Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
BypassFuzzer — Fuzze 401/403/404-Seiten nach Bypasses. | Kitploit
Tools/GitHubGitHub/intrudir/bypassfuzzer
SchwachstellenscannerIDS/IPS-UmgehungWebanwendungs-ExploitationWebsicherheitFuzzingPenetrationstestsArchived
GitHubintrudir/bypassfuzzer

BypassFuzzer

Fuzze 401/403/404-Seiten nach Bypasses.

Repository anzeigen
430531vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Bypass Fuzzer

Der ursprüngliche 403fuzzer.py :)

==Hinweis: Dies wurde zugunsten meiner neuen, glänzenden Burp-Erweiterung, die 1000000% besser ist, eingestellt. Vielen Dank, dass Sie meine Tools verwenden!==

Die Erweiterung finden Sie hier: https://github.com/intrudir/BypassFuzzer-Burp

Fuzzen von 401/403-Endpunkten auf Umgehungen

Führt verschiedene Prüfungen über Header, Pfadnormalisierung, Verben usw. durch, um ACLs oder URL-Validierung zu umgehen.

  • Gibt die Antwortcodes und -längen für jede Anfrage in einer übersichtlichen, farbcodierten Weise aus, damit alles lesbar ist.
  • "Intelligenter" Filter, der es ermöglicht, Antworten stummzuschalten, die nach einer bestimmten Anzahl von Malen gleich aussehen.
  • Füttere es mit rohen HTTP-Anfragen aus Burp.

Wenn dieses Tool Ihnen zu einer Prämie verholfen hat oder Sie mir einfach ein Bier ausgeben möchten:
ko-fi
Folge mir auf Twitter! @intrudir

Linux & Mac OS

root@kitploit:~
# clone the repo (or download it as a zip!) then navigate to the directory
git clone https://github.com/NetSPI/BypassFuzzer.git
cd BypassFuzzer

# it is best practice to create a new virtual env. 
python3 -m venv .venv

# activate the venv
source .venv/bin/activate

# install dependencies
python3 -m pip install -r requirements.txt

Windows

root@kitploit:~
# clone the repo (or download it as a zip!) then navigate to the directory
# if you download the .zip, remember to extract it first
cd BypassFuzzer-main\

# it is best practice to create a new virtual env. 
py -m venv .venv

# activate the venv
.venv\Scripts\activate

# install dependencies
# you need to use 'python' cmd in order to use the interpreter from this environment.
python -m pip install -r .\requirements.txt

Für Windows: Stellen Sie sicher, dass Sie den Befehl python verwenden, um das Skript auszuführen. Dadurch wird sichergestellt, dass Sie die virtuelle Umgebung verwenden.


Verwendung

Siehe Hilfemenü

root@kitploit:~
bypassfuzzer.py -h

Eine Anfrage angeben

Beste Methode: Füttere es mit einer rohen HTTP-Anfrage aus Burp!

Einfach die Anfrage in eine Datei einfügen und das Skript ausführen!

  • Es wird cookies und headers aus der Anfrage parsen und verwenden.
  • Einfachste Möglichkeit, sich für Ihre Anfragen zu authentifizieren
root@kitploit:~
python3 bypassfuzzer.py -r request.txt

image

Verwendung der Flags

Eine URL angeben

root@kitploit:~
python3 bypassfuzzer.py -u http://example.com/test1/test2/test3/forbidden.html

Cookies für Anfragen angeben:
some examples:

root@kitploit:~
--cookies "cookie1=blah"
-c "cookie1=blah; cookie2=blah"

Eine Methode/ein Verb und Body-Daten zum Senden angeben

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden -m POST -d "param1=blah&param2=blah2"
bypassfuzzer.py -u https://example.com/forbidden -m PUT -d "param1=blah&param2=blah2"

Benutzerdefinierte Header für jede Anfrage angeben Vielleicht müssen Sie einen Authentifizierungsheader wie Authorization: bearer <token> hinzufügen

Geben Sie -H "header: value" für jeden zusätzlichen Header an, den Sie hinzufügen möchten:

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden -H "Some-Header: blah" -H "Authorization: Bearer 1234567"

Intelligenter Filter-Feature!

Basiert auf Antwortcode und -länge. Wenn es eine Antwort 8 Mal oder öfter sieht, wird es diese automatisch stummschalten.

Wiederholungen sind im Code änderbar, bis ich eine Option hinzufüge, sie per Flag anzugeben.

HINWEIS: Kann (noch) nicht gleichzeitig mit -hc oder -hl verwendet werden

root@kitploit:~
# toggle smart filter on
bypassfuzzer.py -u https://example.com/forbidden --smart

Einen Proxy angeben

Nützlich, wenn Sie über Burp proxen möchten

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden --proxy http://127.0.0.1:8080

Senden bestimmter Payload-Typen überspringen

root@kitploit:~
# skip sending header payloads
bypassfuzzer.py -u https://example.com/forbidden -sh
# or --skip-headers

# Skip sending path normailization payloads
bypassfuzzer.py -u https://example.com/forbidden -su
# or --skip-urls

Antwortcode/-länge ausblenden

Geben Sie kommagetrennte Listen ohne Leerzeichen an. Beispiele:

root@kitploit:~
# Hide response codes
bypassfuzzer.py -u https://example.com/forbidden -hc 403,404,400  

# Hide response lengths of 638
bypassfuzzer.py -u https://example.com/forbidden -hl 638  

Anforderungs-/Antwortpaar anzeigen, das 200 OK zurückgegeben hat

Jedes erfolgreiche (200 OK) Anforderungs- und Antwortpaar wird in einer SQLite-Datenbank gespeichert.
Jeder Payload enthält eine Indexnummer für einfaches Abfragen.

Sobald der Angriff vorbei ist, überprüfen Sie Ihre Ergebnisse und bestimmen Sie den Index oder Payload der Daten, die Sie sehen möchten.
Sie müssen BEIDE der folgenden Flags verwenden:

  • --display-by Index oder Payload
  • --display-interactions Indexnummer oder Payload-String in Anführungszeichen
root@kitploit:~
# display by index number
bypassfuzzer.py --display-by index --display-interactions 49

# display by payload
bypassfuzzer.py --display-by payload --display-interactions "/%2e%2fAJAX/index.php"

Ergebnis:

Der Einfachheit halber wird jedes Mal, wenn Sie das Tool ausführen, eine neue Datenbank erstellt. Sie können eine bestimmte Datenbank über das Flag --idb abfragen.

HINWEIS:

  • Die Datenbank muss sich im Verzeichnis interactions befinden, um verwendbar zu sein.
  • Wenn keine Datenbank über --idb angegeben wird, wird standardmäßig die neueste verwendet.
root@kitploit:~
bypassfuzzer.py --display-by index --display-interactions 49 --idb interactions_20240729_145149.db

Auf OOB / Blind-SSRF-Pingback prüfen

Geben Sie das Flag --oob mit Ihrer Collaborator- oder ISH-Domain an Sie müssen selbst auf Pingbacks prüfen, da ich derzeit keine Möglichkeit habe, das für Sie zu erledigen.

root@kitploit:~
--oob abc123.oastify.com

TO-DO

  • HTTP/2-Unterstützung hinzufügen
  • Ich suche nach Ideen. Schreib mich auf Twitter an! @intrudir
Tool herunterladen