Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
area51 — आउट-ऑफ-बैंड निष्कर्षों के लिए एक्सप्लॉइट सर्वर। किसी लक्ष्य को अपने स्वामित्व वाले डोमेन की ओर इंगित करें। हर HTTP अनुरोध और हर ईमेल जो वह वापस भेजता है, आपके नियंत्रण वाले डैशबोर्ड में पहुंचता है, और बदले में उसे आपकी चुनी हुई कोई भी प्रतिक्रिया मिलती है। | Kitploit
उपकरण/GitHubGitHub/thoropass-public/area51
शोषणवेब एप्लिकेशन शोषणएपीआई सुरक्षा परीक्षणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगक्लाउड सुरक्षाईमेल सुरक्षा
GitHubthoropass-public/area51

area51

आउट-ऑफ-बैंड निष्कर्षों के लिए एक्सप्लॉइट सर्वर। किसी लक्ष्य को अपने स्वामित्व वाले डोमेन की ओर इंगित करें। हर HTTP अनुरोध और हर ईमेल जो वह वापस भेजता है, आपके नियंत्रण वाले डैशबोर्ड में पहुंचता है, और बदले में उसे आपकी चुनी हुई कोई भी प्रतिक्रिया मिलती है।

रिपॉजिटरी देखें
383 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
AREA 51 exploit server by Thoropass

हर कॉलबैक, कैप्चर किया गया।

आउट-ऑफ-बैंड निष्कर्षों के लिए एक्सप्लॉइट सर्वर। किसी टारगेट को अपने स्वामित्व वाले डोमेन की ओर इंगित करें। हर HTTP रिक्वेस्ट और हर ईमेल जो वह वापस भेजता है, आपके नियंत्रण वाले डैशबोर्ड में दर्ज हो जाता है, और बदले में उसे वही प्रतिक्रिया मिलती है जो आप चुनते हैं।

License Runs on Cloudflare Node MCP

शुरुआत करें · प्लेबुक्स · · ·

CLI
आर्किटेक्चर
दस्तावेज़ीकरण

⚠️ केवल अधिकृत सुरक्षा परीक्षण और शोध के लिए। ब्लैक होल एक लाइव, इंटरनेट से पहुँचने योग्य कैच-ऑल है: टारगेट जो कुछ भी भेजता है वह संग्रहीत होता है, और जो आप कॉन्फ़िगर करते हैं वही वापस परोसा जाता है। केवल उन्हीं टारगेट्स को इसकी ओर इंगित करें जिनका परीक्षण करने के लिए आपके पास स्पष्ट, लिखित अनुमति है, और हर डिप्लॉयमेंट को क्लाइंट-डेटा स्टोरेज की तरह मानें। केवल वही परीक्षण करें जिसके लिए आप अधिकृत हैं।


यह क्यों मौजूद है

किसी एंगेजमेंट में जो कुछ भी आप पाते हैं, उसका आधा हिस्सा तभी साबित होता है जब कोई वापस कॉल करता है। एक ब्लाइंड SSRF। एक XXE जो HTTP के ज़रिए डेटा बाहर भेजता है। एक स्टोर्ड XSS जो किसी एडमिन के ब्राउज़र में फायर होता है जिसे आप कभी नहीं देखेंगे। एक पासवर्ड-रीसेट फ़्लो जिसे आपको पढ़ना है। एक OAuth redirect_uri जिसे किसी ने वैलिडेट नहीं किया। इनमें से हर एक को ऐसी इन्फ्रास्ट्रक्चर चाहिए जो टारगेट से पहुँचने योग्य हो, सब कुछ कैप्चर करे, और ठीक वैसा ही जवाब दे जैसा आप चाहते हैं।

पब्लिक इंटरैक्शन सर्विसेज़ आपको एक होस्टनेम और एक लॉग देती हैं। AREA 51 आपको पूरी चीज़ देता है, आपकी अपनी इन्फ्रास्ट्रक्चर पर:

  • कुछ भी साझा नहीं। आपके डोमेन, आपका स्टोरेज, आपके कैप्चर। कोई तीसरा पक्ष आपके क्लाइंट्स के टोकन, रीसेट लिंक या आंतरिक होस्टनेम नहीं रखता।
  • जो चाहें वैसी प्रतिक्रिया। किसी मेटाडेटा एंडपॉइंट में 302, एक DTD, एक .js बीकन, एक JSON स्टब, एक 25 MB बाइनरी। हर सटीक पाथ के लिए।
  • ईमेल एक प्रथम-श्रेणी का कैप्चर है। डोमेन पर हर पता लाइव है, और हर संदेश हेडर और अटैचमेंट सहित ज्यों का त्यों रखा जाता है।
  • आपका एजेंट इसे चला सकता है। एक MCP सर्वर हाल के कैप्चर और एंडपॉइंट टेबल का एक सैंडबॉक्स्ड हिस्सा उजागर करता है, ताकि एक AI एजेंट कॉलबैक URL इंजेक्ट कर सके और आपके बिना ही हिट की पुष्टि कर सके।
  • खड़ा करने के लिए एक कमांड, हटाने के लिए एक। कोई सर्वर नहीं, कोई कंटेनर नहीं, कोई cron होस्ट नहीं, और पेंटेस्ट वॉल्यूम पर कोई बिल नहीं।

जल्दी रिलीज़ किया गया, जानबूझकर। AREA 51 एक छोटी, भरोसेमंद टीम के लिए एक आंतरिक टूल के रूप में शुरू हुआ, इसलिए यह हार्डनिंग और स्केल पर सरलता को प्राथमिकता देता है। खुरदुरे किनारों की अपेक्षा करें। अगर आपको कोई मिले, तो रीप्रो स्टेप्स के साथ एक इश्यू खोलें। योगदान का स्वागत है; देखें CONTRIBUTING.md।

तीन हिस्से

AREA 51 · डैशबोर्ड

एंडपॉइंट कॉन्फ़िगर करें, कैप्चर की गई रिक्वेस्ट और ईमेल पढ़ें, नॉइज़ फ़िल्टर प्रबंधित करें। ईमेल किए गए वन-टाइम PIN के साथ सिंगल साइन-ऑन के पीछे सुरक्षित।

ब्लैक होल्स · आपके डोमेन

हर पाथ वही परोसता है जो आपने परिभाषित किया, और डोमेन पर हर रिक्वेस्ट और हर पता कैप्चर होता है। सार्वजनिक होना अनिवार्य है, क्योंकि टारगेट्स को इसे पहुँचना होता है।

ऑटोपायलट · एजेंट इंटरफ़ेस

एक की-प्रमाणित MCP + REST सर्वर। पिछले एक घंटे के कॉलबैक पढ़ता है, अपने स्वयं के रिस्पॉन्स स्टब्स तैयार करता है, और किसी और चीज़ को छू नहीं सकता।

इसे एक एजेंट से चलाएँ 🆕

बढ़िया और आसान: ऑटोपायलट एक MCP सर्वर (REST मिरर के साथ) उजागर करता है ताकि एक अधिकृत AI एजेंट एंगेजमेंट के बीच में खुद यह लूप चला सके, बिना आपके बीच में हुए। यह पिछले एक घंटे के कॉलबैक पढ़ता है, फ़ेंस्ड /-/* नेमस्पेस के अंतर्गत अपना खुद का रिस्पॉन्स स्टब तैयार करता है, और हिट की पुष्टि करता है। हर ऑपरेटर को अपनी खुद की API की मिलती है, और यह सैंडबॉक्स्ड है: यह कभी भी आपकी फ़ाइलें, या /-/ के बाहर कोई भी एंडपॉइंट नहीं पढ़ सकता। → ऑटोपायलट इंटर्नल्स

यह कैसा दिखता है

AREA 51 HomeEndpoints
Captured requestsCaptured email

आप इसके साथ क्या कर सकते हैं

निष्कर्षAREA 51 इसे कैसे साबित करता हैप्लेबुक
ब्लाइंड SSRFएक अनकॉन्फ़िगर्ड पाथ पहले से ही हिट को कैप्चर करता है, एग्रेस IP, User-Agent और हर हेडर के साथ→
SSRF फ़िल्टर बायपासएक टेक्स्ट एंडपॉइंट उस पते में 302 जवाब देता है जिसे आप वास्तव में फ़ेच कराना चाहते हैं→
XXE / XSLT एक्सफ़िल्ट्रेशनएक्सटर्नल DTD होस्ट करें, फिर दूसरी रिक्वेस्ट से एक्सफ़िल्ट्रेट किए गए बाइट्स पढ़ें→
ब्लाइंड XSSबीकन परोसें; कैप्चर का Referer उस आंतरिक पेज का नाम बताता है जिसने इसे निष्पादित किया→
ईमेल-चालित फ़्लोहर पता एक लाइव इनबॉक्स है, इसलिए साइनअप, इनवाइट, रीसेट और वेरिफ़िकेशन मेल पूरा आता है→
OAuth redirect_uri दुरुपयोगलैंडिंग पेज तैयार करें और फ़्लो जो code, state या टोकन सौंपता है उसे कैप्चर करें→
पेलोड डिलीवरीएक आर्काइव, बाइनरी, PDF या फ़ॉन्ट अपलोड करें और उसे उसके अपने कंटेंट टाइप के साथ इनलाइन परोसें→
मेल ऑथेंटिकेशन समीक्षावास्तव में डिलीवर किए गए मेल पर पूरी Received चेन के साथ SPF, DKIM और DMARC परिणाम→

आवश्यकताएँ

  • एक Cloudflare अकाउंट जिसमें एक डोमेन पहले से ज़ोन के रूप में जोड़ा गया हो। आदर्श रूप से एक थ्रोअवे जिसमें पहले से कोई मेल रिकॉर्ड न हो, क्योंकि यह अंततः टारगेट लॉग्स में आ जाएगा। फ़्री टियर एक छोटी टीम, लगभग दस ऑपरेटर्स के लिए पर्याप्त उदार है। अगर Cloudflare आपको ईमेल करके बताए कि आप एक सीमा तक पहुँच गए हैं, तो $5 के पेड प्लान पर चले जाएँ।
  • R2 ऑब्जेक्ट स्टोरेज सक्षम, और Zero Trust एक बार सक्रिय। प्रत्येक एक क्लिक; दोनों में से कोई भी API के ज़रिए चालू नहीं किया जा सकता।
  • Node.js 20+।
  • एक API टोकन। सटीक परमिशन सूची getting-started में है।

बाकी सब कुछ आपके लिए बनाया जाता है: डेटाबेस, स्टोरेज, तीन Workers, डैशबोर्ड, DNS, TLS, मेल रूटिंग और एक्सेस पॉलिसी।

शुरुआत करें

पहले ऊपर दी गई आवश्यकताएँ पूरी करें। API टोकन और दोनों वन-क्लिक एक्टिवेशन (R2 और Zero Trust) API के ज़रिए नहीं किए जा सकते, इसलिए वे पहले, हाथ से आते हैं। फिर:

root@kitploit:~
git clone https://github.com/thoropass-public/area51.git && cd area51
npm install
cp .env.example .env        # paste your API token
./a51 setup                 # provisions and deploys everything

setup पूछता है कि कौन सा डोमेन उपयोग करना है, पुष्टि करता है कि यह उस डोमेन को अधिग्रहित कर सकता है, फिर क्रम में प्रोविज़न करता है: डेटाबेस और स्कीमा → स्टोरेज → तीन Workers → आपका ब्लैक होल और उसका मेल कैच-ऑल → पहले से जुड़े बाइंडिंग्स के साथ डैशबोर्ड → DNS → एक्सेस पॉलिसी। डोमेन स्वयं ब्लैक होल बन जाता है, इसलिए https://your-domain/anything और anything@your-domain दोनों कैप्चर होते हैं, और डैशबोर्ड तथा एजेंट सर्वर इसके साथ ही सेट अप होते हैं। हर स्टेप इडेम्पोटेंट है, इसलिए कुछ भी बदलने के बाद यह वही कमांड है जिसे आप दोबारा चलाते हैं।

फिर इसकी पुष्टि करें:

root@kitploit:~
./a51 doctor

doctor हर बाइंडिंग, डोमेन और पॉलिसी की जाँच करता है, फिर लाइव होस्ट्स की प्रोब करता है। आपके ब्लैक होल पर किसी भी पाथ की रिक्वेस्ट का जवाब 404! Not Found आना चाहिए और कुछ सेकंड बाद डैशबोर्ड में दिखना चाहिए; उस पर किसी भी पते को भेजा गया मेल उसी जगह पहुँचता है।

पूरा वॉकथ्रू, हर स्टेप के मैनुअल फ़ॉलबैक के साथ: docs/guides/getting-started.md।

दस्तावेज़ीकरण

शुरुआत करेंपूर्वापेक्षाएँ, टोकन परमिशन, हर सेटअप स्टेप और उसका मैनुअल समकक्ष
प्लेबुक्सएक एंगेजमेंट चलाना: SSRF, XXE, ब्लाइंड XSS, ईमेल फ़्लो, OAuth, पेलोड होस्टिंग, एविडेंस
ऑपरेशन्सडिप्लॉय, डोमेन, पर्जिंग, रिटेंशन, लॉग्स, कोटा, टियरडाउन
समस्या निवारणलक्षण → कारण → समाधान
CLI · कॉन्फ़िगरेशनहर कमांड; हर .env मान
API · डेटाबेसडैशबोर्ड का HTTP API; टेबल्स और बकेट्स
इंटर्नल्सआर्किटेक्चर, कैचर, ऑटोपायलट, डैशबोर्ड, रिटेंशन
निर्णयगैर-स्पष्ट विकल्प जैसे हैं वैसे क्यों हैं

पूरे नक्शे के लिए docs/README.md से शुरू करें।

योगदान

योगदान का स्वागत है, विशेष रूप से बग रिपोर्ट, प्लेबुक्स और नए कैप्चर रेसिपी। सेट अप करने के लिए CONTRIBUTING.md देखें। AREA 51 में ही किसी सुरक्षा समस्या की रिपोर्ट करने के लिए, सार्वजनिक इश्यू खोलने के बजाय SECURITY.md का पालन करें।

लाइसेंस और एट्रिब्यूशन

AREA 51 © Copyright 2026 Thoropass, Inc. है, और Apache License 2.0 के अंतर्गत लाइसेंस प्राप्त और रिलीज़ किया गया है। तृतीय-पक्ष घटकों के लिए NOTICE देखें।

Thoropass में पेंटेस्ट टीम द्वारा ❤️ के साथ बनाया गया।

टूल डाउनलोड करें