Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
HTTPLoot — Un outil automatisé capable de crawler, remplir des formulaires, déclencher des pages d'erreur/débogage et "piller" les secrets du code côté client des sites. | Kitploit
Outils/GitHubGitHub/redhuntlabs/httploot
Collecte d'InformationsSécurité WebDétection de SecretsCrawler
GitHubredhuntlabs/httploot

HTTPLoot

Un outil automatisé capable de crawler, remplir des formulaires, déclencher des pages d'erreur/débogage et "piller" les secrets du code côté client des sites.

Voir le dépôt
40746il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

HTTPLoot

Un outil automatisé qui peut simultanément crawler, remplir des formulaires, déclencher des pages d'erreur/débogage et « piller » les secrets dans le code côté client des sites.

Utilisation

Pour utiliser l'outil, vous pouvez récupérer l'un des binaires pré-construits dans la section Releases du dépôt. Si vous voulez compiler le code source vous-même, vous aurez besoin de Go > 1.16. Exécuter simplement go build produira un binaire utilisable.

De plus, vous aurez besoin de deux fichiers JSON (lootdb.json et regexes.json) accompagnant le binaire, que vous pouvez obtenir depuis le dépôt lui-même. Une fois que vous avez les 3 fichiers dans le même dossier, vous pouvez lancer l'outil.

Démonstration vidéo :

video

Voici l'aide de l'outil :

root@kitploit:~
$ ./httploot --help
      _____
       )=(
      /   \     H T T P L O O T
     (  $  )                  v0.1
      \___/

[+] HTTPLoot by RedHunt Labs - A Modern Attack Surface (ASM) Management Company
[+] Author: Pinaki Mondal (RHL Research Team)
[+] Continuously Track Your Attack Surface using https://redhuntlabs.com/nvadr.

Usage of ./httploot:
  -concurrency int
        Maximum number of sites to process concurrently (default 100)
  -depth int
        Maximum depth limit to traverse while crawling (default 3)
  -form-length int
        Length of the string to be randomly generated for filling form fields (default 5)
  -form-string string
        Value with which the tool will auto-fill forms, strings will be randomly generated if no value is supplied
  -input-file string
        Path of the input file containing domains to process
  -output-file string
        CSV output file path to write the results to (default "httploot-results.csv")
  -parallelism int
        Number of URLs per site to crawl parallely (default 15)
  -submit-forms
        Whether to auto-submit forms to trigger debug pages
  -timeout int
        The default timeout for HTTP requests (default 10)
  -user-agent string
        User agent to use during HTTP requests (default "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:98.0) Gecko/20100101 Firefox/98.0")
  -verify-ssl
        Verify SSL certificates while making HTTP requests
  -wildcard-crawl
        Allow crawling of links outside of the domain being scanned

Analyse concurrente

Deux drapeaux aident à l'analyse concurrente :

  • -concurrency : Spécifie le nombre maximal de sites à traiter simultanément.
  • -parallelism : Spécifie le nombre de liens par site à crawler en parallèle.

Les deux -concurrency et -parallelism sont cruciaux pour la performance et la fiabilité des résultats de l'outil.

Crawling

La profondeur de crawl peut être spécifiée avec le drapeau -depth. La valeur entière fournie est la profondeur maximale de la chaîne de liens à crawler sur un site.

Un drapeau important -wildcard-crawl peut être utilisé pour spécifier s'il faut crawler des URL en dehors du domaine ciblé.

NOTE : L'utilisation de ce drapeau peut entraîner un crawling infini dans le pire des cas si le crawler trouve continuellement des liens vers d'autres domaines.

Remplissage de formulaires

Si vous souhaitez que l'outil recherche des pages de débogage, vous devez spécifier l'argument -submit-forms. Cela dirigera l'outil pour soumettre automatiquement les formulaires et tenter de déclencher des pages d'erreur/débogage une fois qu'une pile technologique a été identifiée avec succès.

Si le drapeau -submit-forms est activé, vous pouvez contrôler la chaîne soumise dans les champs du formulaire. Le -form-string spécifie la chaîne à soumettre, tandis que le -form-length peut contrôler la longueur de la chaîne générée aléatoirement qui sera remplie dans les formulaires.

Réglage réseau

Des drapeaux comme :

  • -timeout - spécifie le délai d'attente HTTP des requêtes.
  • -user-agent - spécifie le user-agent à utiliser dans les requêtes HTTP.
  • -verify-ssl - spécifie s'il faut vérifier ou non les certificats SSL.

Entrée/Sortie

Le fichier d'entrée à lire peut être spécifié avec l'argument -input-file. Vous pouvez spécifier un chemin de fichier contenant une liste d'URL à analyser avec l'outil. Le drapeau -output-file peut être utilisé pour spécifier le chemin du fichier de résultats — qui par défaut va dans un fichier nommé httploot-results.csv.

Détails supplémentaires

Des détails supplémentaires sur la recherche qui a conduit au développement de l'outil sont disponibles sur notre Blog RedHunt Labs.

Licence et version

L'outil est sous licence MIT. Voir LICENSE.

Actuellement, l'outil est en version v0.1.

Crédits

L'équipe de recherche de RedHunt Labs souhaite remercier les créateurs et mainteneurs de shhgit pour les expressions régulières fournies dans leur dépôt.

Pour en savoir plus sur notre plateforme de gestion de surface d'attaque, découvrez NVADR.

Télécharger l’outil