Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/spyboy-productions/websecprobe
SchwachstellenscannerWebanwendungs-ExploitationWebsicherheitPenetrationstestsFehlkonfiguration
GitHubspyboy-productions/websecprobe

WebSecProbe

Sicherheitstestwerkzeug zur Analyse von HTTP-403-Antworten und Identifizierung von Zugriffskontrollfehlkonfigurationen in Webanwendungen.

Repository anzeigen
18427vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

     


PyPI Downloads

WebSecProbe ist ein Sicherheitstestwerkzeug, das für Websicherheitsforscher, Penetrationstester und Systemadministratoren entwickelt wurde, um HTTP-403 (Forbidden)-Antworten und das Zugriffskontrollverhalten in Webanwendungen zu analysieren.

Das Tool hilft dabei, Fehlkonfigurationen, inkonsistente Autorisierungsprüfungen und unbeabsichtigte Zugriffspfade zu identifizieren, indem es systematisch Anfragevarianten, Header und Endpunkte testet. Diese Techniken helfen, Schwachstellen aufzudecken, die bei manuellen Tests sonst unbemerkt bleiben könnten.

WebSecProbe ist für autorisierte Sicherheitsbewertungen und defensive Forschung gedacht, damit Teams Zugriffskontrollimplementierungen validieren und die allgemeine Sicherheitslage ihrer Webanwendungen stärken können.

[!IMPORTANT] Dieses Tool darf nur auf Anwendungen verwendet werden, die Ihnen gehören oder für deren Test Sie eine ausdrückliche Genehmigung haben.

Online kostenlos ausführen auf Google Colab

Open In Colab

Dieses Tool ist ein Machbarkeitsnachweis und dient nur zu Bildungszwecken.


WebSecProbe führt eine Reihe von HTTP-Anfragen an eine Ziel-URL mit verschiedenen Payloads durch, um potenzielle Sicherheitslücken oder Fehlkonfigurationen zu testen. Hier eine kurze Übersicht:

  • Es nimmt die Ziel-URL und den Pfad als Benutzereingabe entgegen.
  • Es definiert eine Liste von Payloads, die verschiedene HTTP-Anfragevarianten darstellen, wie URL-kodierte Zeichen, spezielle Header und verschiedene HTTP-Methoden.
  • Es iteriert durch jeden Payload und erstellt eine vollständige URL, indem der Payload an die Ziel-URL angehängt wird.
  • Für jede erstellte URL sendet es eine HTTP-GET-Anfrage mit der requests-Bibliothek und erfasst den Antwort-Statuscode und die Inhaltslänge.
  • Es gibt die erstellte URL, den Statuscode und die Inhaltslänge für jede Anfrage aus und zeigt so die Ergebnisse der einzelnen Varianten.
  • Nach dem Testen aller Payloads wird die Wayback Machine (ein Webarchiv) abgefragt, um archivierte Schnappschüsse der Ziel-URL/des Pfades zu finden. Falls vorhanden, werden die Informationen des nächsten archivierten Schnappschusses ausgegeben.

Umgeht dieses Tool den 403-Fehler?

Der Zweck des Codes besteht eher darin, das Verhalten des Servers bei verschiedenen Anfragen zu testen, darunter Anfragen mit verschiedenen Payloads, Headern und URL-Varianten. Einige der Payloads und Header könnten in bestimmten Szenarien verwendet werden, um auf potenzielle Sicherheitsfehlkonfigurationen oder Schwachstellen zu prüfen, aber es ist keine Garantie, dass ein 403-Statuscode umgangen wird.

Zusammenfassend ist dieser Code ein Werkzeug zur Erkundung und Analyse der Antworten eines Webservers auf verschiedene Anfragen. Ob er einen 403-Statuscode umgehen kann, hängt von der spezifischen Konfiguration und den Sicherheitsmaßnahmen des Zielservers ab.


Klicken zum Erweitern: Payload-Aufschlüsselung

Hier eine kurze Aufschlüsselung der Payloads:

  • Leerer String:

    • Ein leerer String als Payload.
  • URL-Kodierung (%2e):

    • URL-Kodierung eines Punkts (.) verkettet mit dem Pfad.
  • Pfad mit Schrägstrich (/):

    • Pfad gefolgt von einem Schrägstrich (/).
  • Doppelter Schrägstrich (//):

    • Doppelter Schrägstrich vor und nach dem Pfad.
  • Pfad mit aktuellem Verzeichnis (./):

    • Aktuelles Verzeichnis (./) vor und nach dem Pfad.
  • Anfrage-Header (-H X-Original-URL):

    • X-Original-URL-Header mit dem Pfad.
  • Anfrage-Header (-H X-Custom-IP-Authorization):

    • X-Custom-IP-Authorization-Header mit der IP-Adresse 127.0.0.1.
  • Anfrage-Header (-H X-Forwarded-For):

    • X-Forwarded-For-Header mit der IP-Adresse http://127.0.0.1 und 127.0.0.1:80.
  • Anfrage-Header (-H X-rewrite-url):

    • X-rewrite-url-Header mit dem Pfad.
  • URL-Kodierung (%20 und %09):

    • URL-Kodierung mit Leerzeichen (%20) und Tabulator (%09).
  • Abfrageparameter (?):

    • Abfrageparameter mit einem Fragezeichen (?).
  • Pfad mit HTML-Erweiterung (.html):

    • Pfad mit .html-Erweiterung.
  • Pfad mit Abfragezeichenfolge (/?anything):

    • Pfad gefolgt von einer Abfragezeichenfolge.
  • Fragmentbezeichner (#):

    • Fragmentbezeichner mit einem Hash (#).
  • POST-Anfrage-Header (-H Content-Length:0 -X POST):

    • Content-Length-Header auf 0 gesetzt und eine POST-Anfrage.
  • Wildcard (*):


Betriebssystemkompatibilität :

Anforderungen:

⭔ PYPI-Installation : https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

So wird es in der CLI ausgeführt:

WebSecProbe <URL> <Pfad>

Beispiel:

root@kitploit:~
WebSecProbe https://example.com admin-login

Python-Code

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # Ersetzen Sie durch Ihre Ziel-URL
    path = 'admin-login'  # Ersetzen Sie durch Ihren gewünschten Pfad

    probe = WebSecProbe(url, path)
    probe.run()


Beitrag:

Beiträge und Funktionswünsche sind willkommen! Wenn Sie auf Probleme stoßen oder Ideen zur Verbesserung haben, können Sie gerne ein Issue eröffnen oder einen Pull-Request einreichen.

😴🥱😪💤 ToDo:

  • 401 & Header umgehen

💬 Bei Problemen Hier chatten

Discord Server

⭔ Screenshots:


Wenn Sie dieses GitHub-Repository nützlich finden, ziehen Sie bitte in Betracht, ihm einen Stern zu geben! ⭐️

Tool herunterladen
  • Wildcard nach dem Pfad.
  • Pfad mit PHP-Erweiterung (.php):

    • Pfad mit .php-Erweiterung.
  • Pfad mit JSON-Erweiterung (.json):

    • Pfad mit .json-Erweiterung.
  • HTTP-Methode (-X TRACE):

    • TRACE-HTTP-Methode.
  • Anfrage-Header (-H X-Host):

    • X-Host-Header mit der IP-Adresse 127.0.0.1.
  • Pfad-Traversal (..;/):

    • Pfad-Traversal.
  • Leerzeichen am Anfang (" " + self.path):

    • Leerzeichen am Anfang des Pfades hinzugefügt.
  • Pfad mit Semikolon (;):

    • Semikolon vor und nach dem Pfad hinzugefügt.
  • Pfad mit zusätzlichen Schrägstrichen:

    • Test auf Umgehung durch Hinzufügen zusätzlicher Schrägstriche (z. B. //pfad).
  • Pfad mit URL-kodiertem Schrägstrich:

    • Verwendung eines URL-kodierten Schrägstrichs zur Umgehung (z. B. %2Fpfad).
  • Pfad mit doppelt URL-kodiertem Schrägstrich:

    • Verwendung eines doppelt URL-kodierten Schrägstrichs (z. B. %252Fpfad).
  • Pfad mit Pfadparameter:

    • Hinzufügen eines Pfadparameters (z. B. /pfad;parameter).
  • Pfad mit Abfrageparameter im Pfad:

    • Hinzufügen eines Abfrageparameters innerhalb des Pfades (z. B. /pfad?parameter).
  • Pfad mit zusätzlichen Punkten:

    • Hinzufügen zusätzlicher Punkte im Pfad (z. B. /pfad/../pfad).
  • Pfad mit Unicode-Kodierung:

    • Verwendung von Unicode-Kodierung zur Darstellung von Zeichen (z. B. %u002Fpfad).
  • Pfad mit doppelt URL-kodiertem Punkt:

    • Verwendung eines doppelt URL-kodierten Punkts (z. B. %252E).
  • Pfad mit URL-kodiertem Null-Byte:

    • Verwendung eines URL-kodierten Null-Bytes (z. B. %00).
  • Pfad mit Hex-Kodierung:

    • Verwendung von Hex-Kodierung für Zeichen im Pfad (z. B. /pfad%2Ehtml).
  • Diese Liste deckt eine Vielzahl gängiger Techniken ab, die bei Websicherheitstests verwendet werden. Die Wirksamkeit dieser Payloads hängt jedoch von den spezifischen Schwachstellen oder Fehlkonfigurationen des Zielsystems ab.