Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
can-i-take-over-xyz — "क्या मैं XYZ पर कब्जा कर सकता हूँ?" — सेवाओं की एक सूची और लटकते DNS रिकॉर्ड वाले (उप)डोमेन पर दावा कैसे करें। | Kitploit
उपकरण/GitHubGitHub/edoverflow/can-i-take-over-xyz
भेद्यता विश्लेषणसबडोमेन एनुमरेशनलर्निंग और शिक्षाचयनित संसाधन
GitHubedoverflow/can-i-take-over-xyz

can-i-take-over-xyz

"क्या मैं XYZ पर कब्जा कर सकता हूँ?" — सेवाओं की एक सूची और लटकते DNS रिकॉर्ड वाले (उप)डोमेन पर दावा कैसे करें।

रिपॉजिटरी देखें
5.8k803281 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

image

अस्वीकरण ⚠️

इस दस्तावेज़ के लेखक शुद्धता की कोई जिम्मेदारी नहीं लेते हैं। यह परियोजना केवल सुरक्षा शोधकर्ताओं को यह निर्धारित करने में मार्गदर्शन करने के लिए है कि कोई चीज़ कमजोर है या नहीं, लेकिन सटीकता की गारंटी नहीं देती है। यह परियोजना जनता से योगदान पर बहुत अधिक निर्भर करती है; इसलिए, यह साबित करना कि कोई चीज़ कमजोर है, सुरक्षा शोधकर्ता और बग बाउंटी प्रोग्राम का एकमात्र विवेकाधिकार है।

इसके अलावा, यह स्पष्ट करना महत्वपूर्ण है कि यह परियोजना विभिन्न सेवाओं द्वारा लागू सुरक्षा उपायों को बायपास करने की पहचान या खुलासा करने का लक्ष्य नहीं रखती है। इसके बजाय, ऐसे बायपास को सीधे प्रभावित सेवा को उचित कार्रवाई के लिए रिपोर्ट किए जाने की उम्मीद है।

अंत में, यह ध्यान देने योग्य है कि कुछ बग बाउंटी प्रोग्राम समझौते के प्रमाण की आवश्यकता के बिना डैंगलिंग DNS रिकॉर्ड रिपोर्ट स्वीकार कर सकते हैं।

सबडोमेन टेकओवर क्या है?

सबडोमेन टेकओवर की कमजोरियाँ तब उत्पन्न होती हैं जब एक सबडोमेन (subdomain.example.com) किसी ऐसी सेवा (जैसे GitHub पेज, Heroku, आदि) की ओर इशारा कर रहा हो जिसे हटा दिया गया है या डिलीट कर दिया गया है। यह एक हमलावर को उस सेवा पर एक पेज सेट करने और अपने पेज को उस सबडोमेन की ओर इंगित करने की अनुमति देता है। उदाहरण के लिए, यदि subdomain.example.com किसी GitHub पेज की ओर इशारा कर रहा था और उपयोगकर्ता ने अपने GitHub पेज को हटाने का निर्णय लिया, तो एक हमलावर अब एक GitHub पेज बना सकता है, एक CNAME फ़ाइल जोड़ सकता है जिसमें subdomain.example.com हो, और subdomain.example.com को दावा कर सकता है।

आप यहाँ सबडोमेन टेकओवर के बारे में अधिक पढ़ सकते हैं:

  • https://labs.detectify.com/2014/10/21/hostile-subdomain-takeover-using-herokugithubdesk-more/
  • https://www.hackerone.com/blog/Guide-Subdomain-Takeovers
  • https://0xpatrik.com/subdomain-takeover-ns/

सबडोमेन टेकओवर का सुरक्षित प्रदर्शन

व्यक्तिगत अनुभव के आधार पर, सबडोमेन को चुपचाप दावा करना और एक छिपे हुए पेज पर एक हानिरहित फ़ाइल परोसना आमतौर पर सुरक्षा कमजोरी प्रदर्शित करने के लिए पर्याप्त होता है। इंडेक्स पेज पर सामग्री न परोसें। एक अच्छे प्रूफ ऑफ कॉन्सेप्ट में एक यादृच्छिक पथ के माध्यम से परोसा गया HTML कमेंट शामिल हो सकता है:``` $ cat aelfjj1or81uegj9ea8z31zro.html

कृपया ध्यान दें कि यह इस बात पर निर्भर करता है कि आप किस बग बाउंटी प्रोग्राम को लक्षित कर रहे हैं। संदेह होने पर, कृपया बग बाउंटी प्रोग्राम की सुरक्षा नीति देखें और/या प्रोग्राम के पीछे की टीम से स्पष्टीकरण का अनुरोध करें।

## इस प्रोजेक्ट का उपयोग कैसे करें

मैं उस सेवा के नाम की खोज करने की सलाह देता हूं जिसे आप issues टैब में लक्षित कर रहे हैं। इस तरह आप चल रही चर्चा और उस सबडोमेन को दावा करने के तरीके के बारे में अधिक विस्तृत चरण देख सकते हैं जिसे आप ढूंढ रहे हैं।

## योगदान कैसे करें

आप यहां नई सेवाएं सबमिट कर सकते हैं: https://github.com/EdOverflow/can-i-take-over-xyz/issues/new?template=new-entry.md.

जिन सेवाओं की जाँच की जा सकती है उनकी एक सूची (हालाँकि पहले इस सूची में डुप्लिकेट की जाँच करें) यहां पाई जा सकती है: https://github.com/EdOverflow/can-i-take-over-xyz/issues/26.

# सभी प्रविष्टियाँ

नोट: `fingerprints.json` इस तालिका की सामग्री के आधार पर स्वचालित रूप से अपडेट किया जाता है।

कॉलम हेडर परिभाषाएँ:

- `Engine`: सेवा का नाम
- `Status`: सेवा असुरक्षित है या नहीं
- `Verified by CI/CD`: क्या स्वचालित फिंगरप्रिंट जाँच वर्तमान में पास हो रही है
- `Domains`: अल्पविराम से अलग किए गए डोमेन (फिंगरप्रिंट ऑटो-सत्यापन के लिए उपयोग किए जाते हैं)
- `Fingerprint`: रेगेक्स जो असुरक्षित पृष्ठ को इंगित करता है (या `NXDOMAIN`, जो गैर-मौजूद DNS रिकॉर्ड को इंगित करता है)
- `Discussion`: चर्चा के लिए इस रेपो पर मुद्दे का लिंक
- `Documentation`: आधिकारिक दस्तावेज़ीकरण का लिंक
टूल डाउनलोड करें