Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
XSRFProbe — प्राइम क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) ऑडिट और एक्सप्लॉइटेशन टूलकिट। | Kitploit
उपकरण/GitHubGitHub/0xinfection/xsrfprobe
भेद्यता स्कैनरवेब सुरक्षापेनिट्रेशन टेस्टिंगक्रॉलर
GitHub0xinfection/xsrfprobe

XSRFProbe

प्राइम क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) ऑडिट और एक्सप्लॉइटेशन टूलकिट।

रिपॉजिटरी देखें
1.3k21931 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें


xsrfprobe-logo

XSRFProbe

क्रॉस-साइट रिक्वेस्ट फोर्जरी ऑडिट और शोषण के लिए प्रमुख टूलकिट।

परिचय

XSRFProbe एक उन्नत क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF/XSRF) ऑडिट और शोषण टूलकिट है। यह एक शक्तिशाली क्रॉलिंग इंजन और अनेक व्यवस्थित जाँचों से सुसज्जित है, जो CSRF कमजोरियों, उनसे संबंधित बाइपास, और प्रत्येक पाई गई कमजोरी के लिए शोषण योग्य प्रूफ-ऑफ-कॉन्सेप्ट उत्पन्न करने में सक्षम है। XSRFProbe कैसे काम करता है, इसके बारे में अधिक जानकारी के लिए विकी पर XSRFProbe आंतरिक देखें।

banner-image

XSRFProbe विकी • आरंभ करना • सामान्य उपयोग • उन्नत उपयोग • XSRFProbe आंतरिक • गैलरी

कुछ विशेषताएँ

  • व्यवस्थित जाँचों की पूरी बैटरी चलाता है — प्रतिक्रिया डिफिंग/बेंचमार्क इंजन द्वारा समर्थित — एंडपॉइंट को कमजोर घोषित करने से पहले।
  • कई एंटी-CSRF टोकन कार्यान्वयनों का पता लगाता है और सक्रिय रूप से छेड़छाड़ करता है: अनुरोध-विधि स्विच, टोकन हटाना, रिक्त/डुप्लिकेट मान, गैर-सत्र-बद्ध टोकन, डबल-सबमिट कुकी और कस्टम-हेडर टोकन।
  • वास्तविक दुनिया के बाइपास (हेडर हटाना, रेगेक्स/सबडोमेन ट्रिक्स, Origin: null) के साथ-साथ मेथड-ओवरराइड और Content-Type बाइपास के साथ Referer और Origin सत्यापन की जाँच करता है।
  • SameSite कुकी सुरक्षा का विश्लेषण करता है, सबलिंग-डोमेन बाइपास परीक्षण के लिए वैकल्पिक सबडोमेन गणना (crt.sh के माध्यम से) के साथ।
  • एक शक्तिशाली क्रॉलर के साथ काम करता है जिसमें निर्धारणात्मक, सीमित क्रॉलिंग और स्कैनिंग ( --max-urls, --max-depth और --crawl-timeout के माध्यम से कॉन्फ़िगर करने योग्य) शामिल है।
  • ब्राउज़र-निर्भर परीक्षणों और उत्पन्न PoCs के स्वचालित सत्यापन के लिए वैकल्पिक हेडलेस फ़ायरफ़ॉक्स (Selenium) एकीकरण।
  • एंट्रॉपी और एन्कोडिंग जाँच का उपयोग करके सटीक टोकन-शक्ति पहचान और विश्लेषण।

किए गए कमजोरी परीक्षण:

XSRFProbe द्वारा चलाई जाने वाली प्रत्येक जाँच का एक अद्वितीय पहचानकर्ता होता है। ID कंसोल आउटपुट में दिखाई जाती है (जैसे [T6] VULNERABLE: ...) और JSON रिपोर्ट में प्रत्येक निष्कर्ष के test_id फ़ील्ड के रूप में संग्रहीत होती है (इसके severity और, जहाँ प्रासंगिक हो, details के अंतर्गत एक exploitability नोट के साथ), ताकि प्रत्येक निष्कर्ष उस सटीक परीक्षण से जुड़ा हो जिसने इसे उत्पन्न किया।

S* जाँचों के लिए वैकल्पिक हेडलेस-ब्राउज़र एकीकरण (--browser) की आवश्यकता है। T*/M*/R*/O* HTTP-स्तर की जाँचें हैं जो प्रतिक्रिया डिफिंग/बेंचमार्क इंजन द्वारा नियंत्रित हैं।

गैलरी

आइए XSRFProbe के कुछ वास्तविक दुनिया के परिदृश्य देखें:

स्थापना और उपयोग

पूर्ण उपयोग जानकारी के लिए, कृपया विकी देखें — सामान्य उपयोग और उन्नत उपयोग।

Pypi के माध्यम से स्थापना:

XSRFProbe को एक ही कमांड से आसानी से स्थापित किया जा सकता है:

root@kitploit:~
pip install xsrfprobe

मैन्युअल स्थापना:

  • मूल बातों के लिए, पहला कदम टूल को स्थापित करना है:
root@kitploit:~
pip install .
  • अब, टूल को इस प्रकार चलाया जा सकता है:
root@kitploit:~
xsrfprobe --help
  • ब्राउज़र-निर्भर परीक्षणों (--browser, --auto-validate-poc) के लिए अतिरिक्त रूप से आवश्यक है कि geckodriver आपके PATH में उपलब्ध हो (या --geckodriver-path के माध्यम से इंगित किया गया हो)।
  • किसी साइट पर XSRFProbe का परीक्षण करने के बाद, आपकी वर्तमान कार्यशील निर्देशिका में xsrfprobe-output नामक एक आउटपुट फ़ोल्डर बनाया जाता है। इस फ़ोल्डर के अंतर्गत आप स्कैन के दौरान एकत्र विस्तृत लॉग और जानकारी देख सकते हैं (मशीन-पठनीय रिपोर्ट के लिए --json पास करें)।

संस्करण और लाइसेंस

XSRFProbe वर्तमान में v3.0.0 है और यह कार्य GNU जनरल पब्लिक लाइसेंस (GPLv3) के तहत लाइसेंस प्राप्त है।

चेतावनियाँ

इस टूल का उपयोग किसी लाइव साइट पर न करें!

ऐसा इसलिए है क्योंकि यह टूल सभी प्रकार के फॉर्म सबमिशन स्वचालित रूप से करने के लिए डिज़ाइन किया गया है जो साइट को खराब कर सकता है। कभी-कभी आप डेटाबेस को खराब कर सकते हैं और संभवतः साइट पर DoS भी कर सकते हैं।

किसी डिस्पोज़ेबल/डमी सेटअप/साइट पर परीक्षण करें!

अस्वीकरण

पूर्व पारस्परिक सहमति के बिना वेबसाइटों के परीक्षण के लिए XSRFProbe का उपयोग एक अवैध गतिविधि माना जा सकता है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। लेखक कोई देयता नहीं मानता है और इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं है।

लेखक के शब्द

यह परियोजना पूरी तरह से क्रॉस-साइट रिक्वेस्ट फोर्जरी हमलों पर मेरे स्वयं के शोध और वेब अनुप्रयोगों के साथ मेरे स्वयं के अनुभव पर आधारित है। आप यह समझने में मदद के लिए स्रोत कोड के माध्यम से जा सकते हैं कि यह टूलकिट कैसे बनाया गया था। उपयोगी पुल अनुरोध, विचार और मुद्दे का स्वागत है। यदि आप देखना चाहते हैं कि XSRFProbe कैसे विकसित किया जा रहा है, तो विकास बोर्ड देखें।

♥ के साथ तैयार किया गया @0xInfection द्वारा

टूल डाउनलोड करें
  • सामान्य और साथ ही दुर्भावनापूर्ण शोषण योग्य CSRF प्रूफ ऑफ कॉन्सेप्ट उत्पन्न कर सकता है।
  • कस्टम कुकी मान, सामान्य हेडर और एक JSON रिपोर्ट के लिए आउट-ऑफ़-द-बॉक्स समर्थन — प्रत्येक निष्कर्ष में एक गंभीरता रेटिंग और शोषण योग्यता शर्त होती है।
  • उपयोगकर्ता हर चीज़ पर नियंत्रण रखता है जो स्कैनर करता है।
  • पूर्ण वर्बोज़ समर्थन और त्रुटियों, कमजोरियों और टोकनों की विस्तृत लॉगिंग के साथ उपयोगकर्ता-अनुकूल इंटरैक्शन वातावरण।
  • IDश्रेणीजाँच
    D1टोकन उपस्थितिकोई एंटी-CSRF टोकन मौजूद नहीं (सामान्य अनुरोध जालसाजी)
    D2टोकन उपस्थितिलॉगिन फॉर्म में CSRF टोकन गायब (लॉगिन CSRF)
    T2टोकन छेड़छाड़सत्यापन अनुरोध विधि से बंधा (GET ↔ POST स्विच)
    T3टोकन छेड़छाड़टोकन को पूरी तरह से हटाया जा सकता है
    T4टोकन छेड़छाड़टोकन उपयोगकर्ता सत्र से बंधा नहीं (क्रॉस-सत्र रीप्ले)
    T5टोकन छेड़छाड़टोकन गैर-सत्र कुकी से बंधा (जैसे csrfKey)
    T6टोकन छेड़छाड़नाभिक डबल-सबमिट कुकी (कुकी == बॉडी, कोई बाइंडिंग नहीं)
    T7टोकन छेड़छाड़खाली टोकन मान स्वीकार किया गया
    T8टोकन छेड़छाड़कस्टम-हेडर टोकन को हटाया या जाली बनाया जा सकता है
    M1विधि / Content-Type_method पैरामीटर के माध्यम से HTTP विधि ओवरराइड
    M2विधि / Content-TypeX-HTTP-Method-Override हेडर के माध्यम से HTTP विधि ओवरराइड
    M4विधि / Content-Typeवैकल्पिक Content-Type के माध्यम से सत्यापन बाइपास
    R0Refererफॉर्म सबमिशन पर Referer हेडर सत्यापित नहीं
    R1Refererहेडर हटाकर Referer सत्यापन बाइपास
    R2aRefererReferer रेगेक्स बाइपास — लक्ष्य आक्रमणकारी सबडोमेन के रूप में
    R2bRefererReferer रेगेक्स बाइपास — लक्ष्य क्वेरी स्ट्रिंग में
    R2cRefererReferer रेगेक्स बाइपास — लक्ष्य पथ में
    O1OriginOrigin: null के साथ Origin सत्यापन बाइपास
    O2Originसबडोमेन ट्रिक के साथ Origin सत्यापन बाइपास
    O3Originहेडर हटाकर Origin सत्यापन बाइपास
    S2SameSite (ब्राउज़र)क्लाइंट-साइड रीडायरेक्ट गैजेट के माध्यम से SameSite=Strict बाइपास
    S3SameSite (ब्राउज़र)सहोदर सबडोमेन पर XSS के माध्यम से SameSite=Strict बाइपास
    S4SameSite (ब्राउज़र)कुकी-रिफ्रेश / OAuth प्रवाह के माध्यम से SameSite=Lax बाइपास
    C1कुकी स्थितिकुकी SameSite विशेषता विश्लेषण (None/Lax/Strict)
    C2कुकी स्थितिकुकीज़ पर SameSite विशेषता सेट नहीं
    E1टोकन शक्तिटोकन कमजोर/संरचित हैश एन्कोडिंग का उपयोग करता है
    A1टोकन शक्तिस्कैन के बाद टोकन पूर्वानुमान/जालसाजी विश्लेषण