Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
supahunter — स्वचालित अन्वेषण और शोषण ढाँचा गलत कॉन्फ़िगर किए गए Supabase उदाहरणों के लिए। इसमें स्कीमा गणना, Selenium-आधारित कुंजी निष्कर्षण, RLS बाईपास सत्यापन, और सुरक्षा शोधकर्ताओं के लिए सेवा भूमिका व्यवस्थापक डंप शामिल है। | Kitploit
उपकरण/GitHubGitHub/proxydom/supahunter
विशेषाधिकार वृद्धिटोहीभेद्यता विश्लेषणशोषणडेटा निष्कासनजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षारेड टीमिंगडेटाबेस सुरक्षा
237 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
proxydom/supahunter

supahunter

स्वचालित अन्वेषण और शोषण ढाँचा गलत कॉन्फ़िगर किए गए Supabase उदाहरणों के लिए। इसमें स्कीमा गणना, Selenium-आधारित कुंजी निष्कर्षण, RLS बाईपास सत्यापन, और सुरक्षा शोधकर्ताओं के लिए सेवा भूमिका व्यवस्थापक डंप शामिल है।

रिपॉजिटरी देखें

Supabase Hunter (OP Mode)

Supabase इंस्टेंसेस के लिए उन्नत टोही और शोषण उपकरण।

SupaHunter एक शक्तिशाली Python टूल है जो गलत कॉन्फ़िगर किए गए Supabase प्रोजेक्ट्स की पहचान, विश्लेषण और शोषण करने के लिए डिज़ाइन किया गया है। यह साधारण तालिका गणना से आगे जाकर गहन निरीक्षण क्षमताएँ, Selenium-आधारित कुंजी निष्कर्षण, और उन्नत विशेषाधिकार वृद्धि जाँच प्रदान करता है।

Python License

मुख्य विशेषताएँ

  • उन्नत खोज:
    • OpenAPI निरीक्षण: संपूर्ण डेटाबेस स्कीमा को मैप करने के लिए स्वचालित रूप से /rest/v1/ को लाता है और पार्स करता है।
    • RPC गणना: छिपे हुए RPC फ़ंक्शन्स (get_schema, exec_sql, आदि) की खोज करता है।
    • स्मार्ट ब्रूटफोर्स: यदि OpenAPI अक्षम है तो छिपी हुई तालिकाओं को खोजने के लिए SecLists (स्वतः डाउनलोड) का उपयोग करता है।
  • Selenium एकीकरण:
    • गतिशील विश्लेषण: DOM या Runtime में छिपी कुंजियाँ खोजने के लिए React/Next.js ऐप्स को रेंडर करता है।
    • ट्रैफ़िक स्निफ़र: fetch/XHR अनुरोधों को इंटरसेप्ट करने और चलते-चलते apikey और Authorization हेडर निकालने के लिए एक हुक इंजेक्ट करता है।
  • RLS बाईपास जाँच: यह सत्यापित करने के लिए वास्तविक POST, PATCH, और DELETE अनुरोध (सुरक्षित मोड) करता है कि Row Level Security वास्तव में लागू है या सिर्फ एक दिखावा है।
  • रीयलटाइम श्रोता: लाइव डेटा स्ट्रीम (INSERT, UPDATE इवेंट) को इंटरसेप्ट करने के लिए Supabase Realtime (Phoenix V2) से जुड़ता है।
  • सर्विस मोड (Service Role):
    • स्वचालित रूप से service_role कुंजियाँ पहचानता है।
    • एडमिन डंप: auth.users (ईमेल, यदि संभव हो तो हैश), स्टोरेज बकेट आदि डाउनलोड करता है।
  • मल्टी-टेनेंट समर्थन: एक साथ कई Supabase प्रोजेक्ट का उपयोग करने वाली साइटों को संभालता है।
  • पूर्ण डेटा डंप: सब कुछ एक साफ SQLite डेटाबेस (dump.db) और/या CSV फ़ाइलों में निर्यात करता है। सार्वजनिक/निजी स्टोरेज बकेट से फ़ाइलें डाउनलोड करता है।

स्थापना

  1. रिपॉजिटरी क्लोन करें:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. निर्भरताएँ स्थापित करें:

    root@kitploit:~
    pip install -r requirements.txt
    

    (इनकी आवश्यकता है: requests, selenium, webdriver-manager, websockets)

  3. Firefox स्थापित करें (Selenium के लिए): यह उपकरण Firefox Headless का उपयोग करता है। सुनिश्चित करें कि यह स्थापित है (हालाँकि यह स्वचालित रूप से डाउनलोड होना चाहिए)।

उपयोग

मूल स्कैन

एकल URL को एक्सपोज़्ड कुंजियों और तालिकाओं के लिए स्कैन करें।

root@kitploit:~
python3 supahunter.py https://target.com

बड़े पैमाने पर स्कैन (फ़ाइल इनपुट)

Selenium सक्षम के साथ URL की सूची स्कैन करें और परिणाम SQLite में सहेजें।

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

मैन्युअल क्रेडेंशियल्स

यदि आपके पास पहले से API URL और कुंजी है, तो उन्हें सीधे उपयोग करें (service_role कुंजियों के लिए भी काम करता है!)।

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

प्रमाणित स्कैन (विशेषाधिकार वृद्धि)

प्रमाणित उपयोगकर्ताओं के लिए RLS बाईपास का परीक्षण करने के लिए एक उपयोगकर्ता JWT टोकन (या क्रेडेंशियल) प्रदान करें।

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

या टूल को ऑटो-साइनअप करने दें: --email [email protected] --password Hunter123!

गॉड मोड (सर्विस की)

यदि कोई service_role कुंजी पाई जाती है, तो टूल स्वचालित रूप से सर्विस मोड में स्विच करता है, auth.users, ऑडिट लॉग, और सभी स्टोरेज बकेट को डंप करता है।

विकल्प

⚠️ अस्वीकरण

यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। बिना अनुमति के डेटा तक पहुँचना या संशोधित करना अवैध है। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।


शिकार का आनंद लें और कानूनी रहें दोस्तों :)

टूल डाउनलोड करें
फ़्लैगविवरण
--seleniumगतिशील कुंजी निष्कर्षण के लिए Selenium सक्षम करें (धीमा लेकिन प्रभावी)।
--sqliteडंप किए गए डेटा को स्थानीय SQLite डेटाबेस (loot/.../dump.db) में सहेजें।
--download-filesसार्वजनिक/खुले स्टोरेज बकेट से फ़ाइलें डाउनलोड करें।
--fuck-opsecआक्रामक मोड: असीमित डाउनलोड गति और पंक्ति गणना।
--listenलाइव डेटा लीकेज के लिए रीयलटाइम WebSocket इवेंट सुनें।
--limit Nप्रति तालिका डंप की गई पंक्तियों को सीमित करें (डिफ़ॉल्ट: असीमित/स्वचालित)।
--dry-runकेवल स्कैन करें, डेटा डंप न करें।