
🚫 सुरक्षा शोधकर्ताओं के लिए उन्नत उपकरण जो स्मार्ट तकनीकों और अनुकूली अनुरोध हेरफेर के माध्यम से 403/40X प्रतिबंधों को बायपास करता है। तेज़। सटीक। प्रभावी।
nomore403 एक कमांड-लाइन टूल है जो HTTP एक्सेस-कंट्रोल बाईपास और पार्सर असंगतियों का परीक्षण 401, 403, और संबंधित प्रतिक्रियाओं के आसपास करने के लिए है।
यह टूल व्यावहारिक वेब सुरक्षा कार्य के लिए डिज़ाइन किया गया है: बग बाउंटी, पेनिट्रेशन टेस्टिंग, सुरक्षा समीक्षा, और एक्सेस-कंट्रोल नियमों का रिग्रेशन परीक्षण। यह अनुरोध म्यूटेशनों का एक व्यापक सेट स्वचालित करता है, एक आधार रेखा कैप्चर करता है, सामान्य झूठी सकारात्मकता को फ़िल्टर करता है, और उन प्रतिक्रियाओं को हाइलाइट करता है जो सार्थक बाईपास का प्रतिनिधित्व करने की सबसे अधिक संभावना रखती हैं।
एक लक्ष्य URL दिए जाने पर, nomore403:
curl कमांड सहित पुनरावर्तनीय साक्ष्य जारी करता है।यह टूल अपने आप में "प्रमाणीकरण नहीं तोड़ता"। यह इस बात के अंतर खोजने में मदद करता है कि कैसे फ्रंटएंड, प्रॉक्सी, WAF, CDN, एप्लिकेशन राउटर और बैकएंड एक ही अनुरोध की व्याख्या करते हैं।
404 या पैरेंट-पथ प्रतिक्रियाओं से झूठी सकारात्मकता को कम करने के लिए ऑटो-कैलिब्रेशनnet/http सामान्यीकृत कर देता हैgit clone https://github.com/devploit/nomore403
cd nomore403
go build
go install github.com/devploit/nomore403@latest
यदि आप go install के साथ स्थापित करते हैं, तो payloads/ निर्देशिका स्वचालित रूप से स्थापित नहीं होती है। रिपॉजिटरी को क्लोन करें और यदि आवश्यक हो तो -f के साथ टूल को उस निर्देशिका की ओर इंगित करें।
PATH में curl उपलब्ध हो जो इस पर निर्भर करती हैं, जैसे:
http-versionshttp-parserabsolute-uriअधिकांश तकनीकें curl के बिना काम करती हैं।
मूल स्कैन:
./nomore403 -u https://target.tld/admin
प्रॉक्सी और वर्बोज़ आउटपुट का उपयोग करें:
./nomore403 -u https://target.tld/admin -x http://127.0.0.1:8080 -v
केवल चयनित तकनीकें चलाएँ:
./nomore403 -u https://target.tld/admin -k headers,absolute-uri,raw-desync
Stdin से लक्ष्य पढ़ें:
cat urls.txt | ./nomore403
Burp-शैली अनुरोध फ़ाइल का उपयोग करें:
./nomore403 --request-file request.txt
मशीन-पठनीय आउटपुट लिखें:
./nomore403 -u https://target.tld/admin --jsonl -o findings.jsonl
target: https://target.tld/admin method: GET frontend: AWS ELB/ALB payloads: payloads
calib: 404 | 1245b | ±50 | frag 703b
BASELINE
default 403 520 bytes https://target.tld/admin
FINDINGS
hdr-ip 100! 200 2048 bytes X-Original-URL: /
abs-uri 26. 403 236 bytes request-target: https://target.tld/admin
http 18. 400 122 bytes HTTP/2
no visible results: 17 techniques
━━━━━━━━━━━━━━ LIKELY BYPASS ━━━━━━━━━━━━━━━━━
[!100 HIGH] Header injection (IP) 403=>200 2048b
why: status 403->200, len Δ1528, body changed, type changed
item: X-Original-URL: /
curl: curl -i -sS -k -H 'User-Agent: nomore403' -H 'X-Original-URL: /' 'https://target.tld/admin'
प्रत्येक दृश्यमान पंक्ति एक प्रतिक्रिया है जो फ़िल्टरिंग से बचने के लिए आधार रेखा से पर्याप्त रूप से भिन्न थी।
सामान्य फ़ील्ड:
hdr-ip, abs-uri, या parser18., 61+, या 100!अंतिम सारांश आधार-रेखा से परिणाम तक संक्रमण दिखाते हैं:
403=>200 आमतौर पर तत्काल ध्यान देने योग्य403=>302 दिलचस्प हो सकता है, लेकिन फिर भी प्रमाणीकरण अवरोध में वापस जा सकता है403->400 या 403->404 आमतौर पर बाईपास के बजाय पार्सर या रूटिंग अंतर दर्शाते हैंरन के अंत में, nomore403 प्रिंट करता है:
LIKELY BYPASS
curl शामिल हैINTERESTING VARIATIONS
no visible results
स्कोरिंग अनुमानात्मक है। इसका उद्देश्य परिणामों को प्राथमिकता देना है, शोषण को साबित करना नहीं।
टूल आमतौर पर पुरस्कार देता है:
2xx में संक्रमण3xx में संक्रमणLocation परिवर्तनटूल आमतौर पर डाउन-रैंक करता है:
400 और 404 मामले जब तक कि प्रतिक्रिया भी काफी बदल न जाएअनुशंसित व्याख्या:
HIGH: संभावित रूप से कार्रवाई योग्य; पहले समीक्षा करेंMED: प्रशंसनीय उम्मीदवार; आमतौर पर मैन्युअल रीप्ले के योग्यLOW: पार्सर अंतर, रूटिंग विसंगति, या कम-विश्वास व्यवहारगैर-वर्बोज़ मोड में ऑटो-कैलिब्रेशन डिफ़ॉल्ट रूप से सक्षम है।
यह कई गैर-मौजूद पथों पर अनुरोध भेजता है और लक्ष्य के डिफ़ॉल्ट त्रुटि व्यवहार के लिए एक आधार रेखा बनाता है। यह फ़्रैगमेंट-स्ट्रिप किए गए पथों के कारण होने वाली झूठी सकारात्मकता को कम करने के लिए एक फ़्रैगमेंट-आधारित कैलिब्रेशन अनुरोध भी करता है।
इसे नियंत्रित करने के लिए इन फ़्लैग्स का उपयोग करें:
--no-calibrate
--strict-calibrate
Location, Content-Type, और Server जैसे प्रमुख हेडर की भी तुलना करेंटूल डिफ़ॉल्ट रूप से सभी तकनीकों को चलाता है जब तक कि आप -k निर्दिष्ट न करें।
verbs
payloads/httpmethods से वैकल्पिक HTTP विधियाँverbs-case
method-override