Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SSRFire — Un chercheur de SSRF automatisé. Donnez simplement le nom de domaine et votre serveur et détendez-vous ! ;) Il propose également des options pour trouver des XSS et des redirections ouvertes. | Kitploit
Outils/GitHubGitHub/ksharinarayanan/ssrfire
Scanners de VulnérabilitésExploitation d'Applications WebCollecte d'InformationsSécurité Web
GitHubksharinarayanan/ssrfire

SSRFire

Un chercheur de SSRF automatisé. Donnez simplement le nom de domaine et votre serveur et détendez-vous ! ;) Il propose également des options pour trouver des XSS et des redirections ouvertes.

Voir le dépôt
9691534il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

SSRFIRE

Un outil automatisé de recherche de SSRF. Donnez simplement le nom de domaine et votre serveur et relaxez ! ;) Il offre également des options pour trouver des XSS et des redirections ouvertes.

SSRFIRE

Syntaxe

./ssrfire.sh -d domain.com -s yourserver.com -f custom_file.txt -c cookies

domain.com ---> Le domaine que vous souhaitez tester

yourserver.com ---> Votre serveur qui détecte les SSRF. Ex. Burp collaborator

custom_file.txt ---> Argument optionnel. Vous fournissez vos propres URL personnalisées au lieu d'utiliser gau

cookies ---> Argument optionnel. Pour envoyer des requêtes en tant qu'utilisateur authentifié

Si vous n'avez pas Burp Suite Professional, vous pouvez utiliser interact sh de la super équipe projectdiscovery comme serveur.

Prérequis

Comme cet outil utilise GAU, FFUF, qsreplace et OpenRedirex, vous avez besoin de GO et Python 3.7+. Vous n'avez pas besoin d'avoir les outils installés, car le script setup.sh installera tout. Vous avez juste besoin d'installer Python et GO. Même si vous avez déjà les outils installés, je recommande fortement de les réinstaller pour éviter les conflits lors de la configuration des chemins.

Si vous ne voulez pas réinstaller les outils, collez ce code dans votre fichier .profile dans votre répertoire personnel et exécutez source .profile. Aussi, vous devez faire une petite modification dans ssrfire.sh à la ligne 10, où vous devez remplacer source /home/hari/.profile par le chemin de votre .profile.

(Uniquement si vous n'installez pas les outils via setup.sh)
root@kitploit:~
#Remplacez /path/to/ par le répertoire spécifique où l'outil est installé
#Si vous avez déjà configuré des chemins pour l'un des outils, remplacez ce code par celui ci-dessous.
ffuf(){
        echo "Usage: ffuf https://www.domain.com/FUZZ payloads.txt"
        /path/to/ffuf/./main -u $1 -w $2 -b $3 -c -t 100
}

gau(){
        echo "Usage: gau domain.com"
        /path/to/gau/./main $1
}

gau_s(){
	/path/to/gau/./main --subs $1
}

openredirex(){
        echo "Usage: openredirex urls.txt payloads.txt"
        python3 /path/to/OpenRedireX/openredirex.py -l $1 -p $2 --keyword FUZZ
}
qsreplace(){
		/path/to/qsreplace/./main $1
}

Utilisation

root@kitploit:~
chmod +x setup.sh
./setup.sh (preferably yes for all ---> **highly recommended**)
./ssrfire.sh -d domain.com -s yourserver.com

Trouver des SSRF

Maintenant, gau se met en action en récupérant toutes les URL du domaine. Cela peut prendre beaucoup de temps. Vous pouvez vérifier la sortie générée jusqu'à présent dans output/domain.com/raw_urls.txt

Laissez-le tourner pendant au moins 10 à 15 minutes, et ensuite si vous voulez continuer, vous pouvez. Mais si vous voulez tester les URL récupérées jusqu'à présent, quittez le processus. Copiez le fichier raw_urls.txt à l'intérieur de output/domain.com et placez-le à l'extérieur du dossier domain.com. Maintenant exécutez

root@kitploit:~
./ssrfire.sh -d domain.com -s yourserver.com -f /path/to/copied_raw_urls.txt

Sélectionnez oui lorsque demandé si vous voulez supprimer le dossier existant.

Cela ignorera le processus de récupération des URL par GAU.

Maintenant, toutes les URL avec paramètres seront filtrées et yourserver.com sera placé dans leurs valeurs de paramètres. (final_urls.txt)

La prochaine étape est d'envoyer des requêtes à toutes les URL finales.

Trouver des XSS

Avertissement : Cela génère beaucoup de trafic. Ne pas utiliser sur des sites que vous n'êtes pas autorisé à tester

Ceci teste toutes les URL récupérées, et en fonction de la façon dont l'entrée est reflétée dans la réponse, il ajoute cette URL particulière au fichier output/domain.com/xss-suspects.txt (Cela peut contenir des faux positifs)

Pour des tests supplémentaires, vous pouvez fournir cette liste à des outils de détection XSS comme XSStrike pour trouver des XSS.

Trouver des redirections ouvertes

Entrez simplement le chemin d'un fichier de payload ou utilisez le payload par défaut. Je préfère personnellement openredirex, car il est spécialement conçu pour vérifier les redirections ouvertes en chargeant les URL depuis la liste et il a un aspect beaucoup plus propre, et ne submerge pas votre terminal.

Outils utilisés :

GAU - https://github.com/lc/gau

ffuf - https://github.com/ffuf/ffuf

qspreplace - https://github.com/tomnomnom/qsreplace

OpenRedireX - https://github.com/devanshbatham/OpenRedireX

Merci à tous les auteurs de ces outils.


Télécharger l’outil