Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
forbidden — Contournez les codes de statut de réponse HTTP 4xx et plus encore. L'outil est basé sur Python Requests, PycURL et HTTP Client. | Kitploit
Outils/GitHubGitHub/ivan-sincek/forbidden
Scanners de VulnérabilitésÉvasion IDS/IPSExploitation d'Applications WebCollecte d'InformationsContournement de WAFSécurité WebFuzzingTests d'Intrusion
GitHubivan-sincek/forbidden

forbidden

Contournez les codes de statut de réponse HTTP 4xx et plus encore. L'outil est basé sur Python Requests, PycURL et HTTP Client.

Voir le dépôt
2574896il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Forbidden

Contournez les codes de statut de réponse HTTP 4xx et plus encore.

L'outil est basé sur Python Requests, PycURL et HTTP Client.

Testé sur Kali Linux v2024.2 (64 bits).

Conçu à des fins éducatives. J'espère qu'il vous aidera !

Plans futurs :

  • Ajouter l'option silent pour supprimer la sortie console.
  • Ajouter l'option no color pour désactiver la sortie console colorée.
  • Ajouter des tests pour les en-têtes de requête HTTP hop-by-hop.
  • Ajouter des tests pour l'en-tête de requête HTTP User-Agent.
  • Ajouter des tests pour les cookies HTTP.
  • Ajouter des tests pour le HTTP smuggling.
  • Ajouter des tests pour CRLF.
  • Ajouter des tests pour Log4j.
  • Ajouter des tests pour le SSRF via les métadonnées AWS.

Table des matières

  • Comment installer
    • Installer PycURL
    • Installation standard
    • Compiler et installer à partir des sources
  • Comment utiliser
  • Tests
    • Méthodes HTTP
    • En-têtes de requête HTTP
  • Résultats
  • Utilisation
  • Images

Comment installer

Installer PycURL

Sur Kali Linux, cela devrait fonctionner sans problème ; sinon, exécutez :

apt-get -y install libcurl4-gnutls-dev librtmp-dev

pip3 install --upgrade pycurl

PycURL sur Windows n'est pas supporté.


Sur macOS, exécutez :

brew uninstall curl
brew uninstall openssl

brew install curl
brew install openssl

echo 'export PATH="/opt/homebrew/opt/curl/bin:$PATH"' >> ~/.zshrc
echo 'export PATH="/opt/homebrew/opt/openssl@3/bin:$PATH"' >> ~/.zshrc
source ~/.zshrc

export LDFLAGS="-L/opt/homebrew/opt/curl/lib"
export CPPFLAGS="-I/opt/homebrew/opt/curl/include"
export PYCURL_SSL_LIBRARY=openssl

pip3 install --no-cache-dir --compile --ignore-installed --config-setting="--with-openssl=" --config-setting="--openssl-dir=/opt/homebrew/opt/openssl@3" pycurl

Alternativement, installez via Homebrew (non maintenu par moi) :

brew install forbidden

Installation standard

pip3 install --upgrade forbidden

Compiler et installer à partir des sources

git clone https://github.com/ivan-sincek/forbidden && cd forbidden

python3 -m pip install --upgrade build

python3 -m build

python3 -m pip install dist/forbidden-13.4-py3-none-any.whl

Comment utiliser

Contournez le code de statut de réponse HTTP 403 Forbidden :

forbidden -u https://example.com/admin -t protocols,methods,uploads,overrides,headers,paths-ram,encodings -f GET -l initial,path -o forbidden_403_results.json

Contournez le code de statut de réponse HTTP 403 Forbidden avec test de stress :

mkdir stresser_403_results

stresser -u https://example.com/admin -r 1000 -th 200 -f GET -l initial -dir stresser_403_results -o stresser_403_results.json

Contournez le code de statut de réponse HTTP 401 Unauthorized :

forbidden -u https://example.com/admin -t auths -f GET -l initial -o forbidden_401_results.json

Testez les redirections ouvertes et les analyseurs d'URL cassés, c'est-à-dire testez les interactions hors bande (OOB) :

forbidden -u https://example.com/admin -t redirects,parsers -f GET -l initial -e xyz.interact.sh -o forbidden_oob_results.json

Tests

protocols

  • Testez les protocoles HTTP et HTTPS en utilisant une adresse IP et un nom de domaine.
  • Testez une rétrogradation du protocole HTTP/1.0 sans l'en-tête de requête HTTP Host, en utilisant une adresse IP et un nom de domaine.

methods

  • Testez les méthodes HTTP autorisées, en utilisant également l'en-tête de requête HTTP Content-Length: 0.
  • Testez le Cross-Site Tracing (XST) à l'aide des méthodes HTTP TRACE et TRACK.

uploads

  • Testez un téléchargement de fichier texte de manière récursive pour chaque répertoire dans le chemin de l'URL en utilisant la méthode HTTP PUT.

overrides

  • Testez les remplacements de méthodes HTTP à l'aide des paramètres de chaîne de requête URL, des en-têtes de requête HTTP et des corps de requête HTTP.
  • Testez les remplacements de schéma d'URL à l'aide des en-têtes de requête HTTP, de HTTPS vers HTTP et de HTTP vers HTTPS.
  • Testez les remplacements de port à l'aide des en-têtes de requête HTTP.
  • Testez les remplacements d'hôte HTTP à l'aide des en-têtes de requête HTTP, en utilisant également deux en-têtes de requête HTTP Host.
  • Testez les remplacements de chemin d'URL à l'aide des en-têtes de requête HTTP avec des chemins d'URL relatifs, en utilisant les URL suivantes : une URL accessible, l'URL racine et l'URL complète.

headers

  • Testez les en-têtes de requête HTTP avec des adresses IP, des adresses IP séparées par des virgules, des noms de domaine, des URL racines, des URL complètes, etc.

values

  • Testez les en-têtes de requête HTTP avec des adresses IP, des noms de domaine, des URL racines et des URL complètes fournis par l'utilisateur.

paths

  • Testez les contournements de chemin d'URL.

encodings

  • Testez les transformations et encodages d'hôte et de chemin d'URL.

auths

  • Testez l'authentification/autorisation de base à l'aide des en-têtes de requête HTTP avec des valeurs nulles et des identifiants prédéfinis encodés en Base64.
  • Testez l'authentification/autorisation par jeton à l'aide des en-têtes de requête HTTP avec des valeurs nulles, des JWT malformés et des JWT prédéfinis.

redirects

  • Testez les redirections ouvertes à l'aide des en-têtes de requête HTTP avec des adresses IP de redirection, des noms de domaine, des URL racines et des URL complètes.

parsers

  • Testez les analyseurs d'URL cassés à l'aide des en-têtes de requête HTTP avec des adresses IP, des noms de domaine, des URL racines et des URL complètes cassés.

Si vous souhaitez plus de détails, consultez :

  • /src/forbidden/utils/forbidden.py
  • /src/forbidden/utils/test.py
  • /src/forbidden/utils/value.py

Remarques :

Télécharger l’outil