Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
XSRFProbe — प्राइम क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) ऑडिट और एक्सप्लॉइटेशन टूलकिट। | Kitploit
उपकरण/GitHubGitHub/0xinfection/xsrfprobe
भेद्यता स्कैनरवेब सुरक्षापेनिट्रेशन टेस्टिंगक्रॉलर
GitHub0xinfection/xsrfprobe

XSRFProbe

प्राइम क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) ऑडिट और एक्सप्लॉइटेशन टूलकिट।

रिपॉजिटरी देखें
1.3k21982 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें


xsrfprobe-logo

XSRFProbe

क्रॉस-साइट रिक्वेस्ट फोर्जरी ऑडिट और शोषण के लिए प्रमुख टूलकिट।

परिचय

XSRFProbe एक उन्नत क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF/XSRF) ऑडिट और शोषण टूलकिट है। यह एक शक्तिशाली क्रॉलिंग इंजन और अनेक व्यवस्थित जाँचों से सुसज्जित है, जो CSRF कमजोरियों, उनसे संबंधित बाइपास, और प्रत्येक पाई गई कमजोरी के लिए शोषण योग्य प्रूफ-ऑफ-कॉन्सेप्ट उत्पन्न करने में सक्षम है। XSRFProbe कैसे काम करता है, इसके बारे में अधिक जानकारी के लिए विकी पर XSRFProbe आंतरिक देखें।

banner-image


XSRFProbe विकी • आरंभ करना • सामान्य उपयोग • उन्नत उपयोग • XSRFProbe आंतरिक • गैलरी

कुछ विशेषताएँ

  • व्यवस्थित जाँचों की पूरी बैटरी चलाता है — प्रतिक्रिया डिफिंग/बेंचमार्क इंजन द्वारा समर्थित — एंडपॉइंट को कमजोर घोषित करने से पहले।
  • कई एंटी-CSRF टोकन कार्यान्वयनों का पता लगाता है और सक्रिय रूप से छेड़छाड़ करता है: अनुरोध-विधि स्विच, टोकन हटाना, रिक्त/डुप्लिकेट मान, गैर-सत्र-बद्ध टोकन, डबल-सबमिट कुकी और कस्टम-हेडर टोकन।
  • वास्तविक दुनिया के बाइपास (हेडर हटाना, रेगेक्स/सबडोमेन ट्रिक्स, Origin: null) के साथ-साथ मेथड-ओवरराइड और Content-Type बाइपास के साथ Referer और Origin सत्यापन की जाँच करता है।
  • SameSite कुकी सुरक्षा का विश्लेषण करता है, सबलिंग-डोमेन बाइपास परीक्षण के लिए वैकल्पिक सबडोमेन गणना (crt.sh के माध्यम से) के साथ।
  • एक शक्तिशाली क्रॉलर के साथ काम करता है जिसमें निर्धारणात्मक, सीमित क्रॉलिंग और स्कैनिंग ( --max-urls, --max-depth और --crawl-timeout के माध्यम से कॉन्फ़िगर करने योग्य) शामिल है।
  • ब्राउज़र-निर्भर परीक्षणों और उत्पन्न PoCs के स्वचालित सत्यापन के लिए वैकल्पिक हेडलेस फ़ायरफ़ॉक्स (Selenium) एकीकरण।
  • एंट्रॉपी और एन्कोडिंग जाँच का उपयोग करके सटीक टोकन-शक्ति पहचान और विश्लेषण।
  • सामान्य और साथ ही दुर्भावनापूर्ण शोषण योग्य CSRF प्रूफ ऑफ कॉन्सेप्ट उत्पन्न कर सकता है।
  • कस्टम कुकी मान, सामान्य हेडर और एक JSON रिपोर्ट के लिए आउट-ऑफ़-द-बॉक्स समर्थन — प्रत्येक निष्कर्ष में एक गंभीरता रेटिंग और शोषण योग्यता शर्त होती है।
  • उपयोगकर्ता हर चीज़ पर नियंत्रण रखता है जो स्कैनर करता है।
  • पूर्ण वर्बोज़ समर्थन और त्रुटियों, कमजोरियों और टोकनों की विस्तृत लॉगिंग के साथ उपयोगकर्ता-अनुकूल इंटरैक्शन वातावरण।

किए गए कमजोरी परीक्षण:

XSRFProbe द्वारा चलाई जाने वाली प्रत्येक जाँच का एक अद्वितीय पहचानकर्ता होता है। ID कंसोल आउटपुट में दिखाई जाती है (जैसे [T6] VULNERABLE: ...) और JSON रिपोर्ट में प्रत्येक निष्कर्ष के test_id फ़ील्ड के रूप में संग्रहीत होती है (इसके severity और, जहाँ प्रासंगिक हो, details के अंतर्गत एक exploitability नोट के साथ), ताकि प्रत्येक निष्कर्ष उस सटीक परीक्षण से जुड़ा हो जिसने इसे उत्पन्न किया।

IDश्रेणीजाँच
D1टोकन उपस्थितिकोई एंटी-CSRF टोकन मौजूद नहीं (सामान्य अनुरोध जालसाजी)
D2टोकन उपस्थितिलॉगिन फॉर्म में CSRF टोकन गायब (लॉगिन CSRF)
T2टोकन छेड़छाड़सत्यापन अनुरोध विधि से बंधा (GET ↔ POST स्विच)
T3टोकन छेड़छाड़टोकन को पूरी तरह से हटाया जा सकता है
T4टोकन छेड़छाड़टोकन उपयोगकर्ता सत्र से बंधा नहीं (क्रॉस-सत्र रीप्ले)
T5टोकन छेड़छाड़टोकन गैर-सत्र कुकी से बंधा (जैसे csrfKey)
T6टोकन छेड़छाड़नाभिक डबल-सबमिट कुकी (कुकी == बॉडी, कोई बाइंडिंग नहीं)
T7टोकन छेड़छाड़खाली टोकन मान स्वीकार किया गया
T8टोकन छेड़छाड़कस्टम-हेडर टोकन को हटाया या जाली बनाया जा सकता है
M1विधि / Content-Type_method पैरामीटर के माध्यम से HTTP विधि ओवरराइड
M2विधि / Content-TypeX-HTTP-Method-Override हेडर के माध्यम से HTTP विधि ओवरराइड
M4विधि / Content-Typeवैकल्पिक Content-Type के माध्यम से सत्यापन बाइपास
R0Refererफॉर्म सबमिशन पर Referer हेडर सत्यापित नहीं
R1Refererहेडर हटाकर Referer सत्यापन बाइपास
R2aRefererReferer रेगेक्स बाइपास — लक्ष्य आक्रमणकारी सबडोमेन के रूप में
R2bRefererReferer रेगेक्स बाइपास — लक्ष्य क्वेरी स्ट्रिंग में
R2cRefererReferer रेगेक्स बाइपास — लक्ष्य पथ में
O1Origin

S* जाँचों के लिए वैकल्पिक हेडलेस-ब्राउज़र एकीकरण (--browser) की आवश्यकता है। T*/M*/R*/O* HTTP-स्तर की जाँचें हैं जो प्रतिक्रिया डिफिंग/बेंचमार्क इंजन द्वारा नियंत्रित हैं।

गैलरी

आइए XSRFProbe के कुछ वास्तविक दुनिया के परिदृश्य देखें:

स्थापना और उपयोग

पूर्ण उपयोग जानकारी के लिए, कृपया विकी देखें — सामान्य उपयोग और उन्नत उपयोग।

Pypi के माध्यम से स्थापना:

XSRFProbe को एक ही कमांड से आसानी से स्थापित किया जा सकता है:

root@kitploit:~
pip install xsrfprobe

मैन्युअल स्थापना:

  • मूल बातों के लिए, पहला कदम टूल को स्थापित करना है:
root@kitploit:~
pip install .
  • अब, टूल को इस प्रकार चलाया जा सकता है:
root@kitploit:~
xsrfprobe --help
  • ब्राउज़र-निर्भर परीक्षणों (--browser, --auto-validate-poc) के लिए अतिरिक्त रूप से आवश्यक है कि geckodriver आपके PATH में उपलब्ध हो (या --geckodriver-path के माध्यम से इंगित किया गया हो)।
  • किसी साइट पर XSRFProbe का परीक्षण करने के बाद, आपकी वर्तमान कार्यशील निर्देशिका में xsrfprobe-output नामक एक आउटपुट फ़ोल्डर बनाया जाता है। इस फ़ोल्डर के अंतर्गत आप स्कैन के दौरान एकत्र विस्तृत लॉग और जानकारी देख सकते हैं (मशीन-पठनीय रिपोर्ट के लिए --json पास करें)।

संस्करण और लाइसेंस

XSRFProbe वर्तमान में v3.0.0 है और यह कार्य GNU जनरल पब्लिक लाइसेंस (GPLv3) के तहत लाइसेंस प्राप्त है।

चेतावनियाँ

इस टूल का उपयोग किसी लाइव साइट पर न करें!

ऐसा इसलिए है क्योंकि यह टूल सभी प्रकार के फॉर्म सबमिशन स्वचालित रूप से करने के लिए डिज़ाइन किया गया है जो साइट को खराब कर सकता है। कभी-कभी आप डेटाबेस को खराब कर सकते हैं और संभवतः साइट पर DoS भी कर सकते हैं।

किसी डिस्पोज़ेबल/डमी सेटअप/साइट पर परीक्षण करें!

अस्वीकरण

पूर्व पारस्परिक सहमति के बिना वेबसाइटों के परीक्षण के लिए XSRFProbe का उपयोग एक अवैध गतिविधि माना जा सकता है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। लेखक कोई देयता नहीं मानता है और इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

लेखक के शब्द

यह परियोजना पूरी तरह से क्रॉस-साइट रिक्वेस्ट फोर्जरी हमलों पर मेरे स्वयं के शोध और वेब अनुप्रयोगों के साथ मेरे स्वयं के अनुभव पर आधारित है। आप यह समझने में मदद के लिए स्रोत कोड के माध्यम से जा सकते हैं कि यह टूलकिट कैसे बनाया गया था। उपयोगी पुल अनुरोध, विचार और मुद्दे का स्वागत है। यदि आप देखना चाहते हैं कि XSRFProbe कैसे विकसित किया जा रहा है, तो विकास बोर्ड देखें।

♥ के साथ तैयार किया गया @0xInfection द्वारा

टूल डाउनलोड करें
Origin: null के साथ Origin सत्यापन बाइपास
O2Originसबडोमेन ट्रिक के साथ Origin सत्यापन बाइपास
O3Originहेडर हटाकर Origin सत्यापन बाइपास
S2SameSite (ब्राउज़र)क्लाइंट-साइड रीडायरेक्ट गैजेट के माध्यम से SameSite=Strict बाइपास
S3SameSite (ब्राउज़र)सहोदर सबडोमेन पर XSS के माध्यम से SameSite=Strict बाइपास
S4SameSite (ब्राउज़र)कुकी-रिफ्रेश / OAuth प्रवाह के माध्यम से SameSite=Lax बाइपास
C1कुकी स्थितिकुकी SameSite विशेषता विश्लेषण (None/Lax/Strict)
C2कुकी स्थितिकुकीज़ पर SameSite विशेषता सेट नहीं
E1टोकन शक्तिटोकन कमजोर/संरचित हैश एन्कोडिंग का उपयोग करता है
A1टोकन शक्तिस्कैन के बाद टोकन पूर्वानुमान/जालसाजी विश्लेषण