Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Packer-Fuzzer — Packer Fuzzer هو ماسح سريع وفعال للكشف عن أمان المواقع الإلكترونية المبنية باستخدام أدوات تجميع وحدات JavaScript مثل Webpack. | Kitploit
أدوات/GitHubGitHub/rtcatc/packer-fuzzer
ماسحات الثغرات الأمنيةاختبار أمان APIأمن الويبالاختبار العشوائي
GitHubrtcatc/packer-fuzzer

Packer-Fuzzer

Packer Fuzzer هو ماسح سريع وفعال للكشف عن أمان المواقع الإلكترونية المبنية باستخدام أدوات تجميع وحدات JavaScript مثل Webpack.

عرض المستودع
3.2k316منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

Packer Fuzzer

أداة فحص سريعة وفعالة للمواقع المبنية باستخدام أدوات التجميع الأمامية مثل Webpack

Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer

من إنتاج Poc-Sir, KpLi0rn, Liucy, RachesseHS, Lupin-III
اضغط هنا للنسخة الإنجليزية

DEMO

👮🏻‍♀️ إخلاء مسؤولية

أي عواقب أو خسائر مباشرة أو غير مباشرة تنجم عن نشر أو استخدام وظائف الكشف التي توفرها أداة Packer Fuzzer (المشار إليها فيما يلي باسم "الأداة") تقع على عاتق المستخدم وحده، ولا يتحمل فريق تطوير Packer Fuzzer (المشار إليه فيما يلي باسم "الفريق") أي مسؤولية عن ذلك.

ستقوم الأداة بإنشاء تقرير نتائج الفحص تلقائيًا بناءً على نتائج الفحص الخاصة بالمستخدم، ولا يمثل محتوى هذا التقرير أو أي محتوى مشتق آخر موقف الفريق أو آرائه.

يرجى الالتزام بالقوانين واللوائح ذات الصلة في بلد المستخدم والبلد المستهدف عند استخدام الأداة، وجميع الاختبارات غير المصرح بها غير مسموح بها. في حالة حدوث أي سلوك غير قانوني، نحتفظ بالحق في متابعة مسؤوليتك القانونية، وسنتعاون بشكل كامل مع السلطات المختصة في التحقيق.

🏝 ما هي هذه الأداة؟

مع انتشار أدوات تجميع الواجهة الأمامية (Webpack)، هل تواجه في عملك اليومي لاختبار الاختراق والخدمات الأمنية المزيد والمزيد من المواقع التي تستخدم "Webpack Bundler"؟ يقوم هذا النوع من المجمعات بتجميع جميع واجهات API ومعاملات API الخاصة بالموقع معًا لاستدعاء الويب مركزيًا، مما يسهل علينا اكتشاف وظائف الموقع وقائمة API بسرعة. ولكن غالبًا ما تكون ملفات JS التي يولدها هذه المجمعات كثيرة جدًا وحجم كود JS الإجمالي ضخم جدًا (قد يصل إلى عشرات الآلاف من الأسطر)، مما يسبب إزعاجًا كبيرًا للاختبار اليدوي. لهذا السبب تم تطوير أداة Packer Fuzzer.

تدعم الأداة الاستخراج التقريبي التلقائي لواجهات API الخاصة بالموقع المستهدف ومعايير API المقابلة، وتدعم الكشف السريع والفعال التقريبي عن سبعة أنواع من الثغرات: الوصول غير المصرح به، تسرب المعلومات الحساسة، CORS، حقن SQL، تجاوز الصلاحيات الأفقي، كلمات المرور الضعيفة، رفع الملفات التعسفي. بعد انتهاء الفحص، تدعم الأداة أيضًا إنشاء تقرير الفحص تلقائيًا. يمكنك اختيار إصدار HTML لسهولة التحليل، أو إصدارات أكثر رسمية مثل doc وpdf وtxt.

ولا تقلق على الإطلاق بشأن مشاكل اللغة الناتجة عن العولمة؛ فالأداة تأتي مع حزم لغات لخمس لغات رئيسية (بما في ذلك قوالب التقارير): الصينية المبسطة، الفرنسية، الإسبانية، الإنجليزية، اليابانية (مرتبة حسب دقة الترجمة)، وقد ترجمها فريقنا غير المحترف جدًا.

ملاحظة: الإصدار الأول من الأداة تم تحسينه فقط لقواعد مجمع Webpack، وقواعد المجمعات الأخرى قيد التطوير.

🎸 بيئة التثبيت

  1. هذه الأداة مطورة بلغة Python3. قبل تشغيل الأداة، تأكد من تثبيت برنامج Python3.X و pip3. إذا لم تقم بتثبيت البيئة المناسبة، يمكنك اتباع الإرشادات التالية: https://www.runoob.com/python3/python3-install.html

    يمكن لمستخدمي MacOS تثبيتها بسرعة باستخدام الأمر التالي:

    root@kitploit:~
    brew install python3 # سيقوم بتثبيت pip3 تلقائيًا
    

    يمكن لمستخدمي Ubuntu تثبيتها بسرعة باستخدام الأمر التالي:

    root@kitploit:~
    sudo apt-get install -y python3 && sudo apt install -y python3-pip
    

    يمكن لمستخدمي CentOS تثبيتها بسرعة باستخدام الأمر التالي:

    root@kitploit:~
    sudo yum -y install epel-release && sudo yum install python3 && yum install -y python3-setuptools && easy_install pip
    
  2. ستقوم الأداة بتشغيل كود NodeJS الأصلي عبر node_vm2، لذا نوصي بتثبيت بيئة NodeJS (لا نوصي ببيئات تشغيل JS أخرى، فقد تؤدي إلى فشل التحليل). إذا لم تقم بتثبيت البيئة المناسبة، يمكنك اتباع الإرشادات التالية: https://www.runoob.com/nodejs/nodejs-install-setup.html

    يمكن لمستخدمي MacOS تثبيتها بسرعة باستخدام الأمر التالي:

    root@kitploit:~

🦁 شرح المعاملات

يمكنك استخدام الأمر python3 PackerFuzzer.py [options] لتشغيل الأداة، ومحتوى options موضح أدناه:

  • -h (--help)

    أمر المساعدة، لا يحتاج إلى معامل إضافي، يعرض جميع المعاملات المدعومة ووصفها المختصر؛

  • -u (--url)

    مسار رابط الموقع المراد فحصه، وهو خيار إلزامي، مثال: -u https://demo.poc-sir.com؛

  • -c (--cookie)

    محتوى cookies إضافي، يمكن تركه فارغًا، إذا تم ملؤه فسيتم تمريره عالميًا، مثال: -c "POC=666;SIR=233"؛

  • -d (--head)

    محتوى رأس HTTP إضافي، يمكن تركه فارغًا، إذا تم ملؤه فسيتم تمريره عالميًا، القيمة الافتراضية هي Cache-Control:no-cache، مثال: -d "Token:3VHJ32HF0"؛

  • -l ()

🎯 نصائح الاستخدام

  • عندما تواجه تعليقًا زائفًا أو توقف الفحص فجأة بسبب خطأ غير متوقع، لا داعي للقلق كثيرًا. يمكنك العثور مباشرةً على ملف قاعدة بيانات Sqlite (ينتهي بـ .db) في مجلد ذاكرة التخزين المؤقت المقابل داخل دليل tmp. عند فتحه، يمكنك رؤية جميع النتائج الفورية للمشروع المقابل محفوظة في قاعدة البيانات هذه، ويمكنك تحليل نتائج الفحص الحالية مباشرة من خلال قاعدة البيانات المخزنة مؤقتًا؛

  • نوصي بتخصيص baseurl لزيادة دقة ربط API وتقليل عدد الطلبات. ليس من الصعب العثور على baseurl؛ كل ما عليك فعله هو تشغيل أي API في الموقع المستهدف ومراقبة الجزء المفقود بسرعة؛

  • لا نوصي باستخدام الوضع المتقدم للأداة على المواقع الكبيرة أو المعقدة، لأنه في بعض الحالات يستهلك الوضع المتقدم وقتًا طويلاً جدًا بشكل غير طبيعي لمطابقة الأنماط في الخلفية، مما يتسبب في توقف الأداة بشكل زائف؛

  • عندما تواجه موقفًا تكون فيه واجهات API للموقع (أ) موجودة في الموقع (ب): يمكنك استخدام الأمر --ah (--apihost) لتخصيص عنوان خادم API؛

  • عندما تواجه مشكلة في إنشاء أو قراءة قاعدة البيانات في بيئة Windows، يمكنك النقر بزر الماوس الأيمن وتحديد "تشغيل كمسؤول". وفي بيئة Linux/Mac، يرجى أيضًا الانتباه إلى مشكلات الصلاحيات، ونوصي باستخدام الأمر sudo؛

📝 تبادل الآراء

يمكنك تقديم ISSUE مباشرة في مستودع Github: https://github.com/rtcatc/Packer-Fuzzer/issues

إذا كنت تعتقد أن الهدف المحدد لا ينبغي الكشف عنه علنًا، يمكنك إرسال بريد إلكتروني إلينا: admin[at]hackinn.com

عند التقديم، لتسهيل تقييمنا، يرجى إرفاق ملف السجل المقابل في دليل logs، شكرًا لتعاونك!

في نفس الوقت، يمكنك مسح رمز QR لمجموعة الدردشة على اليسار للانضمام إلى مجموعة مناقشة WeChat الخاصة بنا (بسبب قيود WeChat، هذه الطريقة غير متاحة حاليًا)، أو يمكنك مسح رمز QR الشخصي لـ "天下大木头 (KpLi0rn)" على اليمين مع إضافة ملاحظة "Packer Fuzzer" ليتم إضافتك إلى المجموعة:

QR-code QR-code

🍻 قائمة المساهمين

Poc Sir Poc Sir       KpLi0rn KpLi0rn       Liucy Liucy       RachesseHS RachesseHS

👑 سجل التحديثات

  • v1.0 2020/09/30

    1. فجر الأرض والسماء، من يفهم يفهم.
  • v1.1 2020/11/21

    1. إصلاح بعض مشكلات التوافق مع أنظمة Windows؛

    2. تحسين جزء التحقق من الشهادة العالمي؛

    3. إصلاح العديد من الأخطاء التي قد تسبب أخطاء جسيمة في الماسح الضوئي؛

  • v1.2 2021/01/21

    1. إضافة وظيفة التعرف على أداة التجميع الأمامية وعرض شجرة الأصول؛

    2. تحسين قواعد الاستخراج غير المتزامن وإضافة نوعين جديدين من قواعد التعرف على API؛

    3. إصلاح الخطأ الذي يمنع إنشاء التقارير وقواعد البيانات بشكل صحيح؛

    4. إضافة الوضع الصامت، لتسهيل الاختبار الدفعي أو التنسيق بين منصات متعددة؛

    5. إصلاح عاجل لثغرة قد تؤدي إلى تنفيذ أوامر عشوائية؛

  • v1.3 2021/04/23

    1. إصلاح العديد من الأخطاء التي قد تسبب خللاً في الفحص؛

    2. استبدال PyExecJS بـ node_vm2 الأكثر أمانًا؛

    3. تحسين واجهة العرض الطرفية، وإضافة تلميحات تفاعلية جديدة؛

    4. تحسين وضع معالجة BaseDir، لجعله أكثر سهولة في الاستخدام؛

  • v1.4 2022/06/19

    1. إصلاح العديد من الأخطاء التي قد تسبب خللاً في تشغيل الماسح الضوئي؛

    2. إزالة محتويات إضافات Python المهملة؛

    3. تحسين تقرير HTML، يمكنه الآن عرض طول محتوى استجابة API وإجراء الفرز؛

    4. إضافة آلية تبديل بين طلبات POST و GET؛

    5. إضافة وظيفة تخصيص رأس Content-Type؛

    6. إضافة وظيفة تخصيص محتوى البيانات في طلبات POST؛

    7. إضافة وظيفة تخصيص عنوان خادم API؛

تنزيل الأداة
brew install node

يمكن لمستخدمي Ubuntu تثبيتها بسرعة باستخدام الأمر التالي:

root@kitploit:~
sudo apt-get install nodejs && sudo apt-get install npm

يمكن لمستخدمي CentOS تثبيتها بسرعة باستخدام الأمر التالي:

root@kitploit:~
sudo yum -y install nodejs
  • يرجى استخدام الأمر التالي لتثبيت مكتبات Python المطلوبة للأداة بنقرة واحدة:

    root@kitploit:~
    pip3 install -r requirements.txt
    
  • --lang

    خيار اللغة، عند تركه فارغًا يتم اختيار لغة النظام تلقائيًا، إذا لم تكن حزمة اللغة موجودة يتم التبديل تلقائيًا إلى الواجهة الإنجليزية. حزم اللغات المتاحة: الصينية المبسطة (zh)، الفرنسية (fr)، الإسبانية (es)، الإنجليزية (en)، اليابانية (ja)، مثال: -l zh؛

  • -t (--type)

    ينقسم إلى إصدار أساسي وإصدار متقدم، عند تركه فارغًا يتم استخدام الإصدار الأساسي افتراضيًا. سيقوم الإصدار المتقدم بإعادة فحص جميع واجهات API واستخراج معاملات API تقريبيًا، وفحص ثغرات: حقن SQL، تجاوز الصلاحيات الأفقي، كلمات المرور الضعيفة، رفع الملفات التعسفي. يمكن استخدام خيار adv للدخول إلى الإصدار المتقدم، مثال: -t adv؛

  • -p (--proxy)

    وكيل عالمي، يمكن تركه فارغًا، إذا تم ملؤه فسيتم استخدام IP الوكيل عالميًا، مثال: -p https://hack.cool:8080؛

  • -j (--js)

    ملفات JS إضافية، يمكن تركه فارغًا، عندما تعتقد أن هناك ملفات JS أخرى تحتاج الأداة لتحليلها، يمكنك استخدام هذا الخيار، مثال: -j https://demo.poc-sir.com/js/index.js,https://demo.poc-sir.com/js/vue.js؛

  • -b (--base)

    تحديد الجزء الأوسط من API (على سبيل المثال، إذا كان API: https://demo.poc-sir.com/v1_api/login، فإن basedir هو: v1_api)، يمكن تركه فارغًا، عندما تعتقد أن basedir المستخرج تلقائيًا غير دقيق، يمكنك استخدام هذا الخيار، مثال: -b v1_api؛

  • -r (--report)

    تحديد تنسيق التقرير الذي سيتم إنشاؤه، عند تركه فارغًا يتم إنشاء تقارير بتنسيق HTML و DOC افتراضيًا. التنسيقات المتاحة: html، doc، pdf، txt، مثال: -r html,pdf؛

  • -e (--ext)

    خيار تشغيل الإضافات، تدعم الأداة كتابة المستخدم للإضافات الخاصة به وتخزينها في دليل ext (كيفية الكتابة يرجى الرجوع إلى ملف demo.py في هذا الدليل). الحالة الافتراضية مغلقة، عند تشغيلها باستخدام الأمر on، ستنفذ الأداة تلقائيًا الإضافات في هذا الدليل، مثال: -e on؛

  • -f (--flag)

    خيار أمان اتصال SSL، عند تركه فارغًا يكون مغلقًا افتراضيًا، وفي هذه الحالة سيمنع أي اتصال غير آمن. إذا كنت ترغب في تجاهل حالة أمان SSL، يمكنك تشغيله باستخدام الأمر 1، وسيتم تجاهل جميع أخطاء الشهادة، مثال: -f 1؛

  • -s (--silent)

    خيار الصمت، بمجرد تشغيله، سيتم ضبط جميع عمليات YES أو NO تلقائيًا على YES، والمحتوى بعد المعامل هو اسم تقرير الفحص هذا (اسم تقرير مخصص)، يمكن استخدامه في أوضاع التشغيل غير المراقب، العمليات المجمعة، استدعاء الإضافات، إلخ، مثال: -s Scan_Task_777؛

  • --st (--sendtype)

    خيار طريقة الطلب، يدعم هذا الخيار حاليًا معاملات POST و GET، بمجرد تشغيله سيتم فحص جميع واجهات API باستخدام طريقة الطلب المقابلة، إذا لم يتم تشغيله فسيتم الطلب الذكي بناءً على رمز حالة HTTP؛

  • --ct (--contenttype)

    خيار Content-Type، يمكن من خلال هذا الخيار تخصيص محتوى رأس Content-Type في طلبات HTTP أثناء الفحص، إذا لم يتم تشغيله فسيتم الطلب الذكي بناءً على رمز حالة HTTP؛

  • --pd (--postdata)

    خيار محتوى POST، يمكن من خلال هذا الخيار تخصيص محتوى طلب POST أثناء الفحص (سيتم استخدام هذا المحتوى لجميع عمليات الفحص، ينطبق فقط على سيناريوهات POST)، إذا لم يتم تشغيله فسيتم الطلب الذكي بناءً على رمز حالة HTTP؛

  • --ah (--apihost)

    خيار نطاق API، يمكن من خلال هذا الخيار تخصيص نطاق جميع طلبات API أثناء الفحص. على سبيل المثال: جزء API (مسار API المستخرج من JS) هو /v1/info، رابط الفحص (المحتوى المدخل لـ -u --url، صفحة الويب الممسوحة) هو http://exp.com/، وعند إدخال معامل apihost بقيمة https://pocsir.com:777/، فإن API سيكون https://pocsir.com:777/v1/info بدلاً من http://exp.com/v1/info، يُستخدم لسيناريوهات يكون فيها API و الواجهة الأمامية على نطاقات أو خوادم مختلفة؛

  • --fe (--fileext)

    خيار امتداد API، يمكن من خلال هذا الخيار إضافة امتدادات محددة لجميع واجهات API، لمواجهة حالات عدم استخراج الامتداد بشكل صحيح عند استخراج API. على سبيل المثال: إذا كان API المستخرج هو https://pocsir.com:777/v1/info، وأدخلت --fe .json، فستقوم الأداة تلقائيًا بتحويل API إلى https://pocsir.com:777/v1/info.json للفحص والكشف؛