Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
BypassFuzzer — Fuzz 401/403/404 pages for bypasses | Kitploit
उपकरण/GitHubGitHub/intrudir/bypassfuzzer
Vulnerability ScannersIDS/IPS EvasionWeb Application ExploitationWeb SecurityFuzzingPenetration TestingArchived
GitHubintrudir/bypassfuzzer

BypassFuzzer

Fuzz 401/403/404 pages for bypasses

रिपॉजिटरी देखें
4305317 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Bypass Fuzzer

मूल 403fuzzer.py :)

==नोट: यह मेरे नए, चमकीले burp एक्सटेंशन के लिए हटा दिया गया है जो 1000000% बेहतर है। मेरे टूल्स का उपयोग करने के लिए धन्यवाद!==

आप यहां एक्सटेंशन पा सकते हैं: https://github.com/intrudir/BypassFuzzer-Burp

Fuzz 401/403ing endpoints for bypasses

हेडर, पथ सामान्यीकरण, क्रियाओं आदि के माध्यम से विभिन्न जांचें करें ताकि ACL या URL सत्यापन को बायपास करने का प्रयास किया जा सके।

  • प्रत्येक अनुरोध के लिए प्रतिक्रिया कोड और लंबाई को अच्छी तरह से व्यवस्थित, रंग-कोडित तरीके से आउटपुट करें ताकि चीजें पढ़ने योग्य हों।
  • "स्मार्ट" फ़िल्टर जो आपको एक निश्चित संख्या के बाद समान दिखने वाली प्रतिक्रियाओं को म्यूट करने देता है।
  • इसे Burp से कच्चे HTTP अनुरोध खिलाएं।

अगर इस टूल ने आपको बाउंटी दिलाने में मदद की या आप मुझे बीयर खरीदना चाहते हैं:
ko-fi
मुझे ट्विटर पर फॉलो करें! @intrudir

लिनक्स और मैक OS

root@kitploit:~
# clone the repo (or download it as a zip!) then navigate to the directory
git clone https://github.com/NetSPI/BypassFuzzer.git
cd BypassFuzzer

# it is best practice to create a new virtual env. 
python3 -m venv .venv

# activate the venv
source .venv/bin/activate

# install dependencies
python3 -m pip install -r requirements.txt

विंडोज

root@kitploit:~
# clone the repo (or download it as a zip!) then navigate to the directory
# if you download the .zip, remember to extract it first
cd BypassFuzzer-main\

# it is best practice to create a new virtual env. 
py -m venv .venv

# activate the venv
.venv\Scripts\activate

# install dependencies
# you need to use 'python' cmd in order to use the interpreter from this environment.
python -m pip install -r .\requirements.txt

विंडोज के लिए, स्क्रिप्ट का उपयोग करने के लिए सुनिश्चित करें कि आप python कमांड का उपयोग कर रहे हैं। यह सुनिश्चित करता है कि आप वर्चुअल एनवायरनमेंट का उपयोग कर रहे हैं।


उपयोग

सहायता मेनू देखें

root@kitploit:~
bypassfuzzer.py -h

अनुरोध निर्दिष्ट करना

सबसे अच्छा तरीका: इसे Burp से एक कच्चा HTTP अनुरोध खिलाएं!

बस अनुरोध को एक फ़ाइल में पेस्ट करें और स्क्रिप्ट चलाएं!

  • यह अनुरोध से cookies और headers को पार्स और उपयोग करेगा।
  • आपके अनुरोधों के लिए प्रमाणित करने का सबसे आसान तरीका
root@kitploit:~
python3 bypassfuzzer.py -r request.txt

image

फ्लैग्स का उपयोग करना

URL निर्दिष्ट करें

root@kitploit:~
python3 bypassfuzzer.py -u http://example.com/test1/test2/test3/forbidden.html

अनुरोधों में उपयोग करने के लिए कुकीज़ निर्दिष्ट करें:
कुछ उदाहरण:

root@kitploit:~
--cookies "cookie1=blah"
-c "cookie1=blah; cookie2=blah"

भेजने के लिए एक विधि/क्रिया और बॉडी डेटा निर्दिष्ट करें

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden -m POST -d "param1=blah&param2=blah2"
bypassfuzzer.py -u https://example.com/forbidden -m PUT -d "param1=blah&param2=blah2"

प्रत्येक अनुरोध के साथ उपयोग करने के लिए कस्टम हेडर निर्दिष्ट करें शायद आपको कोई प्रमाणीकरण हेडर जोड़ने की आवश्यकता हो जैसे Authorization: bearer <token>

प्रत्येक अतिरिक्त हेडर के लिए -H "header: value" निर्दिष्ट करें:

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden -H "Some-Header: blah" -H "Authorization: Bearer 1234567"

स्मार्ट फ़िल्टर सुविधा!

प्रतिक्रिया कोड और लंबाई पर आधारित। यदि यह किसी प्रतिक्रिया को 8 या अधिक बार देखता है तो यह स्वचालित रूप से इसे म्यूट कर देगा।

दोहराव कोड में बदले जा सकते हैं जब तक मैं इसे फ्लैग में निर्दिष्ट करने का विकल्प नहीं जोड़ता

नोट: -hc या -hl के साथ एक साथ उपयोग नहीं किया जा सकता (अभी तक)

root@kitploit:~
# स्मार्ट फ़िल्टर चालू करें
bypassfuzzer.py -u https://example.com/forbidden --smart

उपयोग करने के लिए प्रॉक्सी निर्दिष्ट करें

उपयोगी यदि आप Burp के माध्यम से प्रॉक्सी करना चाहते हैं

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden --proxy http://127.0.0.1:8080

विशिष्ट पेलोड प्रकार भेजना छोड़ें

root@kitploit:~
# हेडर पेलोड भेजना छोड़ें
bypassfuzzer.py -u https://example.com/forbidden -sh
# या --skip-headers

# पथ सामान्यीकरण पेलोड भेजना छोड़ें
bypassfuzzer.py -u https://example.com/forbidden -su
# या --skip-urls

प्रतिक्रिया कोड/लंबाई छुपाएं

बिना रिक्त स्थान के अल्पविराम से अलग की गई सूचियाँ प्रदान करें। उदाहरण:

root@kitploit:~
# प्रतिक्रिया कोड छुपाएं
bypassfuzzer.py -u https://example.com/forbidden -hc 403,404,400  

# 638 लंबाई की प्रतिक्रियाएं छुपाएं
bypassfuzzer.py -u https://example.com/forbidden -hl 638  

200 OK लौटाने वाले अनुरोध/प्रतिक्रिया जोड़ी प्रदर्शित करें

प्रत्येक सफल (200 OK) अनुरोध और प्रतिक्रिया जोड़ी एक sqlite डेटाबेस में सहेजी जाती है।
प्रत्येक पेलोड में आसान क्वेरी के लिए एक इंडेक्स नंबर शामिल होता है।

एक बार हमला समाप्त होने के बाद, अपने परिणामों की जांच करें और उस डेटा का इंडेक्स या पेलोड निर्धारित करें जिसे आप देखना चाहते हैं।
आपको निम्नलिखित दोनों फ्लैग्स का उपयोग करना होगा:

  • --display-by index या payload
  • --display-interactions इंडेक्स नंबर या उद्धरणों में पेलोड स्ट्रिंग
root@kitploit:~
# इंडेक्स नंबर द्वारा प्रदर्शित करें
bypassfuzzer.py --display-by index --display-interactions 49

# पेलोड द्वारा प्रदर्शित करें
bypassfuzzer.py --display-by payload --display-interactions "/%2e%2fAJAX/index.php"

परिणाम:

सादगी के लिए, हर बार जब आप टूल चलाते हैं, एक नया db बनाया जाता है। आप --idb फ्लैग के माध्यम से एक विशिष्ट db को क्वेरी कर सकते हैं।

नोट:

  • db का उपयोग करने के लिए उसे interactions निर्देशिका के अंदर होना चाहिए।
  • यदि --idb के माध्यम से कोई db निर्दिष्ट नहीं किया गया है, तो डिफ़ॉल्ट रूप से नवीनतम का उपयोग किया जाएगा।
root@kitploit:~
bypassfuzzer.py --display-by index --display-interactions 49 --idb interactions_20240729_145149.db

OOB / ब्लाइंड SSRF पिंगबैक की जांच करें

अपने कॉलेबोरेटर या ISH डोमेन के साथ --oob फ्लैग प्रदान करें पिंगबैक की जाँच आपको स्वयं करनी होगी क्योंकि फिलहाल मेरे पास ऐसा करने का कोई तरीका नहीं है।

root@kitploit:~
--oob abc123.oastify.com

कार्यसूची

  • HTTP/2 समर्थन जोड़ें
  • विचारों की तलाश है। मुझे ट्विटर पर पिंग करें! @intrudir
टूल डाउनलोड करें