
Panoptic एक ओपन सोर्स पेनेट्रेशन टेस्टिंग टूल है जो पाथ ट्रैवर्सल कमजोरियों के माध्यम से सामान्य लॉग और कॉन्फ़िग फ़ाइलों के लिए सामग्री की खोज और पुनर्प्राप्ति की प्रक्रिया को स्वचालित करता है।

Panoptic एक ओपन सोर्स पेनिट्रेशन टेस्टिंग टूल है जो पाथ ट्रैवर्सल कमजोरियों के माध्यम से सामान्य लॉग और कॉन्फ़िग फ़ाइलों की खोज और पुनर्प्राप्ति को स्वचालित करता है।

--concurrency)--header या
--data मान में FUZZ रखें--base64)/etc/passwd,
बिनलॉग फ़ाइलों के लिए mysql-bin.index पार्स करें--output-format)--resume-file)--config)0600 अनुमतियों के साथ संवेदनशील आर्टिफैक्ट्स को
सुरक्षित किया गया और जहाँ OS समर्थन करता है वहाँ अंतिम-घटक सिमलिंक सुरक्षा--update)httpx[socks], rich, rich-argparse, और
tomligit clone https://github.com/lightos/Panoptic.git
cd Panoptic
python3 -m venv .venv
source .venv/bin/activate
python -m pip install -e .
panoptic --version
Windows कमांड प्रॉम्प्ट पर, .venv\Scripts\activate.bat से एक्टिवेट करें;
PowerShell में, .venv\Scripts\Activate.ps1 का उपयोग करें। एडिटेबल इंस्टॉल
--update के लिए Panoptic को इस checkout से जुड़ा रखता है, इसलिए डायरेक्टरी
को यथावत रखें। pip install panoptic न चलाएँ: वह PyPI नाम एक
असंबंधित प्रोजेक्ट का है।
डेवलपमेंट के लिए:
python -m pip install -e ".[dev]"
panoptic --url "http://target/include.php?file=test.txt"
panoptic --url "http://target/include.php?file=test.txt"
panoptic --url "http://target/include.php?file=test.txt&id=1" \
--param file
panoptic --url "http://target/include.php" \
--data "file=test.txt&id=1" --param file
panoptic --url "http://target/view.php/test.txt" --path-based
panoptic --url "http://target/load.php?file=dGVzdC50eHQ=" \
--base64 --auto
panoptic --url "http://target/page.php" \
--header "Cookie: lang=FUZZ" --auto
panoptic --url "http://target/api/load" \
--data '{"file":"FUZZ"}' --auto
panoptic --url "http://target/page.php" \
--header "X-Template: FUZZ" --auto
panoptic --url "http://target/view.php?file=test&type=txt" \
--param file --ext-param type
panoptic --url "http://target/filtered.php?file=test.txt" \
--prefix "....//....//....//....//"
panoptic --url "http://target/include.php?file=test.txt" \
--os "*NIX" --type conf
panoptic --url "http://target/include.php?file=test.txt" \
--software PostgreSQL
panoptic --url "http://target/include.php?file=test.txt" \
--output-format json --output-file results.json \
--resume-file scan.checkpoint
panoptic --url "https://target/include.php?file=test.txt" \
--proxy "socks5://127.0.0.1:9050" --invalid-ssl
panoptic --list software
panoptic --list category
panoptic --list os
panoptic --url "http://target/include.php?file=test.txt" \
--auto --all-versions --concurrency 8
इंजेक्शन बिंदु को चिह्नित करने के लिए --header या --data मानों में
कहीं भी FUZZ रखें। स्कैनिंग के दौरान Panoptic FUZZ को प्रत्येक फ़ाइल पाथ
से बदल देता है। यह उन इंजेक्शन बिंदुओं के परीक्षण को सक्षम बनाता है जिन तक
--param नहीं पहुँच सकता:
| इंजेक्शन प्रकार | उदाहरण |
|---|---|
| कुकी मान | --header "Cookie: theme=FUZZ" |
| कस्टम हेडर | --header "X-Include: FUZZ" |
| JSON बॉडी | --data '{"template":"FUZZ"}' |
| नेस्टेड मान | --header "Cookie: sid=abc; lang=FUZZ" |
जब FUZZ मौजूद हो, तो --param आवश्यक नहीं है।
Panoptic स्थायी सेटिंग्स के लिए TOML कॉन्फ़िग फ़ाइलों का समर्थन करता है:
panoptic --url "http://target/include.php?file=test.txt" \
--config ~/.config/panoptic/config.toml
डिफ़ॉल्ट कॉन्फ़िग स्थान: ~/.config/panoptic/config.toml (मौजूद होने पर
स्वचालित रूप से लोड होता है, --config के बिना भी)।
[defaults]
# Any long option name (with dashes as underscores) is accepted here,
# including the target and output destinations.
url = "http://target/include.php?file=test.txt"
concurrency = 8
verbose = true
automatic = true
all_versions = true
output_format = "json"
output_file = "results.json"
log_file = "scan.log"
resume_file = "scan.checkpoint"
[proxy]
url = "socks5://127.0.0.1:9050"
[headers]
user_agent = "Mozilla/5.0"
cookie = "sid=foobar; auth=1"
values = ["X-Forwarded-For: 127.0.0.1"]
प्राथमिकता: CLI आर्ग्स > कॉन्फ़िग फ़ाइल > बिल्ट-इन डिफ़ॉल्ट।
[defaults] तालिका किसी भी स्कैन विकल्प को स्वीकार करती है, केवल प्रदर्शन
ट्यूनिंग ही नहीं। विशेष रूप से आप इन्हें स्थायी रख सकते हैं:
url — डिफ़ॉल्ट टार्गेट (प्रति-रन --url से ओवरराइड करें)output_format, output_file — मशीन-पठनीय परिणाम कहाँ जाते हैंlog_file — कंसोल आउटपुट को फ़ाइल में मिरर करेंresume_file — रिज़्यूम करने योग्य स्कैन के लिए चेकपॉइंट स्थान