Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Packer-Fuzzer — Packer Fuzzer est un scanner rapide et efficace pour la détection de sécurité des sites web construits par des regroupeurs de modules JavaScript tels que Webpack. | Kitploit
Outils/GitHubGitHub/rtcatc/packer-fuzzer
Scanners de VulnérabilitésTests de Sécurité des APISécurité WebFuzzing
GitHubrtcatc/packer-fuzzer

Packer-Fuzzer

Packer Fuzzer est un scanner rapide et efficace pour la détection de sécurité des sites web construits par des regroupeurs de modules JavaScript tels que Webpack.

Voir le dépôt
3.2k3167il y a 2 ansVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Packer Fuzzer

Un outil de scan rapide et efficace pour détecter les sites construits avec des outils de bundling front-end comme Webpack

Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer Packer-Fuzzer

Produit par Poc-Sir, KpLi0rn, Liucy, RachesseHS, Lupin-III
Cliquez ici pour la version anglaise

DEMO

👮🏻‍♀️ Avertissement

En raison de la diffusion ou de l'utilisation des fonctionnalités de détection fournies par l'outil Packer Fuzzer (ci-après dénommé "l'outil"), toute conséquence ou perte directe ou indirecte qui en résulte relève de la seule responsabilité de l'utilisateur. L'équipe de développement de Packer Fuzzer (ci-après dénommée "l'équipe") ne peut en aucun cas être tenue responsable.

L'outil génère automatiquement un rapport de résultats de scan basé sur les résultats de détection de l'utilisateur. Le contenu de ce rapport et tout autre contenu dérivé ne peuvent pas représenter la position ou le point de vue de l'équipe.

Veuillez respecter les lois et réglementations locales du pays de l'utilisateur et du système cible lorsque vous utilisez l'outil. Tout test non autorisé n'est pas autorisé. En cas d'infraction connexe, nous nous réservons le droit de poursuivre votre responsabilité légale et coopérerons pleinement avec les autorités compétentes pour mener une enquête.

🏝 Qu'est-ce que c'est ?

Avec la popularité des outils de bundling front-end WEB, rencontrez-vous de plus en plus de sites web basés sur des « bundlers Webpack » lors de vos tests de pénétration quotidiens ou de vos services de sécurité ? Ces bundlers regroupent l'ensemble des API et de leurs paramètres en un seul endroit pour un appel centralisé, ce qui facilite la découverte rapide des fonctionnalités et de la liste des API d'un site. Cependant, ces bundlers génèrent souvent un nombre exceptionnellement élevé de fichiers JS, avec un volume de code JS total extrêmement important (parfois des dizaines de milliers de lignes), ce qui rend le test manuel très fastidieux. L'outil Packer Fuzzer a été conçu pour répondre à ce besoin.

Cet outil prend en charge l'extraction floue automatique des API correspondantes d'un site cible ainsi que du contenu des paramètres des API. Il prend également en charge la détection rapide et efficace de sept vulnérabilités : accès non autorisé, fuite d'informations sensibles, CORS, injection SQL, escalade horizontale de privilèges, mots de passe faibles et téléchargement arbitraire de fichiers. Après la fin de l'analyse, l'outil génère automatiquement un rapport de scan. Vous pouvez choisir la version HTML (plus facile à analyser) ou les versions DOC, PDF ou TXT (plus formelles).

De plus, vous n'avez pas à vous soucier des problèmes de langue liés à l'internationalisation. L'outil est livré avec des packs de langue pour cinq langues principales (y compris les modèles de rapports) : chinois simplifié, français, espagnol, anglais et japonais (classés par précision de traduction), traduits par notre équipe très peu professionnelle.

Remarque : Actuellement, la première version de l'outil n'optimise que les règles pour le bundler Webpack. Les règles pour d'autres bundlers sont à venir.

🎸 Installation et environnement

  1. Cet outil est développé en Python3. Avant de l'exécuter, assurez-vous d'avoir installé le logiciel Python3.X et pip3. Si ce n'est pas le cas, suivez les instructions suivantes : https://www.runoob.com/python3/python3-install.html

    Les utilisateurs MacOS peuvent installer rapidement à l'aide de la commande suivante :

    root@kitploit:~
    brew install python3 # pip3 sera installé automatiquement
    

    Les utilisateurs Ubuntu peuvent utiliser la commande suivante :

    root@kitploit:~
    sudo apt-get install -y python3 && sudo apt install -y python3-pip
    

    Les utilisateurs CentOS peuvent utiliser la commande suivante :

    root@kitploit:~
    sudo yum -y install epel-release && sudo yum install python3 && yum install -y python3-setuptools && easy_install pip
    
  2. L'outil exécutera du code NodeJS natif via node_vm2. Nous vous recommandons donc d'installer l'environnement NodeJS (les autres environnements d'exécution JS ne sont pas recommandés car ils peuvent entraîner des échecs d'analyse). Si ce n'est pas fait, suivez les instructions : https://www.runoob.com/nodejs/nodejs-install-setup.html

    Les utilisateurs MacOS peuvent utiliser la commande suivante :

    root@kitploit:~
    brew install node
    

    Les utilisateurs Ubuntu peuvent utiliser la commande suivante :

    root@kitploit:~
    sudo apt-get install nodejs && sudo apt-get install npm
    

    Les utilisateurs CentOS peuvent utiliser la commande suivante :

    root@kitploit:~
    sudo yum -y install nodejs
    
  3. Installez d'une seule commande les bibliothèques Python nécessaires à l'outil :

    root@kitploit:~
    pip3 install -r requirements.txt
    

🦁 Présentation des paramètres

Utilisez la commande python3 PackerFuzzer.py [options] pour exécuter l'outil. Les options sont décrites ci-dessous :

  • -h (--help)

    Commande d'aide, sans paramètre supplémentaire. Affiche tous les paramètres pris en charge par l'outil et leur brève description.

  • -u (--url)

    Chemin URL du site à scanner, obligatoire. Exemple : -u https://demo.poc-sir.com

  • -c (--cookie)

    Contenu des cookies à ajouter, optionnel. Si renseigné, il sera utilisé globalement. Exemple : -c "POC=666;SIR=233"

  • -d (--head)

    En-tête HTTP supplémentaire, optionnel. Si renseigné, il sera utilisé globalement. Par défaut : Cache-Control:no-cache. Exemple : -d "Token:3VHJ32HF0"

  • -l (--lang)

    Option de langue. Si vide, la langue du système est automatiquement sélectionnée. Si aucun pack de langue correspondant n'existe, l'interface anglaise est utilisée. Packs disponibles : chinois simplifié (zh), français (fr), espagnol (es), anglais (en), japonais (ja). Exemple : -l zh

  • -t (--type)

    Version de base ou version avancée. Par défaut, la version de base est utilisée. La version avancée réanalyse toutes les API, extrait flou les paramètres correspondants et détecte les vulnérabilités : injection SQL, escalade horizontale de privilèges, mots de passe faibles et téléchargement arbitraire de fichiers. Utilisez l'option adv pour la version avancée. Exemple : -t adv

  • -p (--proxy)

    Proxy global, optionnel. Si renseigné, utilise l'adresse IP du proxy pour toutes les requêtes. Exemple : -p https://hack.cool:8080

  • -j (--js)

    Fichiers JS supplémentaires, optionnels. Si vous estimez que d'autres fichiers JS doivent être analysés par l'outil, utilisez cette option. Exemple : -j https://demo.poc-sir.com/js/index.js,https://demo.poc-sir.com/js/vue.js

  • -b (--base)

    Partie intermédiaire de l'API (par exemple, si une API est https://demo.poc-sir.com/v1_api/login, alors son basedir est v1_api), optionnel. Si vous pensez que le basedir extrait automatiquement par l'outil est inexact, utilisez cette option. Exemple : -b v1_api

  • -r (--report)

    Format du rapport à générer. Par défaut, les formats HTML et DOC sont générés. Formats disponibles : html, doc, pdf, txt. Exemple : -r html,pdf

  • -e (--ext)

    Active ou désactive l'option des plugins d'extension. L'outil permet aux utilisateurs d'écrire leurs propres plugins et de les placer dans le répertoire ext (consultez le fichier demo.py dans ce répertoire pour savoir comment écrire un plugin). Par défaut, désactivé. Si l'utilisateur active l'option avec on, l'outil exécutera automatiquement les plugins du répertoire. Exemple : -e on

  • -f (--flag)

    Option de sécurité SSL. Par défaut désactivée. Dans cet état, toutes les connexions non sécurisées sont bloquées. Si vous souhaitez ignorer l'état de sécurité SSL, utilisez l'option 1 pour ignorer toutes les erreurs de certificat. Exemple : -f 1

  • -s (--silent)

    Mode silencieux. Une fois activé, toutes les questions YES/NO seront automatiquement définies sur YES, et le contenu après le paramètre sera le nom du rapport de cette analyse (nom personnalisé). Utile pour les modes sans surveillance, les opérations par lots, les appels de plugins, etc. Exemple : -s Scan_Task_777

  • --st (--sendtype)

    Option de méthode de requête. Actuellement, cette option prend en charge les paramètres POST et GET. Une fois activée, toutes les API seront scannées avec la méthode correspondante. Si elle n'est pas activée, l'outil utilisera le code d'état HTTP pour déterminer intelligemment la méthode.

  • --ct (--contenttype)

    Option Content-Type. Permet de personnaliser le paramètre Content-Type de l'en-tête HTTP lors de l'analyse. Si non activé, l'outil utilisera le code d'état HTTP pour déterminer intelligemment le type.

  • --pd (--postdata)

    Option de contenu POST. Permet de personnaliser le contenu des requêtes POST lors de l'analyse (toutes les analyses utiliseront ce contenu, uniquement valide pour les scénarios POST). Si non activé, l'outil utilisera le code d'état HTTP pour déterminer intelligemment les données.

  • --ah (--apihost)

    Option de domaine API. Permet de personnaliser le domaine de toutes les requêtes API lors de l'analyse. Par exemple, si la partie API (chemin extrait du JS) est /v1/info et que l'URL analysée (-u) est http://exp.com/, lorsque le paramètre --ah est défini sur https://pocsir.com:777/, l'API sera https://pocsir.com:777/v1/info au lieu de http://exp.com/v1/info. Utile lorsque l'API se trouve sur un domaine ou un serveur différent du front-end.

  • --fe (--fileext)

    Option d'extension des API. Permet d'ajouter une extension spécifique à toutes les API pour faire face aux cas où l'extension est manquante lors de l'extraction. Par exemple, si l'API extraite est https://pocsir.com:777/v1/info et que vous passez --fe .json, l'outil convertira automatiquement l'API en https://pocsir.com:777/v1/info.json pour l'analyse et la détection.

🎯 Astuces d'utilisation

  • Si vous rencontrez un blocage apparent ou une interruption du scanner en raison d'une erreur inattendue, ne vous inquiétez pas trop. Vous pouvez directement trouver le fichier de base de données Sqlite (avec l'extension .db) dans le dossier de cache correspondant sous le répertoire tmp. En l'ouvrant, vous verrez que tous les résultats en temps réel du projet sont enregistrés dans cette base de données. Vous pouvez analyser directement les résultats actuels via la base de données de cache.

  • Nous vous recommandons de personnaliser l'URL de base (baseurl) pour améliorer le taux de concaténation des API et réduire le nombre de requêtes. Trouver le baseurl n'est pas difficile : déclenchez n'importe quelle API sur le site cible et observez la partie manquante pour la trouver rapidement.

  • Nous ne recommandons pas d'utiliser le mode avancé de l'outil sur des sites volumineux ou complexes, car dans certains cas, le mode avancé peut passer un temps excessif à effectuer des correspondances d'expressions régulières en arrière-plan, ce qui peut entraîner un blocage apparent de l'outil.

  • Si les API du site A se trouvent sur le site B : vous pouvez utiliser directement la commande --ah (--apihost) pour personnaliser l'adresse du serveur API.

  • Sous Windows, si vous ne pouvez pas créer ou lire la base de données, faites un clic droit et sélectionnez « Exécuter en tant qu'administrateur ». Sous Linux/Mac, faites également attention aux problèmes de permissions. Il est recommandé d'utiliser la commande sudo.

📝 Retours et communication

Vous pouvez soumettre une ISSUE directement sur le dépôt GitHub : https://github.com/rtcatc/Packer-Fuzzer/issues

Si vous pensez que la cible ne doit pas être divulguée directement, vous pouvez nous envoyer un e-mail à : admin[at]hackinn.com

Lors de la soumission, pour nous aider à analyser, veuillez joindre le fichier de journal correspondant dans le répertoire logs. Merci de votre coopération !

En parallèle, vous pouvez scanner le code QR du groupe de discussion WeChat à gauche pour rejoindre notre groupe de discussion (actuellement indisponible en raison des restrictions WeChat), ou scanner le code QR personnel de « Tianxia Da Mutou (KpLi0rn) » à droite en mentionnant « Packer Fuzzer » pour qu'il vous ajoute au groupe :

QR-code QR-code

🍻 Liste des contributeurs

Poc Sir Poc Sir       KpLi0rn KpLi0rn       Liucy Liucy       RachesseHS RachesseHS

👑 Historique des mises à jour

  • v1.0 2020/09/30

    1. Version initiale, ceux qui comprennent comprendront.
  • v1.1 2020/11/21

    1. Correction de certains problèmes de compatibilité sous Windows ;

    2. Amélioration de la partie de vérification globale des certificats ;

    3. Correction de plusieurs bugs pouvant provoquer des erreurs graves du scanner.

  • v1.2 2021/01/21

    1. Ajout de la reconnaissance du bundler front-end et de l'affichage de l'arbre des actifs ;

    2. Optimisation des règles d'extraction asynchrones et ajout de deux nouvelles règles de reconnaissance d'API ;

    3. Correction d'un bug empêchant la génération correcte des rapports et de la base de données ;

    4. Ajout du mode silencieux pour faciliter les tests par lots ou l'intégration multi-plateforme ;

    5. Correction urgente d'une vulnérabilité pouvant entraîner l'exécution de commandes arbitraires.

  • v1.3 2021/04/23

    1. Correction de plusieurs bugs pouvant causer des anomalies de détection ;

    2. Remplacement de PyExecJS par node_vm2, plus sûr ;

    3. Optimisation de l'interface terminale, ajout de nouvelles invites interactives ;

    4. Optimisation du mode de gestion de BaseDir pour le rendre plus convivial.

  • v1.4 2022/06/19

    1. Correction de plusieurs bugs pouvant entraîner un fonctionnement anormal du scanner ;

    2. Suppression des extensions Python obsolètes ;

    3. Optimisation des rapports HTML : affichage de la longueur du contenu renvoyé par l'API et possibilité de tri ;

    4. Ajout d'un mécanisme de basculement entre les requêtes POST et GET ;

    5. Ajout de la personnalisation de l'en-tête Content-Type ;

    6. Ajout de la personnalisation des données des requêtes POST ;

    7. Ajout de la personnalisation de l'adresse du serveur API.

Télécharger l’outil