Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Payload-and-Polyglot-Lists — ग्रोमहैक्स लैब्स -- पेलोड लिस्ट जो वे आपके पास नहीं चाहते। 1,324 इंजेक्शन प्रोब्स मदरशिप से नीचे भेजे गए ताकि 20 वल्न क्लासेस में क्या इंजेक्ट करने योग्य है, इसका पता लगाया जा सके। हम एक्सप्लॉइट नहीं करते, हम बस दरवाजा खटखटाते हैं और देखते हैं कि कौन जवाब देता है। हर पेलोड को वास्तविक पार्सर्स के खिलाफ परखा गया क्योंकि एलियंस सबूत मांगते हैं। किसी इनपुट पर भरोसा न करें। हर चीज़ पर सवाल उठाएँ! | Kitploit
उपकरण/GitHubGitHub/gromhacks/payload-and-polyglot-lists
OSINT (खुला स्रोत खुफिया)पेलोड जनरेशनभेद्यता विश्लेषणवेब एप्लिकेशन शोषणफज़िंगपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubgromhacks/payload-and-polyglot-lists

Payload-and-Polyglot-Lists

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →

विवरण

ग्रोमहैक्स लैब्स -- पेलोड लिस्ट जो वे आपके पास नहीं चाहते। 1,324 इंजेक्शन प्रोब्स मदरशिप से नीचे भेजे गए ताकि 20 वल्न क्लासेस में क्या इंजेक्ट करने योग्य है, इसका पता लगाया जा सके। हम एक्सप्लॉइट नहीं करते, हम बस दरवाजा खटखटाते हैं और देखते हैं कि कौन जवाब देता है। हर पेलोड को वास्तविक पार्सर्स के खिलाफ परखा गया क्योंकि एलियंस सबूत मांगते हैं। किसी इनपुट पर भरोसा न करें। हर चीज़ पर सवाल उठाएँ!

रिपॉजिटरी देखें
3694 महीने पहलेKitploit द्वारा समीक्षित
साझा करें

पेलोड और पॉलीग्लॉट सूचियाँ

कोई पेलोड काम नहीं कर रहा? कृपया पेलोड, लक्ष्य संदर्भ और आपकी अपेक्षित प्रतिक्रिया के साथ एक मुद्दा खोलें। सुधार या नए पेलोड वाले पुल अनुरोधों का हमेशा स्वागत है।

अनुसंधान जारी है। यह परियोजना सक्रिय विकास के अंतर्गत है और नए पेलोड, कमजोरियों की श्रेणियों और सत्यापन सुधारों के साथ नियमित रूप से अद्यतन की जाएगी।

अस्वीकरण: ये पेलोड केवल अधिकृत सुरक्षा परीक्षण, शिक्षा और अनुसंधान उद्देश्यों के लिए प्रदान किए गए हैं। लेखक किसी भी दुरुपयोग या परिणामी प्रभावों के लिए कोई जिम्मेदारी या दायित्व नहीं लेते हैं। पूरी तरह से अपने स्वयं के जोखिम पर उपयोग करें। इस परियोजना का उपयोग करके आप अपने कार्यों की पूर्ण जिम्मेदारी स्वीकार करते हैं।

लाइसेंस: MIT - देखें LICENSE

1,353 सत्यापित इंजेक्शन पेलोड जो 20 कमजोरियों की श्रेणियों, 31 डीसीरियलाइज़ेशन फ्रेमवर्क और 14 टेम्पलेट इंजनों को कवर करते हैं। हर पेलोड एक पता लगाने योग्य संकेत उत्पन्न करता है। शून्य सैद्धांतिक पेलोड।

सत्यापन: 1,353 परीक्षित / 1,353 फायर / 0 विफल / 0 छोड़े गए 35 डॉकर टेस्टबेड स्टैक के विरुद्ध। कठोर सत्यापन वास्तविक शोषण साबित करता है (सर्वर-साइड गणना, वास्तविक पार्सर त्रुटियाँ, मापी गई समय विलंब, लक्ष्य कंटेनरों से OOB कॉलबैक) -- स्ट्रिंग मिलान नहीं।


अवधारणा

पारंपरिक पेलोड सूचियों की समस्या

अधिकांश सार्वजनिक रूप से उपलब्ध पेलोड सूचियाँ कमजोरी के प्रकार के अनुसार व्यवस्थित होती हैं: SQL इंजेक्शन के लिए एक सूची, XSS के लिए दूसरी, कमांड इंजेक्शन के लिए और इसी तरह। एक परीक्षक उस सूची को चुनता है जो लक्ष्य से मेल खाती है, इसे एक इंट्रूडर टूल में लोड करता है, और इसे एक पैरामीटर के विरुद्ध चलाता है। यदि वे कमजोरी की श्रेणी के बारे में गलत अनुमान लगाते हैं, तो पूरा स्कैन कुछ भी उत्पन्न नहीं करता है। यदि बैकएंड एक असामान्य डेटाबेस, एक गैर-मानक टेम्पलेट इंजन, या एक भाषा है जिसका सूची में ध्यान नहीं रखा गया है, तो पेलोड चुपचाप विफल हो जाते हैं। परीक्षक आगे बढ़ता है यह सोचकर कि पैरामीटर सुरक्षित है।

इस दृष्टिकोण की दो मूलभूत समस्याएं हैं। पहली, इसमें परीक्षक को यह जानने की आवश्यकता होती है कि उसे पता लगाने से पहले कौन सी कमजोरी मौजूद है। दूसरी, प्रचलन में अधिकांश पेलोड सैद्धांतिक हैं -- परियोजनाओं और ब्लॉग पोस्टों के बीच कॉपी किए गए बिना कभी वास्तविक पार्सर के विरुद्ध परीक्षण किए। वे सही दिखते हैं। वे वाक्यगत रूप से मान्य भी हो सकते हैं। लेकिन वे वास्तव में लक्ष्य से एक पता लगाने योग्य प्रतिक्रिया ट्रिगर नहीं करते हैं।

पॉलीग्लॉट-प्रथम, सिग्नल-गारंटीड

यह परियोजना एक अलग दृष्टिकोण अपनाती है। काम की प्राथमिक इकाई पॉलीग्लॉट है -- एक एकल पेलोड स्ट्रिंग जिसे एक साथ जितने संभव हो उतने इंजेक्शन संदर्भों में मान्य (या अर्थपूर्ण रूप से अमान्य) होने के लिए इंजीनियर किया गया है। एक पॉलीग्लॉट एक साथ सिंगल कोट्स, डबल कोट्स, पैरेंथेसिस, ब्लॉक कमेंट्स, HTML विशेषताओं, टेम्पलेट डिलिमिटर्स और बैकटिक संदर्भों से बाहर निकलता है। यह जानने की आवश्यकता नहीं है कि कमजोरी क्या है, परीक्षक हर पैरामीटर पर पॉलीग्लॉट दागता है और संकेतों को देखता है।

इस संग्रह में प्रत्येक पेलोड पहचान स्तंभों के आसपास बनाया गया है -- अवलोकनीय प्रतिक्रियाएँ जो सर्वर लॉग, स्रोत कोड या फाइलसिस्टम तक पहुंच के बिना कमजोरी के अस्तित्व की पुष्टि करती हैं:

  • Error: पेलोड बैकएंड को एक अपवाद, पार्सर त्रुटि, या प्रतिक्रिया में दिखाई देने वाला स्टैक ट्रेस फेंकने का कारण बनता है।
  • Math: पेलोड में एक अंकगणितीय अभिव्यक्ति जैसे 7*191 शामिल है जो 1337 पर मूल्यांकन करती है। यदि वह संख्या प्रतिक्रिया में दिखाई देती है और पेलोड ने केवल 7*191 भेजा था (शाब्दिक 1337 नहीं), तो बैकएंड ने अभिव्यक्ति की गणना की -- कोड निष्पादन का प्रमाण।
  • Timing: पेलोड एक विलंब (5+ सेकंड) लागू करता है। यदि प्रतिक्रिया धीमी है, तो बैकएंड ने एक स्लीप या CPU-गहन संचालन निष्पादित किया।
  • OOB (Out-of-Band): पेलोड बैकएंड को परीक्षक द्वारा नियंत्रित कॉलबैक सर्वर के लिए एक आउटबाउंड HTTP, DNS, LDAP, या TCP कनेक्शन बनाने के लिए मजबूर करता है। प्रतिक्रिया पूरी तरह से अपारदर्शी होने पर भी निष्पादन की पुष्टि करता है।

यदि कोई पेलोड अपने लक्ष्य संदर्भ के विरुद्ध परीक्षण करने पर इनमें से कम से कम एक संकेत उत्पन्न नहीं करता है, तो वह सूची में नहीं है। यहां के सभी 1,353 पेलोड को शोषण के कठोर प्रमाण के साथ उद्देश्य-निर्मित डॉकर टेस्टबेड के विरुद्ध मान्य किया गया है। शून्य सैद्धांतिक हैं।

शेल कमांड पर बिल्ट-इन को प्राथमिकता

पारंपरिक OOB और समय पेलोड शेल कमांड पर निर्भर करते हैं: curl, nslookup, ping, sleep। ये लगातार टूटते हैं। वे लक्ष्य OS, उपलब्ध PATH, कौन सा शेल कमांड की व्याख्या करता है, और क्या प्रक्रिया को उपप्रक्रियाएँ बनाने की अनुमति है, पर निर्भर करते हैं। एक curl-आधारित OOB पेलोड जो Ubuntu पर काम करता है, Alpine पर विफल होता है (कोई curl नहीं), Windows पर विफल होता है (कोई curl नहीं), और एक प्रतिबंधित कंटेनर के अंदर विफल होता है (कोई आउटबाउंड प्रक्रिया निष्पादन नहीं)।

यह परियोजना जहां भी संभव हो, शेल कमांड को भाषा-मूल बिल्ट-इन से बदल देती है। Python पेलोड urllib.request.urlopen() और time.sleep() का उपयोग करते हैं। Java पेलोड java.net.URL.openStream() और Thread.sleep() का उपयोग करते हैं। Ruby Net::HTTP.get() और Kernel.sleep का उपयोग करता है। PHP file_get_contents() और sleep() का उपयोग करता है। ये फ़ंक्शन अपनी-अपनी भाषा की प्रत्येक मानक स्थापना में मौजूद हैं -- कोई PATH लुकअप नहीं, कोई उपप्रक्रिया नहीं, कोई OS निर्भरता नहीं।

जहां मानक पुस्तकालय आयात भी अवरुद्ध हो सकते हैं (सैंडबॉक्स्ड eval, प्रतिबंधित exec), पेलोड आयात-मुक्त विकल्पों का सहारा लेते हैं: समय के लिए CPU स्पिन लूप (Python में sum(range(500000000)), Node में Atomics.wait()) और OOB के लिए रॉ सॉकेट कनेक्शन (__import__('socket').create_connection(), fsockopen(), TCPSocket.new())।

जहां पॉलीग्लॉट नहीं पहुंचते

सब कुछ पॉलीग्लॉट नहीं हो सकता। टेम्पलेट इंजन मौलिक रूप से असंगत सिंटैक्स का उपयोग करते हैं -- Jinja2 में {{}} का ERB के <%= %> पर कोई अर्थ नहीं है, और न ही Freemarker के ${} के रूप में पार्स होता है। डीसीरियलाइज़ेशन प्रारूप बाइनरी या संरचित डेटा होते हैं जो एक विशिष्ट फ्रेमवर्क के लिए होते हैं। इन श्रेणियों के लिए, परियोजना समान पहचान स्तंभ प्रणाली के तहत आयोजित प्रति-इंजन पेलोड का उपयोग करती है, जिसमें 7 भाषाओं में 14 टेम्पलेट इंजन और 31 डीसीरियलाइज़ेशन फ्रेमवर्क शामिल हैं।

परिणाम एक एकल संग्रह है जहां पॉलीग्लॉट उन संदर्भों को संभालते हैं जो वे कर सकते हैं (SQLi, OS कमांड इंजेक्शन, XSS, कोड इंजेक्शन) और उद्देश्य-निर्मित प्रति-इंजन पेलोड बाकी को संभालते हैं, सभी मान्य, सभी पता लगाने योग्य संकेत उत्पन्न करते हैं, सभी लाइन-बाय-लाइन इंजेक्शन टूल के लिए तैयार हैं।


न्यूनतम सूची (82 पेलोड)

सभी 35 टेस्टबेड स्टैक, सभी 55+ एंडपॉइंट, और प्रति श्रेणी सभी 4 पहचान स्तंभों को कवर करने वाले 83 पेलोड। मान्य: 83 FIRE / 0 NO-FIRE / 0 SKIPPED।

प्रत्येक इंजेक्शन श्रेणी को जहां आर्किटेक्चरली संभव हो, त्रुटि + math + समय + OOB कवरेज मिलता है। कोड निष्पादन का समर्थन करने वाले डीसीरियलाइज़ेशन फ्रेमवर्क (Pickle, PyYAML, jsonpickle, node-serialize, XMLDecoder, .NET Json.NET) को पूर्ण बहु-स्तंभ कवरेज मिलता है। जांच तक सीमित फ्रेमवर्क (PHP unserialize, Ruby Marshal, SnakeYAML, आदि) को त्रुटि-आधारित पहचान मिलती है। गहराई के लिए पूर्ण श्रेणी सूचियों पर स्विच करने से पहले इसे हर पैरामीटर पर दागें।

1,353 के बजाय 83 अनुरोध। Burp Intruder के लिए ready/minimal/payloads-only.txt का उपयोग करें।


लक्ष्य के लिए सही पेलोड चुनना

पूर्ण ऑपरेटर गाइड के लिए HOWTOUSE.md देखें। यह "मैं एक पैरामीटर देख रहा हूं, मैं उस पर क्या फेंकूं?" को एक दोहराने योग्य कार्यप्रवाह में बदल देता है:

  1. पैरामीटर और संदर्भ प्रोफाइलिंग - 5 प्रश्न (मान आकार, स्टैक फिंगरप्रिंट, प्रतिक्रिया दृश्यता, OOB उपलब्धता, WAF) जो एक पेलोड दागने से पहले श्रेणियों को काट-छाँट करते हैं।
  2. श्रेणी-दर-श्रेणी "कब संदेह करें" - सभी 20 श्रेणियों के लिए विस्तृत, उत्पादन-केंद्रित संकेत। प्रत्येक श्रेणी वास्तविक SaaS सुविधा प्रकारों (लो-कोड प्लेटफॉर्म, BI/रिपोर्टिंग, निगरानी, वर्कफ्लो ऑटोमेशन, SSO, SSRF फेचर, eval सिंक, ईमेल टेम्पलेट बिल्डर, आदि), दृश्य और व्यवहारिक संकेत (7*7 का 49 लौटाना eval का संकेत, {{name}} का "Alice" के रूप में रेंडर होना SSTI की पुष्टि, डायग्नोस्टिक फ़ील्ड से ping आउटपुट लीक होना, OOB लॉग में User-Agent स्ट्रिंग्स फेचर लाइब्रेरी का नाम बताती हैं), आधुनिक-स्टैक ORM फुटगन (Prisma $queryRaw, Rails .order(), Hibernate JPQL concat, Mongoose findOne(req.body)), और पूरी सूची का उपयोग करने से पहले संदेह की पुष्टि करने के लिए सस्ती जांच सूचीबद्ध करती है।
  3. खतरनाक सीरियलाइज़ेशन बाइट फिंगरप्रिंट - Python, PHP, Java, .NET, Node, Ruby और Perl में 31 फ्रेमवर्क के लिए रॉ मैजिक बाइट्स और base64 उपसर्ग (rO0AB = Java, AAEAAAD///// = .NET BinaryFormatter, BAg = Ruby Marshal, gASV = Python pickle P4, / = PHP unserialize, आदि) 16-एंट्री त्वरित-संदर्भ चीट-कार्ड और अस्पष्टता समाधान हेयुरिस्टिक्स के साथ। दागने से पहले ब्लॉब का फिंगरप्रिंट लें ताकि आप सभी 232 के बजाय 5-15 मिलान वाले पेलोड लोड करें।

payloadctl prepare चलाने से पहले HOWTOUSE.md का उपयोग करें। पहले फिंगरप्रिंट, दूसरा न्यूनतम सूची, तीसरा श्रेणी ड्रिल-डाउन - हर पैरामीटर पर 1,353 पेलोड की शॉटगन नहीं।


त्वरित आरंभ```bash

1. Prepare payloads with your callback domain

Replaces {domain} placeholder in all OOB payloads with your server

./tools/payloadctl prepare YOUR_CALLBACK.oastify.com

2. Load into Burp Intruder, ffuf, or any line-by-line injection tool

All output goes to ready/ (gitignored, contains your domain)

root@kitploit:~
`prepare` चलाने के बाद, आपकी उपयोग के लिए तैयार फ़ाइलें `ready/full/` और `ready/minimal/` में समान संरचना के साथ उपलब्ध हैं:

| फ़ाइल | क्या है? | गणना |
|------|------|-------|
| `ready/minimal/payloads-only.txt` | **न्यूनतम -- 83 अनुरोध, सभी स्तंभ** | 83 |
| `ready/full/payloads-only.txt` | पूर्ण सूची, प्रति पंक्ति एक पेलोड | 1,353 |
| `ready/full/by-category/sqli.txt` | केवल SQL इंजेक्शन | 211 |
| `ready/full/by-category/ssti.txt` | केवल टेम्पलेट इंजेक्शन | 206 |
| `ready/full/by-category/deserialization.txt` | केवल डिसीरियलाइज़ेशन | 232 |
| `ready/full/by-category/os-cmd-injection.txt` | केवल OS कमांड इंजेक्शन | 120 |
| `ready/full/by-category/code-injection.txt` | केवल कोड इंजेक्शन | 123 |
| `ready/full/by-category/ssrf.txt` | केवल SSRF | 156 |
| `ready/full/by-category/path-traversal.txt` | केवल पथ ट्रैवर्सल | 113 |
| `ready/full/by-category/xss.txt` | केवल XSS | 58 |
| `ready/full/by-category/nosql.txt` | केवल NoSQL इंजेक्शन | 32 |
| `ready/full/by-category/format-string.txt` | केवल फ़ॉर्मेट स्ट्रिंग | 38 |
| `ready/full/by-category/el-injection.txt` | केवल एक्सप्रेशन भाषा | 34 |
| `ready/full/by-category/header-crlf.txt` | केवल CRLF/हेडर इंजेक्शन | 17 |
| `ready/full/by-category/prototype-pollution.txt` | केवल प्रोटोटाइप प्रदूषण | 12 |
| `ready/full/by-category/xxe.txt` | केवल XXE | 11 |
| `ready/full/by-category/ldap-injection.txt` | केवल LDAP इंजेक्शन | 35 |
| `ready/full/by-category/xslt-injection.txt` | केवल XSLT इंजेक्शन | 30 |
| `ready/full/by-category/elasticsearch-injection.txt` | केवल Elasticsearch | 30 |
| `ready/full/by-category/cypher-injection.txt` | केवल Neo4j/Cypher | 27 |
| `ready/full/by-category/couchdb-injection.txt` | केवल CouchDB | 5 |
| `ready/full/by-category/polyglots.txt` | क्रॉस-संदर्भ बहुभाषी | 246 |
| `ready/full/by-pillar/error-payloads-only.txt` | त्रुटि-आधारित पेलोड | 324 |
| `ready/full/by-pillar/timing-payloads-only.txt` | समय-आधारित (अंधा) | 227 |
| `ready/full/by-pillar/oob-payloads-only.txt` | आउट-ऑफ़-बैंड कॉलबैक | 209 |
| `ready/full/by-pillar/math-payloads-only.txt` | गणित कैनरी (1337) | 182 |
| `ready/full/by-pillar/reflected-payloads-only.txt` | परावर्तित/सीमा-मामला | 374 |
| `ready/full/encoded/url-encoded/payloads.txt` | URL-एन्कोडेड प्रकार | 1,353 |
| `ready/full/encoded/base64/payloads.txt` | Base64 प्रकार | 1,353 |
| `ready/full/encoded/json-safe/payloads.txt` | JSON-सुरक्षित प्रकार | 1,353 |
| `ready/full/encoded/double-url-encoded/payloads.txt` | दोहरा URL-एन्कोडेड | 1,353 |
| `ready/full/encoded/html-entity/payloads.txt` | HTML एंटिटी एन्कोडेड | 1,353 |
| `ready/full/encoded/hex-escaped/payloads.txt` | हेक्स-एस्केप्ड प्रकार | 1,353 |
| `ready/full/encoded/unicode-escaped/payloads.txt` | यूनिकोड-एस्केप्ड प्रकार | 1,353 |

`ready/minimal/` निर्देशिका न्यूनतम पेलोड सेट के साथ समान संरचना (by-category, by-pillar, encoded) को दर्शाती है।

कस्टम आउटपुट निर्देशिका:```bash
./tools/payloadctl prepare YOUR_CALLBACK.oastify.com -o /path/to/engagement/payloads

Raw templates with {domain} placeholder (for scripted substitution) are in payloads/lists/full/ and payloads/lists/minimal/.


पहचान स्तंभ

प्रत्येक पेलोड इनमें से कम से कम एक सिग्नल उत्पन्न करता है। अपने उत्तरों में इन्हें grep करें:

कैनरी मान: 1337 (प्राथमिक, 7*191 से) और 7331 (द्वितीयक). पहचान एक सरल grep है.


पेलोड कवरेज

भेद्यता वर्ग द्वारा

20 में से 13 श्रेणियों में सभी 4 स्तंभ हैं. जिन 7 में नहीं हैं (XSS, XSLT, Format String, Prototype Pollution, CRLF, XXE, CouchDB) उनमें आर्किटेक्चरल कारण हैं -- आप टाइमिंग-आधारित CRLF या OOB फॉर्मेट स्ट्रिंग नहीं कर सकते. जहाँ क्रॉस-पिलर संभव है, पॉलीग्लॉट्स अनुभाग इसे कवर करता है.

एन्कोडेड वेरिएंट

7 एन्कोडिंग फॉर्मेट, प्रत्येक में सभी 1,353 पेलोड:


डिज़ाइन सिद्धांत

न्यूनतम पेलोड, अधिकतम संदर्भ कवरेज. पूर्ण तकनीकी विनिर्देश और प्रति-इंजन स्तंभ तालिकाओं और सटीक पेलोड सिंटैक्स के लिए SPEC.md देखें।

  1. पहले पॉलीग्लॉट्स. एक पेलोड एक साथ ', ", ), */, -->, backticks, और टेम्पलेट डिलीमीटर से बाहर निकलता है। पॉलीग्लॉट अनुभाग मास्टर सूची का नेतृत्व करते हैं।

  2. प्रति-इंजन जहाँ पॉलीग्लॉट नहीं पहुँच सकते. SSTI डिलीमीटर और डिसीरियलाइजेशन फॉर्मेट मौलिक रूप से इंजनों के बीच असंगत हैं।

  3. शेल के ऊपर बिल्ट-इन. OOB और टाइमिंग पेलोड भाषा-देशी लाइब्रेरी का उपयोग करते हैं:


CLI टूल (payloadctl)```bash

USAGE: prepare payloads for an engagement

./tools/payloadctl prepare abc123.oastify.com # output -> ready/ ./tools/payloadctl prepare abc123.oastify.com -o /tmp/payloads # custom dir

DEVELOPMENT: build, distribute, validate, generate

./tools/payloadctl build # sources/ -> payloads/full.txt ./tools/payloadctl dist # full.txt + minimum.txt -> payloads/lists/full/ + lists/minimal/ ./tools/payloadctl validate # test all 1,353 payloads against 35 testbed stacks ./tools/payloadctl validate # test a specific wordlist (e.g. lists/minimal/master.txt) ./tools/payloadctl generate # regenerate computed payloads (deser, ssti, sqli, misc) ./tools/payloadctl generate deser # deserialization only ./tools/payloadctl generate ssti # SSTI only

root@kitploit:~
### विशिष्ट विकास कार्यप्रवाह```bash
# 1. Edit source files
vim payloads/sources/sqli.txt

# 2. Rebuild
./tools/payloadctl build       # rebuild full.txt from sources
./tools/payloadctl dist        # regenerate lists/full/ + lists/minimal/

# 3. Validate (requires Docker testbeds running)
cd testbed && ./testbed up sqli-sqlite && cd ..
./tools/payloadctl validate    # expect: N FIRE / 0 NO-FIRE / 0 SKIPPED

# 4. Prepare for use
./tools/payloadctl prepare YOUR_CALLBACK.oastify.com

रिपॉजिटरी संरचना```

. ├── README.md # This file ├── HOWTOUSE.md # Operator guide: context profiling + category selection matrix ├── SPEC.md # Technical spec - per-engine pillars, payload syntax, coverage │ ├── tools/ # CLI and generators │ ├── payloadctl # CLI entry point │ ├── cmd_build.py # Build full.txt from source files │ ├── cmd_dist.py # Generate lists/ directory │ ├── cmd_validate.py # Validate payloads against testbeds │ ├── cmd_validate_strict.py # Strict validation (proves actual exploitation) │ ├── cmd_generate.py # Run payload generators │ ├── cmd_prepare.py # Prepare payloads with callback domain │ ├── generate-deser-final.py # Deserialization generator (31 frameworks) │ ├── generate-ssti-missing.py # SSTI generator (14 engines) │ ├── generate-sqli-code-missing.py # SQLi and code injection generator │ └── generate-misc-missing.py # XXE, XSS, SSRF, path traversal generator │ ├── payloads/ │ ├── full.txt # Master list (1,353 payloads, with ## headers) │ ├── sources/ # Source files (edit these, all validated) │ │ ├── minimum.txt # 83-payload minimal list (validated, all pillars) │ │ ├── polyglots-condensed.txt # Cross-context polyglots (first in master) │ │ ├── sqli.txt # SQL injection (204) │ │ ├── ssti.txt # Template injection (168) │ │ ├── deserialization.txt # Deserialization (116, 31 frameworks) │ │ ├── os-cmd-injection.txt # OS command injection (116) │ │ ├── code-injection.txt # Code injection (112, includes Groovy) │ │ ├── ssrf.txt # SSRF (117) │ │ ├── path-traversal.txt # Path traversal (98) │ │ ├── xss.txt # XSS (49) │ │ ├── format-string.txt # Format string (33) │ │ ├── nosql.txt # NoSQL (26) │ │ ├── el-injection.txt # Expression language (26, includes MVEL) │ │ ├── header-crlf.txt # CRLF/header (14) │ │ ├── prototype-pollution.txt # Prototype pollution (10) │ │ ├── xxe.txt # XXE (8) │ │ ├── ldap-injection.txt # LDAP injection (30) │ │ ├── xslt-injection.txt # XSLT injection (25) │ │ ├── elasticsearch-injection.txt # Elasticsearch (25) │ │ ├── cypher-injection.txt # Neo4j/Cypher (22) │ │ └── couchdb-injection.txt # CouchDB (4) │ └── lists/ # Generated (don't edit, use payloadctl dist) │ ├── full/ # Full payload set │ │ ├── master.txt # 1,353 payloads with ## headers │ │ ├── payloads-only.txt # Raw lines for Burp Intruder │ │ ├── by-category/ # 20 category files │ │ ├── by-pillar/ # 5 pillar files (with -payloads-only variants) │ │ └── encoded/ # 7 encoding variants │ └── minimal/ # Minimal payload set (same structure) │ ├── master.txt # 83 payloads with ## headers │ ├── payloads-only.txt # Raw lines for Burp Intruder │ ├── by-category/ # 20 category files │ ├── by-pillar/ # 5 pillar files (with -payloads-only variants) │ └── encoded/ # 7 encoding variants │ ├── ready/ # Output from payloadctl prepare (gitignored) │ └── testbed/ # Docker validation infrastructure ├── testbed # CLI: ./testbed up ├── docker-compose.oob.yml # OOB callback catcher (HTTP 9999, TCP 9998, DNS 5353) ├── shared/oob-catcher/ # HTTP + LDAP/binary + raw TCP + DNS callback server └── stacks/ # 35 vulnerable application stacks

root@kitploit:~
---

## पेलोड जोड़ना

### मौजूदा श्रेणी में पेलोड जोड़ें

1. `payloads/sources/` में स्रोत फ़ाइल संपादित करें। `##Header##` अनुभाग के अंतर्गत प्रति पंक्ति एक पेलोड।
2. प्रत्येक पेलोड को एक पता लगाने योग्य संकेत उत्पन्न करना होगा (त्रुटि, गणित 1337, समय >4.5s, OOB, प्रतिबिंब)।
3. पुनः निर्माण करें और मान्य करें:   ```bash
   ./tools/payloadctl build && ./tools/payloadctl dist
   ./tools/payloadctl validate    # 0 NO-FIRE required

एक नई भेद्यता श्रेणी जोड़ें

  1. payloads/sources/<category>.txt बनाएं जिसमें प्रत्येक स्तंभ (त्रुटि, गणित, समय, OOB) के लिए ## हेडर हों।
  2. फ़ाइल को tools/cmd_build.py के SOURCE_FILES और tools/cmd_dist.py के CATEGORY_SOURCES में जोड़ें।
  3. testbed/stacks/<category>/ में एक टेस्टबेड स्टैक बनाएं (Dockerfile + सर्वर जो POST /<endpoint> को input=<payload> के साथ उजागर करता है और {"output": "...", "error": "...", "time_ms": N} लौटाता है)।
  4. tools/cmd_validate.py में एंडपॉइंट रूटिंग जोड़ें (ENDPOINTS डिक्शनरी और _get_endpoints() फ़ंक्शन)।

एक नया डिसीरियलाइज़ेशन फ्रेमवर्क जोड़ें

  1. tools/generate-deser-final.py संपादित करें - एक फ़ंक्शन जोड़ें जो पेलोड (त्रुटि, गणित, समय, OOB) आउटपुट करता है।
  2. चलाएँ: ./tools/payloadctl generate deser && ./tools/payloadctl build
  3. यदि आवश्यक हो तो टेस्टबेड एंडपॉइंट और रूटिंग जोड़ें।

एक नया SSTI इंजन जोड़ें

  1. payloads/sources/ssti.txt संपादित करें - ##EngineName (Language) - Pillar## अनुभाग जोड़ें। समय/OOB के लिए भाषा के बिल्ट-इन का उपयोग करें।
  2. संबंधित ssti-<language> स्टैक में टेस्टबेड एंडपॉइंट जोड़ें।
  3. tools/cmd_validate.py के ENGINE_MAP में रूटिंग जोड़ें।

पेलोड प्रारूप नियम

  • प्रति पंक्ति एक पेलोड (बहु-पंक्ति YAML शाब्दिक \n का उपयोग करता है)
  • OOB कॉलबैक URL के लिए {domain} प्लेसहोल्डर
  • सभी गणित पेलोड के लिए 1337 कैनरी
  • ##Header## अनुभाग श्रेणी और स्तंभ के अनुसार समूहित करते हैं
  • कोई डुप्लिकेट नहीं (बिल्ड चरण स्वचालित रूप से डिडुप्लिकेट करता है)

सत्यापन

वैलिडेटर प्रत्येक पेलोड को वास्तविक कमजोर अनुप्रयोगों के विरुद्ध परीक्षण करता है:```bash

Start testbeds (Docker required)

cd testbed ./testbed up sqli-sqlite ./testbed up ssti-python ./testbed up deserialization-java

... (35 stacks total)

Run validation

cd .. ./tools/payloadctl validate

Output: 1,353 FIRE / 0 NO-FIRE / 0 SKIPPED / 1,353 TOTAL

root@kitploit:~
How it works:
1. पेलोड फ़ाइल पढ़ता है और प्रत्येक `##` सेक्शन को मैच करने वाले टेस्टबेड एंडपॉइंट(s) पर रूट करता है
2. POST `input=<पेलोड>` एंडपॉइंट(s) पर करता है, प्रतिक्रिया में सिग्नल चेक करता है
3. एक पेलोड फायर करता है यदि कोई एंडपॉइंट रिटर्न करता है: वास्तविक पार्सर/इंटरप्रेटर त्रुटि, सर्वर-गणना `1337` (`7*191` से), >4.5s देरी, लक्ष्य कंटेनर से OOB कॉलबैक, फ़ाइल-रीड सामग्री (`root:x:0:0`), या वैध संदर्भ में रिफ्लेक्टेड इनपुट (XSS, CRLF)

कड़ी मान्यता (`tools/cmd_validate_strict.py`) इसके अतिरिक्त सत्यापित करता है:
- गणित पेलोड सर्वर-साइड गणना साबित करते हैं (पेलोड `7*191` भेजता है, शाब्दिक `1337` नहीं)
- OOB कॉलबैक टेस्टबेड कंटेनर IP से उत्पन्न होते हैं
- त्रुटि संदेशों में वास्तविक पार्सर/इंटरप्रेटर हस्ताक्षर होते हैं, सामान्य HTTP त्रुटियाँ नहीं
- समय देरी अपेक्षित सीमा (~5 सेकंड) के भीतर आती है

### टेस्टबेड स्टैक (कुल 35)

| स्टैक | पोर्ट | भाषा | एंडपॉइंट |
|-------|------|----------|-----------|
| sqli-sqlite | 8001 | Python | `/sqli`, `/sqli-numeric` |
| sqli-postgres | 8030 | Python | `/sqli` |
| ssti-python | 8003 | Python | `/jinja2`, `/mako`, `/tornado` |
| ssti-node | 8011 | Node | `/ejs`, `/nunjucks`, `/pug` |
| ssti-php | 8020 | PHP | `/twig`, `/smarty` |
| ssti-ruby | 8025 | Ruby | `/erb`, `/slim`, `/haml` |
| ssti-java | 8040 | Java | `/freemarker`, `/velocity`, `/pebble`, `/thymeleaf` |
| os-cmd-injection | 8002 | Python | `/system`, `/popen` |
| code-injection-python | 8004 | Python | `/eval` |
| code-injection-node | 8012 | Node | `/eval` |
| code-injection-php | 8021 | PHP | `/eval` |
| code-injection-ruby | 8026 | Ruby | `/eval`, `/yaml`, `/marshal`, `/oj` |
| code-injection-perl | 8031 | Perl | `/eval`, `/storable`, `/yaml` |
| xss | 8010 | Node | `/reflected` |
| xxe | 8008 | Python | `/parse`, `/xinclude` |
| ssrf | 8007 | Python | `/fetch` |
| path-traversal | 8006 | Python | `/read` |
| nosql-redis | 8015 | Node | `/eval` |
| el-injection-java | 8041 | Java | `/spel`, `/ognl` |
| prototype-pollution | 8013 | Node | `/merge` |
| deserialization-python | 8005 | Python | `/pickle`, `/yaml`, `/jsonpickle` |
| deserialization-node | 8014 | Node | `/unserialize`, `/yaml`, `/funcster` |
| deserialization-php | 8022 | PHP | `/unserialize`, `/unserialize-b64`, `/phar` |
| deserialization-java | 8042 | Java | `/deserialize`, `/yaml`, `/jackson`, `/fastjson`, `/xstream`, `/xmldecoder`, `/hessian` |
| deserialization-dotnet | 8045 | .NET | `/jsonnet`, `/binaryformatter`, `/xmlserializer`, `/losformatter`, `/javascriptserializer` |
| log4j-jndi | 8046 | Java | `/log` |
| sqli-mysql | 8050 | Python | `/sqli`, `/sqli-numeric` |
| nosql-mongo | 8051 | Node | `/find`, `/where`, `/aggregate` |
| ssi-esi | 8035 | Python | `/ssi` |
| ldap-injection | 8055 | Python + OpenLDAP | `/search`, `/auth` |
| xslt-injection | 8056 | Python | `/transform`, `/xpath` |
| elasticsearch | 8057 | Python + ES 7.17 | `/search`, `/script` |
| cypher-injection | 8058 | Python + Neo4j 5 | `/query`, `/search` |
| couchdb-injection | 8059 | Python + CouchDB 3 | `/find` |
| groovy-injection | 8060 | Groovy/JDK 21 | `/eval` |

OOB कैचर पोर्ट 9999 पर (HTTP + LDAP/बाइनरी डिटेक्शन) और 9998 पर (रॉ TCP कैच-ऑल), DNS 5353/UDP पर। HTTP कॉलबैक, LDAP/ASN.1 बाइनरी कनेक्शन (JNDI), DNS क्वेरी, और रॉ TCP कनेक्शन का पता लगाता है। प्रत्येक एंडपॉइंट `POST /<sink>` को `input=<पेलोड>` के साथ स्वीकार करता है और `{"output": "...", "error": "...|null", "time_ms": N}` लौटाता है।

---

## श्रेय

पेलोड्स का अनुसंधान और विकास [Grom Hacks](https://github.com/gromhacks) द्वारा किया गया। यह सुरक्षा अनुसंधान समुदाय के कार्य पर आधारित है जिसमें PayloadsAllTheThings, HackTricks, PortSwigger Web Security Academy, और व्यक्तिगत शोधकर्ता शामिल हैं। सभी पेलोड्स को वास्तविक कमजोर अनुप्रयोगों के विरुद्ध मान्य किया गया है।
टूल डाउनलोड करें
पेलोडश्रेणीस्तंभ
4SQLierror, math, timing, OOB (क्रॉस-डायलेक्ट पॉलीग्लॉट)
4SSTIerror, math, timing, OOB (क्रॉस-इंजन पॉलीग्लॉट)
3OS Cmdmath, timing, OOB (क्रॉस-शेल पॉलीग्लॉट)
3Code Injectionmath, timing, OOB (क्रॉस-भाषा)
2XSSmath, OOB
2XXEfile-read, OOB
2SSRFerror, OOB
1Path Traversalfile-read
2NoSQLmath, error
1EL Injectionmath
1Prototype Pollutionmath
1CRLF/Headermath
1Format Stringerror
1SSImath
2LDAP Injectionerror, math
3XSLT Injectionerror, math, OOB
2Elasticsearcherror, math
2Cypher/Neo4jerror, timing
1CouchDBerror
3Groovymath, timing, OOB
41Deserializationबहु-स्तंभ जहां समर्थित, अन्यथा केवल त्रुटि
Tzo
YTo
  • लक्ष्य-संकेत से श्रेणी मैट्रिक्स - "मैं id=42 और JSESSIONID देखता हूँ" से "by-category/sqli.txt + Java डीसीरियलाइज़ेशन + EL इंजेक्शन आज़माएं, math स्तंभ देखें" तक एक लुकअप में पहुँचें।
  • स्तंभ-चयन नियम - दागने से पहले वह संकेत चुनें जिसे आप वास्तव में देख सकते हैं (OOB > math > timing > error > reflected), ताकि आप कभी भी ऐसे चैनल के विरुद्ध आँख बंद करके परीक्षण न करें जिसे आप पढ़ नहीं सकते।
  • स्तंभपेलोड्सक्या देखेंकब उपयोग करें
    Error324अपवाद टेक्स्ट, स्टैक ट्रेस, प्रतिक्रिया में पार्सर त्रुटिएप त्रुटियों को दर्शाता है
    Timing227प्रतिक्रिया में >4.5 सेकंड लगते हैंब्लाइंड - कोई आउटपुट नहीं, कोई त्रुटि नहीं
    OOB209आपके कॉलबैक सर्वर पर आउटबाउंड HTTP/DNS/LDAP/TCPब्लाइंड + एसिंक - टाइमिंग अविश्वसनीय
    Math182प्रतिक्रिया बॉडी में 1337 शाब्दिक (सर्वर ने 7*191 की गणना की)आउटपुट रिफ्लेक्ट होता है लेकिन कोई त्रुटि नहीं
    Reflected374प्रतिक्रिया में इनपुट मान प्रतिध्वनित होता हैपार्सर विसंगतियों के लिए फ़ज़िंग
    File-read(उपसमूह)प्रतिक्रिया में root: या [extensions] सामग्रीपथ ट्रैवर्सल, XXE फ़ाइल पढ़ना
    श्रेणीगणनास्तंभकवरेज
    SQLi211error, math, timing, oobMySQL, PostgreSQL, Oracle, MSSQL, SQLite, CockroachDB. UNION, error, timing, OOB. संदर्भ ब्रेकआउट: ', ", ), )), */, numeric.
    SSTI206error, math, timing, oobJinja2, Mako, Tornado, EJS, Nunjucks, Pug, Twig, Smarty, ERB, Slim, Haml, Thymeleaf, Pebble, Freemarker, Velocity, Razor, Go template, Mustache, Liquid. सभी भाषा बिल्ट-इन का उपयोग करते हैं.
    Deserialization232error, math, timing, oob31 फ्रेमवर्क / 7 भाषाएँ. सभी भाषा-देशी पेलोड बिल्ट-इन का उपयोग करते हैं (कोई शेल कमांड नहीं). Python (pickle P0/P2/P4 via time.sleep/builtins.eval/urllib, YAML via time.sleep/builtins.eval, jsonpickle), PHP (unserialize), Node (node-serialize via JS busy-wait/http.get, js-yaml, funcster, cryo), Ruby (YAML, Marshal, Oj), Java (Jackson, Fastjson, XStream, SnakeYAML, XMLDecoder, Hessian, JNDI/Log4Shell, ObjectInputStream, ysoserial URLDNS), .NET (Json.NET, BinaryFormatter, SoapFormatter, XmlSerializer, JavaScriptSerializer, LosFormatter, ViewState, ObjectStateFormatter), Perl (Storable, YAML).
    OS Cmd Injection120error, math, timing, oobBash, CMD, PowerShell. ब्रेकआउट: ;, |, ||, &&, $(), backticks. IFS बायपास, ग्लोब बायपास, हेक्स एन्कोडिंग.
    Code Injection123error, math, timing, oobPython, Node, PHP, Ruby, Perl, Lua, Java ScriptEngine, Groovy. आयात-मुक्त CPU स्पिन, सॉकेट-स्तरीय OOB.
    SSRF156error, math, timing, oobक्लाउड मेटाडेटा (AWS/GCP/Azure), IP बायपास, प्रोटोकॉल स्कीम, DNS रीबाइंडिंग, आंतरिक सेवा जांच.
    Path Traversal113error, math, timing, oobLinux + Windows, एन्कोडिंग बायपास, नल बाइट, PHP रैपर, UNC, NTFS ADS, 8.3 छोटे नाम.
    XSS58error, math, oobक्रॉस-कॉन्टेक्स्ट पॉलीग्लॉट्स (20+ कॉन्टेक्स्ट), इवेंट हैंडलर, फ़िल्टर एवेज़न, DOM क्लोबरिंग, म्यूटेशन XSS, SVG, OOB.
    Format String38error, mathC/C++ (%s%n%x), Python ({0.__class__}), .NET ({0:X}).
    NoSQL32error, math, timing, oobMongoDB ऑपरेटर इंजेक्शन, $where टाइमिंग, OOB, Redis कमांड.
    EL Injection34error, math, timing, oobSpEL, OGNL, MVEL, Unified EL. java.net.URL के माध्यम से OOB.
    CRLF/Header17error, math, oobरिस्पॉन्स स्प्लिटिंग, हेडर इंजेक्शन, Host हेडर के माध्यम से OOB.
    Prototype Pollution12error, math__proto__, constructor.prototype, JSON और क्वेरी स्ट्रिंग वेरिएंट.
    XXE11error, timing, oob, file-readएक्सटर्नल एंटिटीज़, XInclude, पैरामीटर एंटिटीज़, Billion Laughs DoS.
    LDAP Injection35error, math, timing, oobफ़िल्टर इंजेक्शन, प्रमाणीकरण बायपास, वाइल्डकार्ड टाइमिंग, रेफरल OOB.
    Elasticsearch30error, math, timing, oobPainless स्क्रिप्ट इंजेक्शन, क्वेरी DSL, query_string सिंटैक्स.
    Cypher/Neo4j27error, math, timing, oobCypher क्वेरी इंजेक्शन, APOC स्लीप, LOAD CSV OOB.
    CouchDB5error, mathMango क्वेरी इंजेक्शन, ऑपरेटर इंजेक्शन, प्रमाणीकरण बायपास.
    XSLT Injection30error, math, oob, file-readXPath गणित, document() SSRF, फ़ाइल पढ़ना, system-property() जानकारी लीक.
    Polyglots/Edge Cases246error, math, timing, oobक्रॉस-कॉन्टेक्स्ट पॉलीग्लॉट्स + बफर ओवरफ्लो, इंटीजर बाउंड्री, टाइप कन्फ्यूजन, नल बाइट.
    एन्कोडिंगउपयोग का मामला
    URL-encodedमानक क्वेरी/फॉर्म पैरामीटर
    Double-URL-encodedWAF बायपास, डबल-डीकोड भेद्यताएँ
    Base64API बॉडी, JWT, सीरियलाइज़्ड पैरामीटर
    JSON-safeJSON अनुरोध निकाय (एस्केप किए गए उद्धरण)
    HTML entityHTML विशेषता इंजेक्शन
    Hex-escapedबाइनरी प्रोटोकॉल, निम्न-स्तरीय इंजेक्शन
    Unicode-escapedयूनिकोड सामान्यीकरण बायपास
    भाषाOOB बिल्ट-इनटाइमिंग बिल्ट-इन
    Pythonurllib.request.urlopen()time.sleep(5)
    Javajava.net.URL.openStream()Thread.sleep(5000)
    Noderequire('http').get()Date.now() बिज़ी-वेट लूप
    PHPfile_get_contents(), fsockopen()sleep(5)
    RubyNet::HTTP.get(), TCPSocket.new()sleep(5)
    PerlIO::Socket::INETselect(undef,undef,undef,5)
    .NETSystem.Net.WebClientThread.Sleep(5000)

    शेल कमांड (curl, nslookup) OS और PATH पर निर्भर करते हैं. बिल्ट-इन हर जगह काम करते हैं.

  • जहाँ संभव हो आयात-मुक्त. CPU स्पिन टाइमिंग तब भी काम करती है जब आयात अवरुद्ध हों:

    • Python: sum(range(500000000)) (~7s, कोई आयात नहीं)
    • Node: Atomics.wait(new Int32Array(new SharedArrayBuffer(4)),0,0,5000) (सटीक 5s)
    • Ruby: 99999999.times{1+1}
  • फॉलबैक के रूप में सॉकेट-स्तरीय OOB. जब HTTP लाइब्रेरी अवरुद्ध हों: __import__('socket').create_connection(), fsockopen(), TCPSocket.new(), new java.net.Socket().

  • सत्यापित करें: ./tools/payloadctl validate