Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
crlf-powered-desync-scanner — CRLF इंजेक्शन और HTTP desync हमलों के लिए Burp एक्सटेंशन स्कैनर, जो म्यूटेटेड प्रोब्स, WAF फ़ॉल्स-पॉज़िटिव जाँच, और वैकल्पिक response-queue-poisoning ऑटो-एक्सप्लॉइटेशन का उपयोग करता है। | Kitploit
उपकरण/GitHubGitHub/t0xodile/crlf-powered-desync-scanner
वेब भेद्यता स्कैनरशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubt0xodile/crlf-powered-desync-scanner

crlf-powered-desync-scanner

CRLF इंजेक्शन और HTTP desync हमलों के लिए Burp एक्सटेंशन स्कैनर, जो म्यूटेटेड प्रोब्स, WAF फ़ॉल्स-पॉज़िटिव जाँच, और वैकल्पिक response-queue-poisoning ऑटो-एक्सप्लॉइटेशन का उपयोग करता है।

रिपॉजिटरी देखें
15442 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CRLF-संचालित डेसिंक स्कैनर

यह वह Burp एक्सटेंशन है जिसका उपयोग हमने अपने शोध CRLF-संचालित डेसिंक हमले: HTTP स्ट्रीम का सिर काटना के सभी मामलों का पता लगाने के लिए किया था।

यह BulkScan का उपयोग करके बनाया गया एक शोध-प्रथम स्कैनर है, जो HTTP Request Smuggler और अन्य के समान है।

कार्यान्वयन

अनुरोध हेडर इंजेक्शन जांच

src/main/kotlin/ReqMutator में परिभाषित सभी म्यूटेशनों का उपयोग करके एक सौम्य और फिर जांच अनुरोध भेजता है। यदि प्रतिक्रिया में अपेक्षित मिलान होता है, या महत्वपूर्ण रूप से भिन्न होता है, तो एक मुद्दा रिपोर्ट किया जाता है।

यदि प्रतिक्रिया में सभी अपेक्षित मिलान शामिल थे, तो मुद्दा सामान्य रूप से रिपोर्ट किया जाता है। यदि फ़ॉलबैक डिफ सक्षम है (BulkScan से serverStatus का उपयोग करता है) तो मुद्दा Dodgy के रूप में रिपोर्ट किया जाता है।

एक WAFChecker भी है जो WAF नियमों से FP (गलत सकारात्मक) को कम करने के लिए स्थिर स्ट्रिंग्स का उपयोग करता है और अनुवर्ती तर्क जो सुनिश्चित करता है कि व्यवहार संगत है या कम से कम सबसे अधिक संभावना एक WAF नियम नहीं है जो पहले से WAFChecker सूची में नहीं है। इसके अतिरिक्त, एक "Response Queue Poisoning के माध्यम से स्वतः-शोषण" बटन है जो आपको संकेत दे भी सकता है और नहीं भी कि RQP बॉक्स से बाहर काम करता है।

प्रतिक्रिया हेडर इंजेक्शन जांच

अनुरोध पथ में एक यादृच्छिक कैनरी युक्त हेडर इंजेक्ट करता है और जांचता है कि क्या वह हेडर प्रतिक्रिया हेडर में वापस प्रतिबिंबित होता है। यदि हाँ, तो इंजेक्शन की पुष्टि हो जाती है और एक मुद्दा रिपोर्ट किया जाता है।

अनुवर्ती के रूप में, यह तब एक Content-Length हेडर इंजेक्ट करता है ताकि यह देखा जा सके कि प्रतिक्रिया विभाजित हो सकती है या नहीं। यदि इससे टाइमआउट या serverStatus में परिवर्तन होता है, तो मुद्दा अपग्रेड किया जाता है और Splitting? के रूप में रिपोर्ट किया जाता है।

टूल डाउनलोड करें