Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
forbidden — 4xx HTTP प्रतिक्रिया स्थिति कोड और अधिक को बायपास करें। यह उपकरण Python Requests, PycURL, और HTTP Client पर आधारित है। | Kitploit
उपकरण/GitHubGitHub/ivan-sincek/forbidden
भेद्यता स्कैनरआईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणजानकारी एकत्र करनाWAF बाईपासवेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंग
GitHubivan-sincek/forbidden

forbidden

4xx HTTP प्रतिक्रिया स्थिति कोड और अधिक को बायपास करें। यह उपकरण Python Requests, PycURL, और HTTP Client पर आधारित है।

रिपॉजिटरी देखें
25748111 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Forbidden

4xx HTTP प्रतिक्रिया स्थिति कोड और अधिक को बायपास करें।

यह टूल Python Requests, PycURL, और HTTP Client पर आधारित है।

Kali Linux v2024.2 (64-bit) पर परीक्षण किया गया।

शैक्षिक उद्देश्यों के लिए बनाया गया। आशा है कि यह मदद करेगा!

भविष्य की योजनाएँ:

  • कंसोल आउटपुट को दबाने के लिए silent विकल्प जोड़ें।
  • रंगीन कंसोल आउटपुट को अक्षम करने के लिए no color विकल्प जोड़ें।
  • hop-by-hop HTTP अनुरोध हेडर के लिए परीक्षण जोड़ें।
  • User-Agent HTTP अनुरोध हेडर के लिए परीक्षण जोड़ें।
  • HTTP कुकीज़ के लिए परीक्षण जोड़ें।
  • HTTP स्मगलिंग के लिए परीक्षण जोड़ें।
  • CRLF के लिए परीक्षण जोड़ें।
  • Log4j के लिए परीक्षण जोड़ें।
  • AWS मेटाडेटा SSRF के लिए परीक्षण जोड़ें।

विषय-सूची

  • कैसे स्थापित करें
    • PycURL स्थापित करें
    • मानक स्थापना
    • स्रोत से निर्माण और स्थापना
  • कैसे उपयोग करें
  • परीक्षण
    • HTTP विधियाँ
    • HTTP अनुरोध हेडर
  • परिणाम
  • उपयोग
  • चित्र

कैसे स्थापित करें

PycURL स्थापित करें

Kali Linux पर, यह बिना किसी समस्या के काम करना चाहिए; अन्यथा, चलाएँ:

root@kitploit:~
apt-get -y install libcurl4-gnutls-dev librtmp-dev

pip3 install --upgrade pycurl

Windows OS पर PycURL समर्थित नहीं है।


macOS पर, चलाएँ:

root@kitploit:~
brew uninstall curl
brew uninstall openssl

brew install curl
brew install openssl

echo 'export PATH="/opt/homebrew/opt/curl/bin:$PATH"' >> ~/.zshrc
echo 'export PATH="/opt/homebrew/opt/openssl@3/bin:$PATH"' >> ~/.zshrc
source ~/.zshrc

export LDFLAGS="-L/opt/homebrew/opt/curl/lib"
export CPPFLAGS="-I/opt/homebrew/opt/curl/include"
export PYCURL_SSL_LIBRARY=openssl

pip3 install --no-cache-dir --compile --ignore-installed --config-setting="--with-openssl=" --config-setting="--openssl-dir=/opt/homebrew/opt/openssl@3" pycurl

वैकल्पिक रूप से, Homebrew का उपयोग करके स्थापित करें (मेरे द्वारा रखरखाव नहीं किया गया):

root@kitploit:~
brew install forbidden

मानक स्थापना

root@kitploit:~
pip3 install --upgrade forbidden

स्रोत से निर्माण और स्थापना

root@kitploit:~
git clone https://github.com/ivan-sincek/forbidden && cd forbidden

python3 -m pip install --upgrade build

python3 -m build

python3 -m pip install dist/forbidden-13.4-py3-none-any.whl

कैसे उपयोग करें

403 Forbidden HTTP प्रतिक्रिया स्थिति कोड को बायपास करें:

root@kitploit:~
forbidden -u https://example.com/admin -t protocols,methods,uploads,overrides,headers,paths-ram,encodings -f GET -l initial,path -o forbidden_403_results.json

403 Forbidden HTTP प्रतिक्रिया स्थिति कोड को स्ट्रेस टेस्टिंग के साथ बायपास करें:

root@kitploit:~
mkdir stresser_403_results

stresser -u https://example.com/admin -r 1000 -th 200 -f GET -l initial -dir stresser_403_results -o stresser_403_results.json

401 Unauthorized HTTP प्रतिक्रिया स्थिति कोड को बायपास करें:

root@kitploit:~
forbidden -u https://example.com/admin -t auths -f GET -l initial -o forbidden_401_results.json

खुले रीडायरेक्ट और टूटे हुए URL पार्सर के लिए परीक्षण करें, अर्थात, आउट-ऑफ-बैंड (OOB) इंटरैक्शन के लिए परीक्षण करें:

root@kitploit:~
forbidden -u https://example.com/admin -t redirects,parsers -f GET -l initial -e xyz.interact.sh -o forbidden_oob_results.json

परीक्षण

protocols

  • IP पते और डोमेन नाम का उपयोग करके HTTP और HTTPS प्रोटोकॉल का परीक्षण करें।
  • Host HTTP अनुरोध हेडर के बिना, IP पते और डोमेन नाम का उपयोग करके HTTP/1.0 प्रोटोकॉल डाउनग्रेड का परीक्षण करें।

methods

  • अनुमत HTTP विधियों का परीक्षण करें, Content-Length: 0 HTTP अनुरोध हेडर का उपयोग करके भी।
  • HTTP TRACE और TRACK विधियों का उपयोग करके क्रॉस-साइट ट्रेसिंग (XST) का परीक्षण करें।

uploads

  • HTTP PUT विधि का उपयोग करके URL पथ में प्रत्येक निर्देशिका के लिए पुनरावर्ती रूप से टेक्स्ट फ़ाइल अपलोड का परीक्षण करें।

overrides

  • URL क्वेरी स्ट्रिंग पैरामीटर, HTTP अनुरोध हेडर और HTTP अनुरोध बॉडी का उपयोग करके HTTP विधि ओवरराइड का परीक्षण करें।
  • HTTP अनुरोध हेडर का उपयोग करके URL स्कीम ओवरराइड का परीक्षण करें, HTTPS से HTTP और HTTP से HTTPS तक।
  • HTTP अनुरोध हेडर का उपयोग करके पोर्ट ओवरराइड का परीक्षण करें।
  • HTTP अनुरोध हेडर का उपयोग करके HTTP होस्ट ओवरराइड का परीक्षण करें, दो Host HTTP अनुरोध हेडर का उपयोग करके भी।
  • सापेक्ष URL पथों के साथ HTTP अनुरोध हेडर का उपयोग करके URL पथ ओवरराइड का परीक्षण करें, निम्नलिखित URL का उपयोग करते हुए: एक सुलभ URL, रूट URL और पूर्ण URL।

headers

  • IP पतों, अल्पविराम-पृथक IP पतों, डोमेन नामों, रूट URL, पूर्ण URL और अधिक के साथ HTTP अनुरोध हेडर का परीक्षण करें।

values

  • उपयोगकर्ता-प्रदत्त IP पतों, डोमेन नामों, रूट URL और पूर्ण URL के साथ HTTP अनुरोध हेडर का परीक्षण करें।

paths

  • URL पथ बायपास का परीक्षण करें।

encodings

  • URL होस्ट और पथ परिवर्तनों और एन्कोडिंग का परीक्षण करें।

auths

  • शून्य मानों और पूर्वनिर्धारित Base64 एन्कोडेड क्रेडेंशियल्स के साथ HTTP अनुरोध हेडर का उपयोग करके बेसिक प्रमाणीकरण/अधिकार का परीक्षण करें।
  • शून्य मानों, दुर्भावनापूर्ण JWT और पूर्वनिर्धारित JWT के साथ HTTP अनुरोध हेडर का उपयोग करके बियरर प्रमाणीकरण/अधिकार का परीक्षण करें।

redirects

  • रीडायरेक्ट IP पतों, डोमेन नामों, रूट URL और पूर्ण URL के साथ HTTP अनुरोध हेडर का उपयोग करके खुले रीडायरेक्ट का परीक्षण करें।

parsers

  • टूटे हुए IP पतों, डोमेन नामों, रूट URL और पूर्ण URL के साथ HTTP अनुरोध हेडर का उपयोग करके टूटे हुए URL पार्सर का परीक्षण करें।

यदि आप अधिक विवरण में रुचि रखते हैं, तो देखें:

  • /src/forbidden/utils/forbidden.py
  • /src/forbidden/utils/test.py
  • /src/forbidden/utils/value.py

टिप्पणियाँ:

  • सभी परीक्षण सार्वजनिक इन्फोसेक और बग बाउंटी राइट-अप पर आधारित हैं।
  • कुछ परीक्षण ओवरलैप करते हैं; हालाँकि, कुछ भी भेजने से पहले एक अद्वितीय फ़िल्टर लागू किया जाता है।
  • सभी HTTP अनुरोध हेडर, URL क्वेरी स्ट्रिंग पैरामीटर, आदि, आधिकारिक दस्तावेज़ीकरण के आधार पर मान्य किए गए थे।
  • डिफ़ॉल्ट रूप से, Forbidden और Stresser दोनों Python Requests इंजन का उपयोग करते हैं।
  • Host HTTP अनुरोध हेडर के बिना HTTP/1.0 प्रोटोकॉल डाउनग्रेड का परीक्षण HTTP Client इंजन तक सीमित है। इसके अतिरिक्त, प्रदान किया गया cURL कमांड ठीक से काम नहीं करेगा क्योंकि cURL Host HTTP अनुरोध हेडर को हटाने की अनुमति नहीं देता है।
  • दो Host HTTP अनुरोध हेडर का उपयोग करके HTTP होस्ट ओवरराइड का परीक्षण Python Requests इंजन तक सीमित है। इसके अतिरिक्त, प्रदान किया गया cURL कमांड ठीक से काम नहीं करेगा क्योंकि cURL दो Host HTTP अनुरोध हेडर का उपयोग करने की अनुमति नहीं देता है।
  • URL होस्ट और पथ परिवर्तनों और एन्कोडिंग का परीक्षण PycURL इंजन तक सीमित है।

HTTP विधियाँ

यह केवल एक त्वरित अवलोकन है कि क्या उपयोग किया जाता है, लेकिन इसका उपयोग कैसे किया जाता है, नहीं।

root@kitploit:~
ACL
ARBITRARY
BASELINE-CONTROL
BIND
CHECKIN
CHECKOUT
CONNECT
COPY
DELETE
GET
HEAD
INDEX
LABEL
LINK
LOCK
MERGE
MKACTIVITY
MKCALENDAR
MKCOL
MKREDIRECTREF
MKWORKSPACE
MOVE
OPTIONS
ORDERPATCH
PATCH
POST
PRI
PROPFIND
PROPPATCH
PUT
REBIND
REPORT
SEARCH
SHOWMETHOD
SPACEJUMP
TEXTSEARCH
TRACE
TRACK
UNBIND
UNCHECKOUT
UNLINK
UNLOCK
UPDATE
UPDATEREDIRECTREF
VERSION-CONTROL

HTTP अनुरोध हेडर

यह केवल एक त्वरित अवलोकन है कि क्या उपयोग किया जाता है, लेकिन इसका उपयोग कैसे किया जाता है, नहीं।

root@kitploit:~
19-Profile
Accept
Base-URL
CF-Connecting-IP
Client-IP
Cluster-Client-IP
Destination
Forwarded-For
Forwarded-For-IP
From
Front-End-HTTPS
Host
Incap-Client-IP
Origin
Profile
Proxy
Proxy-Client-IP
Redirect
Referer
Remote-Addr
Request-URI
True-Client-IP
URI
URL
WAP-Profile
WL-Proxy-Client-IP
X-Client-IP
X-Cluster-Client-IP
X-Forward
X-Forward-For
X-Forwarded
X-Forwarded-By
X-Forwarded-For
X-Forwarded-For-IP
X-Forwarded-For-Original
X-Forwarded-Host
X-Forwarded-Path
X-Forwarded-Port
X-Forwarded-Proto
X-Forwarded-Protocol
X-Forwarded-SSL
X-Forwarded-Scheme
X-Forwarded-Server
X-HTTP-DestinationURL
X-HTTP-Host-Override
X-HTTP-Method
X-HTTP-Method-Override
X-Host
X-Host-Override
X-Method
X-Method-Override
X-Original-Forwarded-For
X-Original-Remote-Addr
X-Original-URL
X-Originally-Forwarded-For
X-Originating-IP
X-Override-URL
X-Proxy-Host
X-Proxy-URL
X-ProxyUser-IP
X-Real-IP
X-Referer
X-Remote-Addr
X-Remote-IP
X-Rewrite-URL
X-Scheme
X-Server-IP
X-True-Client-IP
X-True-IP
X-URL-Scheme
X-Wap-Profile

परिणाम

टिप्पणियाँ:

  • परिणाम HTTP प्रतिक्रिया स्थिति कोड आरोही, HTTP प्रतिक्रिया बॉडी लंबाई अवरोही और परीक्षण ID आरोही के अनुसार क्रमबद्ध किए जाएंगे।
  • डिफ़ॉल्ट रूप से, केवल 2xx और 3xx HTTP प्रतिक्रिया स्थिति कोड परिणामों में शामिल होते हैं और कंसोल आउटपुट में दिखाए जाते हैं।
  • परिणामों में length विशेषता HTTP प्रतिक्रिया बॉडी लंबाई को संदर्भित करती है। false positive परिणामों को मैन्युअल रूप से फ़िल्टर करने के लिए, प्रत्येक अद्वितीय HTTP प्रतिक्रिया सामग्री लंबाई के लिए, प्रदान किया गया cURL कमांड चलाएँ और जाँचें कि क्या HTTP प्रतिक्रिया बायपास में परिणाम देती है; यदि नहीं, तो समान सामग्री लंबाई वाले सभी परिणामों को अनदेखा करें।
root@kitploit:~
[
   {
      "id":"595-HOST-OVERRIDES-1",
      "url":"https://example.com:443/admin",
      "method":"GET",
      "headers":[
         "Host: 127.0.0.1"
      ],
      "cookies":[],
      "body":"",
      "user_agent":"Forbidden/13.4",
      "command":"curl --path-as-is -iskL -A 'Forbidden/13.4' -H 'Host: 127.0.0.1' -X 'GET' 'https://example.com:443/admin'",
      "status":200,
      "length":14301
   },
   {
      "id":"596-HOST-OVERRIDES-1",
      "url":"https://example.com:443/admin",
      "method":"GET",
      "headers":[
         "Host: 127.0.0.1:443"
      ],
      "cookies":[],
      "body":"",
      "user_agent":"Forbidden/13.4",
      "command":"curl --path-as-is -iskL -A 'Forbidden/13.4' -H 'Host: 127.0.0.1:443' -X 'GET' 'https://example.com:443/admin'",
      "status":200,
      "length":14301
   }
]

उपयोग

root@kitploit:~
Forbidden v13.4 ( github.com/ivan-sincek/forbidden )

Usage:   forbidden -u url                       -t tests [-f force] [-o out         ]
Example: forbidden -u https://example.com/admin -t all   [-f GET  ] [-o results.json]

DESCRIPTION
    Bypass 4xx HTTP response status codes and more
URL
    Inaccessible URL
    -u, --url = https://example.com/admin | etc.
IGNORE PARAMETERS
    Ignore URL query string and fragment
    -ip, --ignore-parameters
IGNORE REQUESTS
    Where applicable, use PycURL instead of the default Python Requests engine
    -ir, --ignore-requests
TESTS
    Tests to run
    Specify '[ip-|host-|url-]values' to test HTTP request headers using only user-supplied values passed with the '-v' option
    Specify 'paths-ram' to use the battering ram attack or 'paths' to use the default cluster bomb attack
    Use comma-separated values
    -t, --tests = protocols | methods | uploads | [method-|scheme-|port-|host-|path-]overrides | headers | [ip-|host-|url-]values | paths[-ram] | encodings | [basic-|bearer-]auths | redirects | parsers | all
VALUES
    File containing HTTP request header values or a single value, e.g., internal IP, etc.
    Tests: all-values
    -v, --values = values.txt | 10.10.15.20 | example.local | https://example.local | etc.
FORCE
    Force an HTTP method for all non-specific tests
    -f, --force = GET | POST | CUSTOM | etc.
PATH
    Accessible URL path to test URL path overrides
    Tests: path-overrides
    Default: /robots.txt, /index.html, /sitemap.xml, /README.txt
    -p, --path = /home | etc.
EVIL
    Evil URL or collaborator service
    Tests: host-overrides, headers, bearer-auths, redirects, parsers
    Default: https://github.com
    -e, --evil = https://xyz.interact.sh | https://xyz.burpcollaborator.net | etc.
HEADER
    Any number of extra HTTP request headers
    Extra HTTP request headers will not override test-specific HTTP request headers
    Semi-colon in, e.g., 'Content-Type;' will expand to an empty HTTP request header
    -H, --header = "Authorization: Bearer ey..." | Content-Type; | etc.
COOKIE
    Any number of extra HTTP cookies
    Extra HTTP cookies will not override test-specific HTTP cookies
    -b, --cookie = PHPSESSIONID=3301 | etc.
IGNORE
    RegEx to filter out false positive 200 OK results
    -i, --ignore = Inaccessible | "Access Denied" | "Error: .+" | etc.
CONTENT LENGTHS
    HTTP response content lengths to filter out false positive 200 OK results
    Specify 'initial' to ignore the content length of the initial HTTP response
    Specify 'path' to ignore the content length of the accessible URL's response
    Use comma-separated values
    -l, --content-lengths = 12 | initial | path | etc.
REQUEST TIMEOUT
    Request timeout in seconds
    Default: 60
    -rt, --request-timeout = 30 | 90 | etc.
THREADS
    Number of parallel threads to run
    Default: 5
    -th, --threads = 20 | etc.
SLEEP
    Sleep time in milliseconds before sending an HTTP request
    Intended for a single-thread use
    -s, --sleep = 500 | etc.
USER AGENT
    User agent to use
    Default: Forbidden/13.4
    -a, --user-agent = random[-all] | curl/3.30.1 | etc.
PROXY
    Web proxy to use
    -x, --proxy = http://127.0.0.1:8080 | etc.
HTTP RESPONSE STATUS CODES
    Include only specific HTTP response status codes in the results
    Default: 2xx, 3xx
    Use comma-separated values
    -sc, --status-codes = 1xx | 2xx | 3xx | 4xx | 5xx | all
SHOW TABLE
    Display the results in a table format instead of JSON format
    Intended for use on a wide screen
    -st, --show-table
OUT
    Output file
    -o, --out = results.json | etc.
DUMP
    Dump all the test records into the output file without running any
    -dmp, --dump
DEBUG
    Enable debug output
    -dbg, --debug
root@kitploit:~
Stresser v13.4 ( github.com/ivan-sincek/forbidden )

Usage:   stresser -u url                       -r repeat -th threads -dir directory [-f force] [-o out         ]
Example: stresser -u https://example.com/admin -r 1000   -th 200     -dir results   [-f GET  ] [-o results.json]

DESCRIPTION
    Bypass 4xx HTTP response status codes with stress testing
URL
    Inaccessible URL
    -u, --url = https://example.com/admin | etc.
IGNORE PARAMETERS
    Ignore URL query string and fragment
    -ip, --ignore-parameters
IGNORE REQUESTS
    Where applicable, use PycURL instead of the default Python Requests engine
    -ir, --ignore-requests
FORCE
    Force an HTTP method for all non-specific tests
    -f, --force = GET | POST | CUSTOM | etc.
HEADER
    Any number of extra HTTP request headers
    Extra HTTP request headers will not override test-specific HTTP request headers
    Semi-colon in, e.g., 'Content-Type;' will expand to an empty HTTP request header
    -H, --header = "Authorization: Bearer ey..." | Content-Type; | etc.
COOKIE
    Any number of extra HTTP cookies
    Extra HTTP cookies will not override test-specific HTTP cookies
    -b, --cookie = PHPSESSIONID=3301 | etc.
IGNORE
    RegEx to filter out false positive 200 OK results
    -i, --ignore = Inaccessible | "Access Denied" | "Error: .+" | etc.
CONTENT LENGTHS
    HTTP response content lengths to filter out false positive 200 OK results
    Specify 'initial' to ignore the content length of the initial HTTP response
    Use comma-separated values
    -l, --content-lengths = 12 | initial | etc.
REQUEST TIMEOUT
    Request timeout in seconds
    Default: 60
    -rt, --request-timeout = 30 | 90 | etc.
REPEAT
    Number of HTTP requests per test
    -r, --repeat = 1000 | etc.
THREADS
    Number of parallel threads to run
    -th, --threads = 20 | etc.
USER AGENT
    User agent to use
    Default: Stresser/13.4
    -a, --user-agent = random[-all] | curl/3.30.1 | etc.
PROXY
    Web proxy to use
    -x, --proxy = http://127.0.0.1:8080 | etc.
HTTP RESPONSE STATUS CODES
    Include only specific HTTP response status codes in the results
    Default: 2xx, 3xx
    Use comma-separated values
    -sc, --status-codes = 1xx | 2xx | 3xx | 4xx | 5xx | all
SHOW TABLE
    Display the results in a table format instead of JSON format
    Intended for use on a wide screen
    -st, --show-table
OUT
    Output file
    -o, --out = results.json | etc.
DIRECTORY
    Output directory
    All valid and unique HTTP responses will be saved in this directory
    -dir, --directory = results | etc.
DUMP
    Dump all the test records into the output file without running any
    -dmp, --dump
DEBUG
    Enable debug output
    -dbg, --debug

चित्र

Real Example

चित्र 1 - वास्तविक उदाहरण

Simple Example

चित्र 2 - सरल उदाहरण

Simple Example (Table Output)

चित्र 3 - सरल उदाहरण (तालिका आउटपुट)

टूल डाउनलोड करें
  • कुछ वेब प्रॉक्सी URL को सामान्यीकृत कर सकते हैं (उदाहरण के लिए, encodings का परीक्षण करते समय), HTTP अनुरोधों को संशोधित कर सकते हैं, या HTTP अनुरोधों को पूरी तरह से छोड़ सकते हैं।
  • कुछ वेबसाइटों को एक वैध या बहुत विशिष्ट User-Agent HTTP अनुरोध हेडर की आवश्यकता हो सकती है।
  • क्रॉस-साइट ट्रेसिंग (XST) अब एक कमजोरी नहीं मानी जाती है।
  • दर सीमा और अन्य समान एंटी-बॉट सुरक्षाओं से सावधान रहें; उसी डोमेन पर टूल को फिर से चलाने से पहले कुछ समय लें।