Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
GWTMap — GWT अनुप्रयोगों के आक्रमण सतह को मैप करता है, अस्पष्ट RPC एंडपॉइंट्स निकालता है और सुरक्षा परीक्षण के लिए क्रमबद्ध अनुरोध पेलोड उत्पन्न करता है। | Kitploit
उपकरण/GitHubGitHub/reverseclabs/gwtmap
रिवर्स इंजीनियरिंगवेब एप्लिकेशन शोषणजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubreverseclabs/gwtmap

GWTMap

GWT अनुप्रयोगों के आक्रमण सतह को मैप करता है, अस्पष्ट RPC एंडपॉइंट्स निकालता है और सुरक्षा परीक्षण के लिए क्रमबद्ध अनुरोध पेलोड उत्पन्न करता है।

रिपॉजिटरी देखें
114221 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

विवरण

GWTMap एक उपकरण है जो Google Web Toolkit (GWT) आधारित अनुप्रयोगों के हमले की सतह को मैप करने में मदद करता है। इस उपकरण का उद्देश्य आधुनिक GWT अनुप्रयोग के अस्पष्ट क्लाइंट-साइड कोड में दबी किसी भी सेवा विधि के अंतबिंदुओं को निकालना सुगम बनाना है, और उनके साथ संवाद करने के लिए उदाहरण GWT-RPC अनुरोध पेलोड उत्पन्न करने का प्रयास करना है।

अधिक जानकारी यहाँ पाई जा सकती है: https://labs.f-secure.com/blog/gwtmap-reverse-engineering-google-web-toolkit-applications।

आवश्यकताएँ

स्क्रिप्ट को चलाने के लिए Python3, argparse, और requests की आवश्यकता होती है। इन्हें निम्नलिखित कमांड का उपयोग करके स्थापित किया जा सकता है:

root@kitploit:~
python -m pip install -r requirements.txt

उपयोग

सहायता

root@kitploit:~
$ ./gwtmap.py -h
usage: gwtmap.py [-h] [--version] [-u <TARGET_URL>] -F <FILE> [-b <BASE_URL>] [-p <PROXY>] [-c <COOKIES>] [-f <FILTER>] [--basic] [--rpc] [--probe] [--svc] [--code] [--color] [--backup [DIR]] [-q]

Enumerates GWT-RPC methods from {hex}.cache.js permutation files

Arguments:
  -h, --help            show this help message and exit
  --version             show program's version number and exit
  -u <TARGET_URL>, --url <TARGET_URL>
                        URL of the target GWT {name}.nocache.js bootstrap or {hex}.cache.js file
  -F <FILE>, --file <FILE>
                        path to the local copy of a {hex}.cache.js GWT permutation file
  -b <BASE_URL>, --base <BASE_URL>
                        specifies the base URL for a given permutation file in -F/--file mode
  -p <PROXY>, --proxy <PROXY>
                        URL for an optional HTTP proxy (e.g. -p http://127.0.0.1:8080)
  -c <COOKIES>, --cookies <COOKIES>
                        any cookies required to access the remote resource in -u/--url mode (e.g. 'JSESSIONID=ABCDEF; OTHER=XYZABC')
  -f <FILTER>, --filter <FILTER>
                        case-sensitive method filter for output (e.g. -f AuthSvc.checkSession)
  --basic               enables HTTP Basic authentication if require. Prompts for credentials
  --rpc                 attempts to generate a serialized RPC request for each method
  --probe               sends an HTTP probe request to test each method returned in --rpc mode
  --svc                 displays enumerated service information, in addition to methods
  --code                skips all and dumps the 're-formatted' state of the provided resource
  --color               enables console output colors
  --backup [DIR]        creates a local backup of retrieved code in -u/--url mode
  -q, --quiet           enables quiet mode (minimal output)

Example: ./gwtmap.py -u "http://127.0.0.1/example/example.nocache.js" -p "http://127.0.0.1:8080" --rpc

उपयोग

किसी दूरस्थ अनुप्रयोग के तरीकों को उसके बूटस्ट्रैप फ़ाइल के माध्यम से गणना करें और कोड का एक स्थानीय बैकअप बनाएं (यादृच्छिक रूप से क्रमचय चुनता है):

root@kitploit:~
./gwtmap.py -u http://192.168.22.120/olympian/olympian.nocache.js --backup

किसी विशिष्ट कोड क्रमचय के माध्यम से किसी दूरस्थ अनुप्रयोग के तरीकों की गणना करें:

root@kitploit:~
./gwtmap.py -u http://192.168.22.120/olympian/C39AB19B83398A76A21E0CD04EC9B14C.cache.js

HTTP प्रॉक्सी के माध्यम से ट्रैफ़िक को रूट करते हुए तरीकों की गणना करें:

root@kitploit:~
./gwtmap.py -u http://192.168.22.120/olympian/olympian.nocache.js --backup -p http://127.0.0.1:8080

किसी भी दिए गए क्रमचय की स्थानीय प्रतिलिपि (एक फ़ाइल) के तरीकों की गणना करें:

root@kitploit:~
./gwtmap.py -F test_data/olympian/C39AB19B83398A76A21E0CD04EC9B14C.cache.js

आउटपुट को किसी विशिष्ट सेवा या विधि पर फ़िल्टर करें:

root@kitploit:~
./gwtmap.py -u http://192.168.22.120/olympian/olympian.nocache.js --filter AuthenticationService.login

फ़िल्टर की गई सेवा के सभी तरीकों के लिए RPC पेलोड उत्पन्न करें, रंगीन आउटपुट के साथ:

root@kitploit:~
./gwtmap.py -u http://192.168.22.120/olympian/olympian.nocache.js --filter AuthenticationService --rpc --color

फ़िल्टर की गई सेवा विधि के लिए उत्पन्न RPC अनुरोध का स्वचालित रूप से परीक्षण (प्रोब) करें:

root@kitploit:~
./gwtmap.py -u http://192.168.22.120/olympian/olympian.nocache.js --filter AuthenticationService.login --rpc --probe

पूर्ण उदाहरण

विधि "testDetails" के लिए RPC अनुरोध उत्पन्न करें, और स्वचालित रूप से सेवा का प्रोब करें:

root@kitploit:~
$ ./gwtmap.py -u http://192.168.22.120/olympian/olympian.nocache.js --filter TestService.testDetails --rpc --probe   

   ___|  \        / __ __|   \  |     \      _ \
  |       \  \   /     |    |\/ |    _ \    |   |
  |   |    \  \ /      |    |   |   ___ \   ___/
 \____|    _/\_/      _|   _|  _| _/    _\ _|
                             version 0.1

[+] Analysing
====================
http://192.168.22.120/olympian/olympian.nocache.js
Permutation: http://192.168.22.120/olympian/4DE825BB25A8D7B3950D45A81EA7CD84.cache.js
+ fragment : http://192.168.22.120/olympian/deferredjs/4DE825BB25A8D7B3950D45A81EA7CD84/1.cache.js
+ fragment : http://192.168.22.120/olympian/deferredjs/4DE825BB25A8D7B3950D45A81EA7CD84/2.cache.js


[+] Module Info
====================
GWT Version: 2.9.0
Content-Type: text/x-gwt-rpc; charset=utf-8
X-GWT-Module-Base: http://192.168.22.120/olympian/
X-GWT-Permutation: 4DE825BB25A8D7B3950D45A81EA7CD84
RPC Version: 7
RPC Flags: 0


[+] Methods Found
====================

----- TestService -----

TestService.testDetails( java.lang.String/2004016611, java.lang.String/2004016611, I, D, java.lang.String/2004016611 )
POST /olympian/testService HTTP/1.1
Host: 192.168.22.120
Content-Type: text/x-gwt-rpc; charset=utf-8
X-GWT-Permutation: 4DE825BB25A8D7B3950D45A81EA7CD84
X-GWT-Module-Base: http://192.168.22.120/olympian/
Content-Length: 262

7|0|10|http://192.168.22.120/olympian/|67E3923F861223EE4967653A96E43846|com.ecorp.olympian.client.asyncService.TestService|testDetails|java.lang.String/2004016611|D|I|§param_Bob§|§param_Smith§|§param_"Im_a_test"§|1|2|3|4|5|5|5|7|6|5|8|9|§32§|§76.6§|10|

HTTP/1.1 200
//OK[1,["Name: param_Bob param_Smith\nAge: 32\nWeight: 76.6\nBio: param_\"Im_a_test\"\n"],0,7]


[+] Summary
====================
Showing 1/5 Services
Showing 1/25 Methods
टूल डाउनलोड करें