عام 2025 ويضيف كشف تناقض المحلل (parser discrepancy detection)، الذي يتجاوز دفاعات إلغاء التزامن الواسعة الانتشار ويجعله أكثر فعالية بشكل ملحوظ. لمزيد من المعلومات حول هذا، راجع الورقة البيضاء HTTP/1.1 Must Die: The Desync Endgame.

إنه متوافق تمامًا مع إصدارات Burp Suite DAST و Professional و Community. تحتوي الإصدارات Pro و Community على "وضع بحث" لاستكشاف التقنيات الجديدة، وتكامل DAST مفيد إذا كنت تريد عمليات فحص متكررة للإبلاغ عن التهديدات الجديدة فور إصدارها.

الميزات

  • الكشف يعتمد على كشف السبب الجذري لتناقضات التحليل الأساسية، مما يجعله أكثر موثوقية ومقاومة للخصائص الخاصة بالهدف.
  • العديد من تقنيات التباديل لتجاوز تكوينات الخادم المختلفة
  • كشف إلغاء التزامن CL.TE و TE.CL لـ HTTP/1.1 مع تأكيد قائم على المهلة الزمنية
  • تهريب طلبات HTTP/2 بما في ذلك هجمات الأنفاق وحقن الرؤوس
  • كشف إلغاء التزامن من جانب العميل للهجمات المدعومة من المتصفح
  • كشف ثغرات تهريب الرؤوس وإزالتها
  • التلاعب بحالة الاتصال وتقنيات إلغاء التزامن القائمة على الإيقاف المؤقت
  • توليد الاستغلال الآلي مع تكامل Turbo Intruder
  • تقليل النتائج الإيجابية الخاطئة من خلال تقنيات التحقق المتعددة

التثبيت

أسهل طريقة لتثبيته هي في Burp Suite، عبر Extender -> BApp Store.

إذا كنت تفضل تحميل الجرة يدويًا، في Burp Suite (community أو pro)، استخدم Extender -> Extensions -> Add لتحميل build/libs/http-request-smuggler-all.jar

التجميع

Turbo Intruder هو تبعية لهذا المشروع، أضفه إلى جذر شجرة المصادر هذه باسم turbo-intruder-all.jar

البناء باستخدام:

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

احصل على المخرجات من build/libs/desynchronize-all.jar

الاستخدام

انقر بزر الماوس الأيمن على طلب وانقر على Launch Smuggle probe، ثم راقب لوحة Organizer ومخرجات الامتداد تحت Extender->Extensions->HTTP Request Smuggler

إذا كنت تستخدم Burp Pro، فسيتم الإبلاغ عن أي نتائج أيضًا كمشكلات فحص.

إذا نقرت بزر الماوس الأيمن على طلب يستخدم الترميز المجزأ (chunked encoding)، فسترى خيارًا آخر يحمل اسم Launch Smuggle attack. سيفتح هذا نافذة Turbo Intruder حيث يمكنك تجربة هجمات مختلفة عن طريق تعديل متغير prefix.

لاستخدام أكثر تقدمًا، شاهد الفيديو.

الممارسة

لقد أصدرنا مجموعة من المختبرات المجانية عبر الإنترنت للممارسة. إليك كيفية استخدام الأداة لحل المختبر الأول - تهريب طلبات HTTP، ثغرة CL.TE الأساسية:

  1. استخدم علامة التبويب Extender->BApp store لتثبيت امتداد 'HTTP Request Smuggler'.
  2. قم بتحميل الصفحة الرئيسية للمختبر، وابحث عن الطلب في سجل البروكسي، وانقر بزر الماوس الأيمن واختر 'Launch smuggle probe'، ثم انقر على 'OK'.
  3. انتظر حتى يكتمل الفحص، ويُشار إليه بظهور 'Completed 1 of 1' في علامة تبويب مخرجات الامتداد.
  4. إذا كنت تستخدم Burp Suite Pro، ابحث عن الثغرة المُبلغ عنها في لوحة التحكم وافتح الطلب المرفق الأول.
  5. إذا كنت تستخدم Burp Suite Community، انسخ الطلب من علامة تبويب المخرجات والصقه في المكرر (repeater)، ثم أكمل تفاصيل 'Target' في أعلى اليمين.
  6. انقر بزر الماوس الأيمن على الطلب واختر 'Smuggle attack (CL.TE)'.
  7. قم بتغيير قيمة متغير 'prefix' إلى 'G'، ثم انقر على 'Attack' وتأكد من أن أحد الردود يقول 'Unrecognised method GPOST'.

من خلال تغيير متغير 'prefix' في الخطوة 7، يمكنك حل جميع المختبرات وكل سيناريو واقعي تقريبًا.

تنزيل الأداة