Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
उपकरण/GitHubGitHub/nccgroup/web3-decoder
भेद्यता विश्लेषणरिवर्स इंजीनियरिंगजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगAPI सुरक्षा
GitHubnccgroup/web3-decoder

web3-decoder

Web3 JSON-RPC ट्रैफ़िक को डिकोड करने के लिए Burp Suite एक्सटेंशन, जिसमें स्मार्ट कॉन्ट्रैक्ट फ़ंक्शन कॉल, रिस्पॉन्स, तथा proxy-aware और multicall समर्थन के साथ ABI रिज़ॉल्यूशन शामिल है।

रिपॉजिटरी देखें
1151833 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Web3 Decoder

Web3 Decoder एक Burp Suite एक्सटेंशन है जो web3 के स्मार्ट कॉन्ट्रैक्ट से जुड़े संचालनों का विश्लेषण करने में मदद करता है। यह मुख्य रूप से Ethereum नोड्स और अन्य संगत नेटवर्कों (जैसे Polygon, Arbitrum, BSC...) के नोड्स को किए जाने वाले JSON-RPC कॉल हैं।

डाउनलोड और इंस्टॉल

नवीनतम एक्सटेंशन JAR डाउनलोड करें — यह लिंक हमेशा नवीनतम रिलीज़ प्रदान करता है:

⬇ web3-decoder.jar (नवीनतम)

पुराने संस्करण Releases पेज पर उपलब्ध हैं।

फिर इसे Burp Suite में लोड करें:

  1. Extensions → Installed → Add पर जाएँ।
  2. Extension type को Java पर सेट करें और डाउनलोड किए गए web3-decoder.jar का चयन करें।
  3. Next पर क्लिक करें — लोड होते ही Web3 टैब और Web3 Request/Web3 Response एडिटर टैब दिखाई देते हैं।

JRE 21 के साथ बंडल किए गए Burp रिलीज़ की आवश्यकता है (वर्तमान Burp Suite संस्करण)। JAR स्व-निहित है — सभी निर्भरताएँ (web3j, आदि) शामिल हैं।

स्रोत से निर्माण

root@kitploit:~
./gradlew jar

एक्सटेंशन JAR हमेशा एक स्थिर पथ पर लिखा जाता है — web3-decoder/build/libs/web3-decoder.jar — संस्करण की परवाह किए बिना, इसलिए आप एक बार Burp को इसकी ओर इंगित कर सकते हैं और पुनर्निर्माण पर इसे स्वतः-पुनःलोड होने दे सकते हैं। रिलीज़ प्रक्रिया docs/RELEASING.md में प्रलेखित है।

स्क्रीनशॉट

आपके JSON-RPC अनुरोधों और प्रतिक्रियाओं को सफलतापूर्वक डिकोड करने के बाद हमारे बेहतर Web3 एडिटर टैब इस प्रकार दिखते हैं:

Web3 डिकोड किए गए अनुरोध और प्रतिक्रियाएँ

नीचे पुनःडिज़ाइन किया गया Web3 टैब है, जिसमें सभी सेटिंग्स, डिटेक्ट किए गए ABIs और बहुत कुछ है! (धन्यवाद Claude Design!)

Web3 टैब

दस्तावेज़ीकरण

विस्तृत दस्तावेज़ीकरण docs/ फ़ोल्डर में उपलब्ध है:

  • Architecture — परतें, घटक और मुख्य डिकोड/एनकोड प्रवाह (आरेखों के साथ)।
  • Project Structure — निर्देशिका लेआउट और पैकेज-दर-पैकेज ज़िम्मेदारियाँ।
  • Tech Stack — निर्भरताएँ, बिल्ड/पैकेजिंग, रनटाइम और CLI मोड।
  • Features — कार्यान्वयन संकेतों के साथ पूर्ण क्षमता सूची।

ब्लॉक एक्सप्लोरर्स API कुंजियाँ

अधिकांश समर्थित ब्लॉक एक्सप्लोरर्स, जैसे etherscan.io, को प्रति 5 सेकंड में 1 से अधिक अनुरोध की अनुमति देने के लिए API कुंजी की आवश्यकता होती है।

नया इंटरफ़ेस आपको चेन, ब्लॉक एक्सप्लोरर्स और API कुंजियाँ प्रबंधित करने की सुविधा देता है।

किसी कॉन्ट्रैक्ट का ABI मैन्युअल रूप से जोड़ना

एक्सटेंशन etherscan जैसे ब्लॉक एक्सप्लोरर्स से डाउनलोड किए गए ABIs को कैश करता है। आप उन्हें Web3 टैब से सीधे भी जोड़ सकते हैं, ब्लॉक एक्सप्लोरर से स्वचालित रूप से प्राप्त करके, या मैन्युअल रूप से जोड़कर।

कार्यान्वित विशेषताएँ

  • Burp एकीकरण
    • JSON-RPC अनुरोधों के लिए Web3 Request एडिटर टैब (बिना eth_call / eth_sendRawTransaction वाले ट्रैफ़िक पर छिपा हुआ)।
    • संगत JSON-RPC प्रतिक्रियाओं के लिए Web3 Response एडिटर टैब।
    • चेन/ABI/कॉलडेटा टूल्स के साथ समर्पित Web3 सुइट टैब।
    • प्रॉक्सी इतिहास पंक्तियाँ अपने नोट में डिकोड किए गए फ़ंक्शन सिग्नेचर के साथ एनोटेट की जाती हैं (ऑफ-थ्रेड डिकोड किया गया, लाइव इतिहास पंक्ति पर संग्रहीत)।
  • डिकोड किया गया एडिटर अनुभव
    • दोनों एडिटर टैब डिफ़ॉल्ट रूप से एक संरचित ट्री व्यू प्रदान करते हैं, जिसमें JSON व्यू एक टॉगल की दूरी पर होता है — पुनः-एनकोडिंग के लिए JSON ही प्रामाणिक स्रोत बना रहता है।
    • JSON व्यू सिंटैक्स + सिमेंटिक हाइलाइटिंग, लाइन नंबर, ब्रैकेट मिलान, लाइव वैधता और एक खोज पट्टी बनाए रखता है।
  • JSON-RPC अनुरोध डिकोडिंग
    • eth_call कॉलडेटा को function + टाइप किए गए args में डिकोड करता है।
    • एकल-अनुरोध और बैच JSON-RPC पेलोड का समर्थन करता है।
    • बैच पेलोड के लिए, प्रत्येक आइटम की स्थिति (decoded, skipped, error) और स्किप/विफल होने पर कारण बताया जाता है।
  • JSON-RPC प्रतिक्रिया डिकोडिंग
    • पहले से डिकोड किए गए eth_call अनुरोधों के लिए result डिकोड करता है।
    • एकल और बैच प्रतिक्रियाओं का समर्थन करता है, JSON-RPC id (या इंडेक्स फ़ॉलबैक) द्वारा प्रविष्टियों का मिलान करता है।
  • पुनः-एनकोडिंग और संपादन कार्यप्रवाह
    • आप अनुरोध एडिटर में डिकोड किए गए तर्कों को संपादित कर सकते हैं और उन्हें एनकोड किए गए कॉलडेटा में वापस लिख सकते हैं।
    • स्टैंडअलोन कॉलडेटा टूल अनुरोध इतिहास के बाहर डिकोड और पुनः-एनकोड कर सकता है।
  • ABI समाधान और कैशिंग
    • ABI लुकअप प्राथमिकता: कैश किया गया ABI → बिल्ट-इन → ब्लॉक एक्सप्लोरर (Etherscan-संगत) → निष्क्रिय रूप से डिटेक्ट किया गया पूल → 4byte।
    • डाउनलोड किए गए ABIs भविष्य के डिकोड के लिए स्वचालित रूप से कैश किए जाते हैं।
    • डिकोड किए गए आउटपुट में ABI स्रोत ट्रैक किया जाता है (cache, builtin, etherscan, detected, या 4byte)।
  • निष्क्रिय ABI डिटेक्शन (नया)
    • एक Burp PassiveScanCheck HTTP प्रतिक्रिया निकायों (आमतौर पर मिनिफाइड dapp JS बंडल) को Solidity ABIs के लिए स्कैन करता है और जो कुछ भी मिलता है उसे फ़ंक्शन सेलेक्टर द्वारा अनुक्रमित प्रोजेक्ट-स्कोप्ड पूल में संग्रहीत करता है।
    • सख्त JSON और मिनिफाइड बंडलों में पाए जाने वाले JS-ऑब्जेक्ट-लिटरल दोनों रूपों को संभालता है, जिसमें Terser/esbuild/Svelte द्वारा उत्सर्जित !0 / !1 बूलियन शॉर्टकट शामिल हैं।
    • जब मौजूदा कैश → बिल्ट-इन → etherscan श्रृंखला विफल हो जाती है, तो डिकोडर 4byte पर जाने से पहले डिटेक्ट किए गए पूल से परामर्श करता है। डिकोड किए गए आउटपुट को decodeSource: "detected" के रूप में टैग किया जाता है।
    • तब भी काम करता है जब eth_chainId निर्धारित नहीं किया जा सकता: डिटेक्ट किया गया पूल और 4byte चेन-अज्ञेय हैं, इसलिए डिकोडर पूरी तरह मना करने के बजाय उन्हें आज़माता ही है।
    • प्रत्येक नया ABI पूर्ण विधि सूची के साथ एक सूचनात्मक Burp इश्यू ("Solidity contract ABI detected") उठाता है — हर फ़ंक्शन/इवेंट/एरर उसके कैननिकल सिग्नेचर और 4-बाइट सेलेक्टर के साथ — और वह URL जहाँ ABI पाया गया था।
  • 4byte फ़ॉलबैक डिकोडिंग
    • यदि ABI लुकअप विफल होता है, तो api.4byte.sourcify.dev के विरुद्ध फ़ंक्शन सेलेक्टर लुकअप किया जाता है।
    • उम्मीदवार सिग्नेचर से सिंथेटिक ABI परिभाषाएँ उत्पन्न की जाती हैं और डिकोड/पुनः-एनकोड प्रवाहों के लिए उपयोग की जाती हैं।
  • प्रॉक्सी-जागरूक डिकोडिंग
    • डेलीगेट प्रॉक्सी पैटर्न के लिए इम्प्लीमेंटेशन कॉन्ट्रैक्ट का पता लगाता है और इम्प्लीमेंटेशन ABI के विरुद्ध डिकोड करता है।
    • कार्यान्वित प्रॉक्सी डिटेक्टर: ERC1967 स्लॉट और लीगेसी ZeppelinOS/OpenZeppelin स्लॉट।
  • Multicall रिकर्सिव डिकोडिंग
    • सामान्य Multicall वेरिएंट के लिए नेस्टेड कॉल डिकोड करता है: aggregate, tryAggregate, aggregate3, aggregate3Value, blockAndAggregate, tryBlockAndAggregate।
    • गहराई सीमा और प्रति-नोड स्थिति के साथ नेस्टेड कॉल को रिकर्सिव रूप से डिकोड करता है।
  • चेन और एक्सप्लोरर प्रबंधन UI
    • चेन परिभाषाएँ जोड़ें/संपादित करें/हटाएँ (चेन ID, नाम, एक्सप्लोरर)।
    • प्रति-चेन एक्सप्लोरर API कुंजी प्रबंधन।
    • प्रति-चेन ओवरराइड के साथ साझा Etherscan-परिवार API कुंजी समर्थन।
    • chains.json से डिफ़ॉल्ट चेन लोड करता है और Burp प्राथमिकताओं में अनुकूलन संग्रहीत करता है।
    • संग्रहीत कॉन्फ़िगरेशन के लिए अप्रचलित चेन ID का आधुनिक प्रतिस्थापनों में माइग्रेशन शामिल है।
  • कैश किए गए ABI प्रबंधन UI
    • कैश किए गए ABI को मैन्युअल रूप से जोड़ें (JSON पेस्ट करें) या कॉन्फ़िगर किए गए एक्सप्लोरर से प्राप्त करें।
    • कैश किए गए ABI प्रविष्टियाँ हटाएँ।
    • कैश किए गए ABIs को एडिटर में खोलें, JSON मान्य करें और अद्यतन सहेजें।
  • डिटेक्ट किए गए ABI ब्राउज़र UI (नया)
    • Web3 टैब के नीचे साइड-बाय-साइड पैनल जो निष्क्रिय स्कैनर द्वारा संचित प्रत्येक ABI को सूचीबद्ध करता है।
    • प्रत्येक पंक्ति एक छोटा फ़िंगरप्रिंट, फ़ंक्शन गणना और वह URL दिखाती है जहाँ ABI पहली बार देखा गया था।
    • ABI JSON को ABI एडिटर में रीड-ओनली देखने के लिए पंक्ति पर क्लिक करें; पूल से अवांछित प्रविष्टियाँ हटाएँ।
  • कॉलडेटा डिकोड / पुनः-एनकोड पैनल
    • चेन ID + कॉन्ट्रैक्ट पता संदर्भ का उपयोग करके कॉलडेटा डिकोड करें।
    • स्टैंडअलोन टूल में प्रॉक्सी-जागरूक डिकोडिंग के लिए वैकल्पिक RPC URL समर्थन।
    • लागू होने पर नेस्टेड मल्टीकॉल डिकोड विवरण प्रदर्शित करता है।
  • eth_sendRawTransaction JSON-RPC कॉल (और उनके आंतरिक फ़ंक्शन) का डिकोड

अब तक समर्थित चेनें

बंडल की गई चेनों की पूर्ण, वर्तमान सूची web3-decoder/src/main/resources/chains.json में उपलब्ध है — एक्सटेंशन अब Etherscan v2 मल्टीचेन सेट के साथ आता है (Ethereum, Sepolia, BNB Smart Chain, Polygon, Base, Arbitrum, Linea, Blast, Optimism, Avalanche, Gnosis, Scroll, Taiko, Berachain, और उनके टेस्टनेट सहित कई और)। इंटरफ़ेस आपको रनटाइम पर अपनी स्वयं की चेन जोड़ने की भी सुविधा देता है — कोई भी चेन जिसका ब्लॉक एक्सप्लोरर Etherscan-शैली APIs उजागर करता है, काम करेगी। चेन प्रबंधन विवरण (अप्रचलित चेन ID के माइग्रेशन सहित) के लिए Features देखें।

यह कैसे काम करता है

उपयोग में लिए जा रहे नोड पर भेजा गया eth_chainId JSON-RPC अनुरोध यह पता लगाता है कि हम किस चेन पर काम कर रहे हैं, और चेन के आधार पर, chains.json फ़ाइल में खोज करके एक ब्लॉक एक्सप्लोरर API का चयन करता है।

फ़ंक्शन कॉल को डिकोड करने के लिए हमें कॉन्ट्रैक्ट के ABI (Application Binary Interface) की आवश्यकता होती है, जिसमें कॉन्ट्रैक्ट में कॉल किए जा सकने वाले सभी फ़ंक्शन और उनके इनपुट और आउटपुट शामिल होते हैं। एक्सटेंशन ABIs को इस क्रम में हल करता है:

  1. कैश किया गया ABI चेन + कॉन्ट्रैक्ट पते के लिए (Burp प्रोजेक्ट-स्कोप्ड स्थायी भंडारण)।
  2. बिल्ट-इन ABIs जाने-माने कॉन्ट्रैक्ट के लिए (जैसे Multicall3)।
  3. सत्यापित कॉन्ट्रैक्ट के लिए ब्लॉक एक्सप्लोरर लुकअप (Etherscan-शैली API)।
  4. डिटेक्ट किए गए ABI पूल — निष्क्रिय स्कैनर द्वारा dapp फ्रंटएंड बंडलों से निकाले गए ABIs, 4-बाइट फ़ंक्शन सेलेक्टर द्वारा अनुक्रमित। चेन-अज्ञेय।
  5. 4byte फ़ॉलबैक — api.4byte.sourcify.dev के विरुद्ध सेलेक्टर → सिग्नेचर लुकअप, किसी भी मिलान उम्मीदवार से निर्मित सिंथेटिक ABI के साथ।

यदि चेन ID निर्धारित नहीं की जा सकती (जैसे एंडपॉइंट eth_chainId का जवाब नहीं देता), तो चेन-स्कोप्ड चरण (1–3) छोड़ दिए जाते हैं और डिकोडर फिर भी चेन-अज्ञेय चरणों (4 और 5) को आज़माता है।

बाहरी सेवाएँ और डेटा स्रोत

ट्रैफ़िक डिकोड करने के लिए, एक्सटेंशन कुछ बाहरी स्रोतों से संपर्क करता है। ये वैकल्पिक हैं और आप Web3 टैब से इन्हें निष्क्रिय कर सकते हैं। सभी आउटबाउंड अनुरोध Burp के स्वयं के HTTP स्टैक (api.http().sendRequest) के माध्यम से भेजे जाते हैं, इसलिए वे Burp की अपस्ट्रीम प्रॉक्सी/TLS सेटिंग्स का सम्मान करते हैं और Burp के ट्रैफ़िक में दिखाई देते हैं।

सेवाएंडपॉइंटउपयोग
JSON-RPC नोड (आपके ट्रैफ़िक में पहले से मौजूद एंडपॉइंट)प्रॉक्सी किया गया RPC URLसक्रिय चेन का पता लगाने के लिए eth_chainId, और प्रॉक्सी इम्प्लीमेंटेशन स्लॉट पढ़ने के लिए eth_getStorageAt (ERC-1967 / लीगेसी ZeppelinOS)।
Etherscan (v2 मल्टीचेन)https://api.etherscan.io/v2/api?chainid=…सत्यापित कॉन्ट्रैक्ट ABIs प्राप्त करना। जब v2 उस चेन का समर्थन नहीं करता तो चेन के लीगेसी एक्सप्लोरर होस्ट (/api) पर वापस चला जाता है।
4byte सिग्नेचर डेटाबेसhttps://api.4byte.sourcify.devजब कोई ABI उपलब्ध न हो तो अज्ञात 4-बाइट फ़ंक्शन सेलेक्टर को उम्मीदवार सिग्नेचर में हल करना (फिर मिलान से एक सिंथेटिक ABI निर्मित किया जाता है)।

गोपनीयता नोट: ABI लुकअप कॉन्ट्रैक्ट पता कॉन्फ़िगर किए गए ब्लॉक एक्सप्लोरर को भेजते हैं, और 4byte फ़ॉलबैक फ़ंक्शन सेलेक्टर api.4byte.sourcify.dev को भेजता है। डाउनलोड किए गए ABIs स्थानीय रूप से कैश किए जाते हैं ताकि बार-बार डिकोड करने पर पुनः-क्वेरी न हो। अधिकांश एक्सप्लोरर्स (जैसे etherscan.io) को ~1 अनुरोध / 5 सेकंड से अधिक के लिए API कुंजी की आवश्यकता होती है — Web3 टैब से कुंजियाँ प्रबंधित करें।

निष्क्रिय ABI डिटेक्टर उन HTTP प्रतिक्रिया निकायों को पढ़ता है जिन्हें Burp पहले ही कैप्चर कर चुका है और पूरी तरह स्थानीय रूप से चलता है — डिटेक्शन से कोई ट्रैफ़िक उत्पन्न नहीं होता है।

टूल डाउनलोड करें