
Ein Penetrationstest-Werkzeug zum Umgehen von HTTP 401/403-Antworten mittels verschiedener Header-Manipulationstechniken und Pfad-Fuzzing.
Autor: Letda Kes dr. Sobri, S.Kom.
Ein Penetrationstest-Tool zur Umgehung von HTTP-401/403-Antworten unter Verwendung verschiedener Header-Manipulationstechniken und Path-Fuzzing.
# Clone the repository
git clone https://github.com/sobri3195/pegasus-forbidden-buster.git
cd pegasus-forbidden-buster
# Install requirements
pip install -r requirements.txt
Einfache Verwendung:
python pegasus_cli.py -u https://example.com/restricted-area
Erweiterte Verwendung:
python pegasus_cli.py -u https://example.com/admin -m POST -H "Authorization: Basic YWRtaW46YWRtaW4=" -d '{"username":"admin"}' -p http://127.0.0.1:8080 --rate-limit 5 --include-all --threads 10 --output report.html --format html
# Basic scan
python pegasus_cli.py -u https://example.com/admin
# Full scan with all techniques
python pegasus_cli.py -u https://example.com/admin --include-all
# Content discovery scan
python pegasus_cli.py -u https://example.com/admin --discover --wordlist wordlists/common.txt --extensions php,html,txt
# Generate HTML report
python pegasus_cli.py -u https://example.com/admin --include-all --output reports/report.html --format html
# Use custom headers and proxy
python pegasus_cli.py -u https://example.com/admin -H "X-Custom-Header: Value" -H "Authorization: Bearer token" -p http://127.0.0.1:8080
pegasus-forbidden-buster/
├── pegasus_cli.py # Main CLI entry point
├── requirements.txt # Dependencies
├── README.md # Documentation
├── src/
│ ├── core/ # Core scanner functionality
│ ├── modules/ # Bypass technique modules
│ ├── utils/ # Utility functions
│ └── data/ # Data files and payloads
├── reports/ # Generated reports
└── examples/ # Example configurations
Beiträge sind willkommen! Bitte zögern Sie nicht, einen Pull-Request einzureichen.
Wenn Sie dieses Tool nützlich finden, erwägen Sie, die Entwicklung zu unterstützen:
Dieses Tool ist ausschließlich für legale Penetrationstests und Sicherheitsforschungszwecke bestimmt. Die Verwendung gegen Systeme ohne ausdrückliche Genehmigung ist illegal und nicht der vorgesehene Verwendungszweck dieser Software.
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die LICENSE-Datei für Details.
| Option | Beschreibung |
|---|
-u, --url | Ziel-URL zum Testen (erforderlich) |
-m, --method | Zu verwendende HTTP-Methode (Standard: GET) |
-H, --header | Benutzerdefinierten Header hinzufügen (Format: "Name: Wert") |
-d, --data | Anforderungsdaten (unterstützt JSON-String) |
-p, --proxy | Zu verwendender Proxy (Format: http://ip:port) |
--rate-limit | Ratenbegrenzung in Anfragen pro Sekunde (Standard: 10) |
--threads | Anzahl der Threads für paralleles Scannen (Standard: 5) |
--include-unicode | Unicode-Pfad-Fuzzing aktivieren |
--include-user-agent | User-Agent-Fuzzing aktivieren |
--include-params | Parameter-Pollution-Angriffe aktivieren |
--include-cookies | Cookie-Manipulationstechniken aktivieren |
--include-all | Alle Umgehungstechniken aktivieren |
--discover | Content-Discovery-Modus aktivieren |
--wordlist | Pfad zur Wortlistendatei für Content Discovery |
--extensions | Kommagetrennte Liste der zu testenden Erweiterungen |
--output | Ausgabedatei zum Speichern der Ergebnisse |
--format | Ausgabeformat (json, html, text) |
-v, --verbose | Ausführliche Ausgabe aktivieren |
-q, --quiet | Banner und nicht wesentliche Ausgabe unterdrücken |
--timeout | Timeout für Anfragen in Sekunden (Standard: 10) |
--user-agent | Benutzerdefinierter User-Agent |
--cookies | Zu verwendende Cookies (Format: "name1=wert1; name2=wert2") |
--auth | HTTP-Basic-Authentifizierung (Format: "benutzername:passwort") |
--depth | Pfad-Traversal-Tiefe (Standard: 3) |