Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
debugHunter — Entdecken Sie versteckte Debugging-Parameter und enthüllen Sie Geheimnisse von Webanwendungen | Kitploit
Tools/GitHubGitHub/devploit/debughunter
AufklärungSchwachstellenanalyseInformationsbeschaffungWebsicherheitCTFPenetrationstests
GitHubdevploit/debughunter

debugHunter

Entdecken Sie versteckte Debugging-Parameter und enthüllen Sie Geheimnisse von Webanwendungen

Repository anzeigen
2487vor 6 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

debugHunter

debugHunter

Versteckte Debug-Endpunkte & Entwicklungsumgebungen entdecken

Release License Contributions Welcome

Die essenzielle Chrome-Erweiterung für Bug-Bounty-Jäger und Penetrationstester
Entdecken Sie passiv Debug-Parameter, sensible Header und offengelegte Pfade, während Sie surfen.


Warum debugHunter?

Das Auffinden von Debug-Endpunkten und offengelegten Konfigurationsdateien ist eine gängige Technik beim Bug-Bounty-Jagen. debugHunter automatisiert diesen Prozess, indem es jede von Ihnen besuchte Website passiv scannt und Sie warnt, wenn Folgendes entdeckt wird:

  • 🔧 Debug-Parameter — ?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstorm
  • 📨 Sensible Header — X-Forwarded-Host: localhost, X-Original-URL: /admin
  • 📁 Offengelegte Pfade — /.env, /.git/config, /actuator/env, /phpinfo.php

Alle Funde werden nach Schweregrad klassifiziert, sodass Sie sich zuerst auf die kritischen konzentrieren können.

Funktionen

Erkennungsabdeckung

Debug-Parameter (25+)
root@kitploit:~
?debug=1              ?_debug=true           ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1      ?debugbar=1
?profiler=1           ?trace=1               ?verbose=1
?show_errors=1        ?display_errors=1      ?dev_mode=1
?phpinfo=1            ?error_reporting=E_ALL ?env=dev
?env=staging          ?env=pre               ?env=sandbox
?environment=dev      ?staging=1             ?beta=1
?internal=1           ?test=1                ?admin=1
Sensible Header (7)
root@kitploit:~
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Sensible Pfade (46)

Kritisch

root@kitploit:~
/.env                 /.git/config          /config.json
/.env.local           /.env.production      /credentials.json
/auth.json            /secrets.json         /database.yml
/wp-config.php.bak    /.aws/credentials     /backup.sql
/dump.sql             /.htpasswd            /actuator/env
/actuator/heapdump

Hoch

root@kitploit:~
/.git/HEAD            /.git/logs/HEAD       /.svn/entries
/phpinfo.php          /info.php             /graphiql
/__debug__            /debug                /server-status
/elmah.axd            /trace.axd            /rails/info/properties
/package.json         /composer.json

Mittel

root@kitploit:~
/swagger-ui.html      /swagger.json         /api-docs
/openapi.json         /web.config           /.htaccess            
/Dockerfile           /docker-compose.yml

Installation

Option 1: Repository klonen

root@kitploit:~
git clone https://github.com/devploit/debugHunter.git
  1. Öffnen Sie chrome://extensions/
  2. Aktivieren Sie den Entwicklermodus (oben rechts)
  3. Klicken Sie auf Entpackte Erweiterung laden
  4. Wählen Sie den Ordner debugHunter aus
  5. Heften Sie die Erweiterung an die Symbolleiste an

Option 2: Release herunterladen

  1. Laden Sie die neueste .zip von Releases herunter
  2. Entpacken und über chrome://extensions/ → Entpackte Erweiterung laden einbinden

Verwendung

  1. Normal surfen — debugHunter scannt passiv im Hintergrund
  2. Badge prüfen — Die Zahl zeigt die Anzahl der Funde an (Farbe = Schweregrad)
  3. Symbol anklicken — Funde nach Kategorie anzeigen: Pfade, Header, Parameter
  4. Überprüfen & bestätigen — Auf einen Fund klicken, um ihn in einem neuen Tab zu öffnen

Konfiguration

Die Einstellungen erreichen Sie über das Zahnradsymbol im Popup:

Testen

Ein dynamischer Testserver ist enthalten, um die korrekte Funktion der Erweiterung zu überprüfen:

root@kitploit:~
cd test/
python3 server.py               # Empfohlen: Dynamischer Server

Alternative (statischer Server, eingeschränkte Funktionalität):

root@kitploit:~
./start-server-macos.command    # macOS
./start-server.sh               # Linux/andere

Der dynamische Server (server.py) liefert je nach Debug-Parametern/-Headern unterschiedliche Inhalte:

  • Normale Anfrage: Saubere Produktionsseite (keine sensiblen Daten)
  • Mit Debug-Parametern: Debug-Seite mit offengelegten Anmeldedaten, Stack-Traces usw.

Dies simuliert reales Verhalten, bei dem Debug-Endpunkte sensible Daten nur bei Auslösung preisgeben.

Test-URLs:

  • http://localhost:9000/ — Normale Seite
  • http://localhost:9000/?debug=1 — Debug-Modus ausgelöst
  • http://localhost:9000/.env — Sensibler Pfad

Technische Details

  • Manifest V3 — Chrome MV3-konform
  • Berechtigungen — storage, tabs, <all_urls>
  • Hintergrund — Service Worker (ereignisgesteuert)
  • Datenschutz — Alle Analysen erfolgen lokal, keine externen Anfragen

Änderungsprotokoll

v2.0.6

  • Weniger Fehlalarme auf dynamischen Websites (Login-Seiten, Nachrichtenseiten usw.)
    • Weiterleitungserkennung: Filtert Pfade, die auf Auffangziele weiterleiten
    • Messung natürlicher Varianz: Erkennt stark dynamische Websites
    • Der intelligente Modus erfordert nun eindeutige Beweise (Debug-Indikatoren oder Statusänderungen)
    • Debug-Indikatoren müssen NEU sein (nicht in der ursprünglichen Antwort vorhanden)
  • Behobene Pfaderkennung auf nicht standardmäßigen Ports (z. B. localhost:9000)
  • Neuer dynamischer Testserver (test/server.py), der reales Verhalten nachbildet
  • Verbesserte Soft-404-Erkennung (Vergleich der Inhaltslänge)

v2.0.0

  • Komplette Neufassung mit Manifest V3
  • Multifaktor-Erkennungsmodul
  • System zur Schweregrad-Klassifizierung
  • Antwort-Diff-Ansicht
  • Such- und Filterfunktionen
  • Intelligentes Raten-Limit mit exponentiellem Backoff
  • Dynamische Inhaltsfilterung
  • 4 konfigurierbare Erkennungsmodi
  • Neues dunkles UI
  • 46 sensible Pfade (von 17)
  • Optimierte Anfragen mit HEAD-Prüfungen und Caching

v1.x

  • Erste Veröffentlichung mit grundlegender Parametererkennung

Mitwirken

  • Fehler melden — Eröffnen Sie ein Issue mit Reproduktionsschritten
  • Muster hinzufügen — Reichen Sie Pull Requests mit neuen Parametern, Headern oder Pfaden ein
  • Dokumentation verbessern — Helfen Sie mit, die README klarer zu gestalten

Lizenz

MIT-Lizenz. Siehe LICENSE für Details.

Haftungsausschluss

Dieses Tool ist nur für autorisierte Sicherheitstests bestimmt. Holen Sie stets eine ordnungsgemäße Genehmigung ein, bevor Sie Webanwendungen testen, die Ihnen nicht gehören.


debugHunter — Enthüllen, was verborgen bleiben sollte
Mit ♥ für die Bug-Bounty-Community gemacht

Tool herunterladen
FunktionBeschreibung
Multifaktor-ErkennungKombiniert Statuscodes, Inhaltsanalyse, Header und Debug-Indikatoren
Schweregrad-KlassifizierungKritisch, Hoch, Mittel, Niedrig – Priorisieren Sie, was wichtig ist
Intelligentes Raten-LimitExponentieller Backoff verhindert WAF-Blockaden
Antwort-Diff-AnsichtVergleichen Sie Original- und modifizierte Antworten nebeneinander
Suche & FilterFinden Sie bestimmte Domains oder Schlüsselwörter in allen Funden
Konfigurierbare ModiIntelligent, Aggressiv, Konservativ, Nur-Schlüsselwörter
Wenige FehlalarmeDynamische Inhaltsfilterung entfernt Zeitstempel, Token, Sessions
EinstellungStandardBeschreibung
ErkennungsmodusIntelligentIntelligent / Aggressiv / Konservativ / Nur-Schlüsselwörter
Ähnlichkeitsschwelle0,90Wie ähnlich Antworten sein müssen, um ignoriert zu werden
Min. Längenunterschied200Mindestgrößenunterschied in Byte, um zu markieren
Prüfintervall8 StundenIntervall für erneute Prüfung derselben URL
Basisverzögerung300msVerzögerung zwischen Anfragen (passt sich automatisch an)
WhitelistLeerZu überspringende Domains