Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
awesome-bugbounty-tools — पेनिट्रेशन परीक्षकों के लिए रिकोनिसेंस, सबडोमेन एन्यूमरेशन, पोर्ट स्कैनिंग, कंटेंट डिस्कवरी, एक्सप्लॉइटेशन और वल्नरेबिलिटी स्कैनिंग श्रेणियों में व्यवस्थित बग बाउंटी टूल्स की क्यूरेटेड निर्देशिका। | Kitploit
उपकरण/GitHubGitHub/vavkamil/awesome-bugbounty-tools
टोहीभेद्यता स्कैनरपोर्ट स्कैनिंगशोषणवेब सुरक्षाफज़िंगसबडोमेन एनुमरेशनचयनित संसाधन

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHub
vavkamil/awesome-bugbounty-tools

awesome-bugbounty-tools

पेनिट्रेशन परीक्षकों के लिए रिकोनिसेंस, सबडोमेन एन्यूमरेशन, पोर्ट स्कैनिंग, कंटेंट डिस्कवरी, एक्सप्लॉइटेशन और वल्नरेबिलिटी स्कैनिंग श्रेणियों में व्यवस्थित बग बाउंटी टूल्स की क्यूरेटेड निर्देशिका।

रिपॉजिटरी देखें
6.2k9832 दिन पहलेKitploit द्वारा समीक्षित

अद्भुत बग बाउंटी उपकरण Awesome

विभिन्न बग बाउंटी उपकरणों की एक क्यूरेटेड सूची

सामग्री

  • रीकॉन

    • उपडोमेन गणना
    • पोर्ट स्कैनिंग
    • स्क्रीनशॉट
    • प्रौद्योगिकियां
    • सामग्री खोज
    • सामग्री फ़िल्टरिंग
    • लिंक
    • पैरामीटर
    • फ़ज़िंग
    • निगरानी
    • WAF बाईपास
  • शोषण

    • कमांड इंजेक्शन
    • CORS गलत कॉन्फ़िगरेशन
    • CRLF इंजेक्शन
    • CSRF इंजेक्शन
    • डायरेक्टरी ट्रैवर्सल
    • फ़ाइल समावेशन
    • GraphQL इंजेक्शन
    • हेडर इंजेक्शन
    • असुरक्षित डिसीरियलाइज़ेशन
    • असुरक्षित प्रत्यक्ष वस्तु संदर्भ
    • खुला पुनर्निर्देशन
    • रेस कंडीशन
    • अनुरोध तस्करी
    • सर्वर साइड अनुरोध जालसाजी
    • SQL इंजेक्शन
    • XSS इंजेक्शन
    • XXE इंजेक्शन
    • कैश पॉइज़निंग
  • विविध

    • पासवर्ड
    • रहस्य
    • Git
    • बकेट
    • CMS
    • JSON वेब टोकन
    • postMessage
    • उपडोमेन टेकओवर
    • भेद्यता स्कैनर
    • फ़ॉरबिडन बाईपास
    • क्रमचय
    • वेब प्रॉक्सी और ट्रैफ़िक इंटरसेप्शन
    • मूल IP
    • उपयोगी
    • AI एजेंट
    • अवर्गीकृत

रीकॉन

उपडोमेन गणना

  • Sublist3r - पेनिट्रेशन परीक्षकों के लिए तेज़ उपडोमेन गणना उपकरण
  • Amass - गहन आक्रमण सतह मानचित्रण और संपत्ति खोज
  • massdns - बल्क लुकअप और रीकॉनिसेंस (उपडोमेन गणना) के लिए एक उच्च-प्रदर्शन DNS स्टब रिज़ॉल्वर
  • Findomain - सबसे तेज़ और क्रॉस-प्लेटफ़ॉर्म उपडोमेन गणक, अपना समय बर्बाद न करें।
  • Sudomy - Sudomy एक उपडोमेन गणना उपकरण है जो बग हंटिंग / पेनिट्रेशन टेस्टिंग के लिए स्वचालित रीकॉनिसेंस (रीकॉन) करते हुए उपडोमेन एकत्र करता है और डोमेन का विश्लेषण करता है।
  • chaos-client - Chaos DNS API के साथ संवाद करने के लिए Go क्लाइंट।
  • domained - मल्टी टूल उपडोमेन गणना
  • bugcrowd-levelup-subdomain-enumeration - इस रिपॉजिटरी में Bugcrowd LevelUp 2017 वर्चुअल कॉन्फ्रेंस में दिए गए टॉक "Esoteric sub-domain enumeration techniques" से सभी सामग्री शामिल है।
  • shuffledns - shuffleDNS massdns के चारों ओर एक रैपर है जो go में लिखा गया है जो आपको सक्रिय ब्रूटफ़ोर्स का उपयोग करके मान्य उपडोमेन गणना करने की अनुमति देता है, साथ ही वाइल्डकार्ड हैंडलिंग और आसान इनपुट-आउटपुट के साथ उपडोमेन को हल करता है...
  • puredns - वाइल्डकार्ड (*) के साथ सटीक वाइल्डकार्ड फ़िल्टरिंग के साथ तेज़ डोमेन रिज़ॉल्वर और उपडोमेन ब्रूटफ़ोर्सिंग।
  • censys-subdomain-finder - Censys से प्रमाणपत्र पारदर्शिता लॉग का उपयोग करके उपडोमेन गणना करें।
  • Turbolist3r - खोजे गए डोमेन के लिए विश्लेषण सुविधाओं के साथ उपडोमेन गणना उपकरण
  • censys-enumeration - Censys पर SSL/TLS प्रमाणपत्र डेटासेट का उपयोग करके किसी दिए गए डोमेन के लिए उपडोमेन/ईमेल निकालने की एक स्क्रिप्ट।
  • tugarecon - पेनिट्रेशन परीक्षकों के लिए तेज़ उपडोमेन गणना उपकरण।
  • as3nt - एक और उपडोमेन गणना उपकरण

पोर्ट स्कैनिंग

  • masscan - TCP पोर्ट स्कैनर, SYN पैकेट को एसिंक्रोनस रूप से उगलता है, 5 मिनट से कम समय में पूरे इंटरनेट को स्कैन करता है।
  • RustScan - आधुनिक पोर्ट स्कैनर
  • naabu - विश्वसनीयता और सरलता पर ध्यान केंद्रित करते हुए go में लिखा गया एक तेज़ पोर्ट स्कैनर।
  • nmap - Nmap - नेटवर्क मैपर। आधिकारिक SVN रिपॉजिटरी का Github मिरर।
  • sandmap - स्टेरॉयड पर Nmap। शुद्ध Nmap इंजन चलाने की क्षमता वाला सरल CLI, 31 मॉड्यूल के साथ 459 स्कैन प्रोफाइल।
  • ScanCannon - masscan की गति को nmap की विश्वसनीयता और विस्तृत गणना के साथ जोड़ता है।
  • nrich - एक कमांड-लाइन उपकरण जो एक फ़ाइल में सभी IP का तुरंत विश्लेषण करता है और देखता है कि किनमें ओपन पोर्ट/कमजोरियां हैं।
  • NimScan - तेज़ पोर्ट स्कैनर 🚀

स्क्रीनशॉट

  • EyeWitness - EyeWitness वेबसाइटों के स्क्रीनशॉट लेने, कुछ सर्वर हेडर जानकारी प्रदान करने और यदि संभव हो तो डिफ़ॉल्ट क्रेडेंशियल की पहचान करने के लिए डिज़ाइन किया गया है।
  • aquatone - Aquatone बड़ी संख्या में होस्ट पर वेबसाइटों के दृश्य निरीक्षण के लिए एक उपकरण है और HTTP-आधारित आक्रमण सतह का त्वरित अवलोकन प्राप्त करने के लिए सुविधाजनक है।
  • screenshoteer - कमांड लाइन से वेबसाइट स्क्रीनशॉट और मोबाइल एमुलेशन बनाएं।
  • gowitness - gowitness - Chrome Headless का उपयोग करके एक golang, वेब स्क्रीनशॉट उपयोगिता।
  • WitnessMe - वेब इन्वेंटरी उपकरण, Pyppeteer (हेडलेस Chrome/Chromium) का उपयोग करके वेबपेजों के स्क्रीनशॉट लेता है और जीवन को आसान बनाने के लिए कुछ अतिरिक्त सुविधाएं प्रदान करता है।
  • eyeballer - पेनिट्रेट स्क्रीनशॉट का विश्लेषण करने के लिए कनवल्शनल न्यूरल नेटवर्क।
  • scrying - एक ही स्थान पर RDP, वेब और VNC स्क्रीनशॉट एकत्र करने का उपकरण।
  • Depix - पिक्सेलयुक्त स्क्रीनशॉट से पासवर्ड पुनर्प्राप्त करता है।
  • httpscreenshot - HTTPScreenshot बड़ी संख्या में वेबसाइटों के स्क्रीनशॉट और HTML लेने का उपकरण है।
  • invisible-playwright - स्टील्थ-पैच किए गए Firefox 150 बाइनरी के लिए Playwright रैपर, एंटी-बॉट डिटेक्शन (reCAPTCHA v3, FingerprintPro, Cloudflare) वाले लक्ष्यों के खिलाफ स्क्रीनशॉटिंग और रीकॉन के लिए उपयोगी।

प्रौद्योगिकियां

  • wappalyzer - वेबसाइटों पर प्रौद्योगिकी की पहचान करें।
  • webanalyze - बड़े पैमाने पर स्कैनिंग को स्वचालित करने के लिए Wappalyzer का पोर्ट (वेबसाइटों पर उपयोग की जाने वाली प्रौद्योगिकियों का पता लगाता है)।
  • python-builtwith - BuiltWith API क्लाइंट
  • whatweb - अगली पीढ़ी का वेब स्कैनर
  • retire.js - ज्ञात कमजोरियों वाले JavaScript लाइब्रेरी के उपयोग का पता लगाने वाला स्कैनर।
  • httpx - httpx एक तेज़ और बहुउद्देश्यीय HTTP टूलकिट है जो retryablehttp लाइब्रेरी का उपयोग करके कई प्रोबर चलाने की अनुमति देता है, इसे बढ़े हुए थ्रेड के साथ परिणाम विश्वसनीयता बनाए रखने के लिए डिज़ाइन किया गया है।
  • fingerprintx - fingerprintx ओपन पोर्ट पर सेवा खोज के लिए एक स्टैंडअलोन उपयोगिता है जो अन्य लोकप्रिय बग बाउंटी कमांड लाइन टूल के साथ अच्छी तरह से काम करती है।
  • graphw00f - graphw00f सॉफ्टवेयर सुरक्षा पेशेवरों के लिए GraphQL सर्वर इंजन फिंगरप्रिंटिंग उपयोगिता है जो किसी दिए गए GraphQL एंडपॉइंट के पीछे कौन सी तकनीक है, इसके बारे में अधिक जानने के लिए उत्सुक हैं।
  • wafw00f - wafw00f किसी वेबसाइट की सुरक्षा करने वाले वेब एप्लिकेशन फायरवॉल (WAF) उत्पादों की पहचान और फिंगरप्रिंटिंग करने की अनुमति देता है।
  • cdncheck - cdncheck DNS/IP नेटवर्क पतों से जुड़ी तकनीक की पहचान करने का एक उपकरण है।
  • tlsx - TLS-आधारित डेटा संग्रह और विश्लेषण पर केंद्रित एक तेज़ और कॉन्फ़िगर करने योग्य TLS ग्रैबर।
  • MurMurHash - यह छोटा सा उपकरण फ़ेविकॉन का MurmurHash मान की गणना करने के लिए है। इस फ़ेविकॉन हैश का उपयोग विभिन्न खोज इंजनों पर समान वेबसाइटों की खोज के लिए किया जा सकता है।

सामग्री खोज

  • gobuster - Go में लिखा गया डायरेक्टरी/फ़ाइल, DNS और VHost बस्टिंग उपकरण।
  • recursebuster - वेबसर्वरों को पुनरावर्ती रूप से क्वेरी करने के लिए तीव्र सामग्री खोज उपकरण, पेनिट्रेस्टिंग और वेब एप्लिकेशन मूल्यांकन में उपयोगी।
  • feroxbuster - Rust में लिखा गया एक तेज़, सरल, पुनरावर्ती सामग्री खोज उपकरण।
  • dirsearch - वेब पथ स्कैनर
  • dirsearch - dirsearch का एक Go कार्यान्वयन।
  • filebuster - एक अत्यंत तेज़ और लचीला वेब फ़ज़र
  • dirstalk - dirbuster/dirb का आधुनिक विकल्प
  • dirbuster-ng - dirbuster-ng Java dirbuster उपकरण का C CLI कार्यान्वयन है।
  • gospider - Gospider - Go में लिखा गया तेज़ वेब स्पाइडर
  • hakrawler - वेब एप्लिकेशन के भीतर एंडपॉइंट और संपत्तियों की आसान, त्वरित खोज के लिए डिज़ाइन किया गया सरल, तेज़ वेब क्रॉलर।
  • crawley - Golang में लिखा गया तेज़, सुविधा संपन्न यूनिक्स-शैली वेब स्क्रैपर/क्रॉलर।
  • katana - एक अगली पीढ़ी का क्रॉलिंग और स्पाइडरिंग फ्रेमवर्क।
  • kiterunner - आधुनिक वेब अनुप्रयोगों के लिए तेज़ API एंडपॉइंट ब्रूटफ़ोर्सर और सामग्री खोज उपकरण।
  • vaf - Vaf एक क्रॉस-प्लेटफ़ॉर्म बहुत उन्नत और तेज़ वेब फ़ज़र है जो nim में लिखा गया है।
  • uncover - uncover प्रसिद्ध खोज इंजनों के API का उपयोग करके इंटरनेट पर उजागर होस्ट को तुरंत खोजने के लिए एक go रैपर है।

सामग्री फ़िल्टरिंग

  • Hacker-Scoper - बग-बाउंटी प्रोग्राम के दायरे के अनुसार लक्ष्यों (URLs/IPs) की मिश्रित सूची को फ़िल्टर करने के लिए CLI उपकरण। दायरा मैन्युअल रूप से प्रदान किया जा सकता है, या हैकर-स्कोपर को लक्षित कंपनी का नाम देकर स्वचालित रूप से भी पता लगाया जा सकता है। Hacker-Scoper IPs, URLs, वाइल्डकार्ड, CIDR रेंज, Nmap ऑक्टेट रेंज और यहां तक कि पूर्ण Regex दायरे का समर्थन करता है।

लिंक

  • LinkFinder - एक पायथन स्क्रिप्ट जो JavaScript फ़ाइलों में एंडपॉइंट ढूंढती है।
  • JS-Scan - एक .js स्कैनर, php में बनाया गया है। urls और अन्य जानकारी स्क्रैप करने के लिए डिज़ाइन किया गया है।
  • LinksDumper - प्रतिक्रियाओं से लिंक (संभावित एंडपॉइंट) निकालें और उन्हें डिकोडिंग/सॉर्टिंग के माध्यम से फ़िल्टर करें।
  • GoLinkFinder - एक तेज़ और न्यूनतम JS एंडपॉइंट एक्सट्रैक्टर।
  • BurpJSLinkFinder - एंडपॉइंट लिंक के लिए JS फ़ाइलों को निष्क्रिय रूप से स्कैन करने के लिए Burp एक्सटेंशन।
  • urlgrab - अतिरिक्त लिंक की खोज के लिए एक वेबसाइट के माध्यम से स्पाइडर करने के लिए एक golang उपयोगिता।
  • waybackurls - किसी डोमेन के लिए वेबैक मशीन के बारे में जितने भी URLs जानती हैं, उन्हें प्राप्त करें।
  • gau - AlienVault के Open Threat Exchange, Wayback Machine और Common Crawl से ज्ञात URLs प्राप्त करें।
  • getJS - सभी जावास्क्रिप्ट स्रोतों/फ़ाइलों को जल्दी से प्राप्त करने का एक उपकरण।
  • linx - JavaScript फ़ाइलों के भीतर अदृश्य लिंक प्रकट करता है।
  • waymore - वेबैक मशीन से और अधिक खोजें!
  • xnLinkFinder - एक पायथन उपकरण जो किसी दिए गए लक्ष्य के लिए एंडपॉइंट, संभावित पैरामीटर और एक लक्ष्य-विशिष्ट वर्डलिस्ट खोजने के लिए उपयोग किया जाता है।
  • URLFinder - सक्रिय स्कैनिंग के बिना कुशल वेब संपत्ति खोज के लिए अनुकूलित, निष्क्रिय रूप से URLs एकत्र करने के लिए एक उच्च गति उपकरण।
  • github-endpoints - यह Go उपकरण GitHub पर खोज करता है और किसी दिए गए डोमेन के एंडपॉइंट खोजने के लिए परिणामों को पार्स करता है।
  • jsleak - jsleak एक उपकरण है जो JavaScript फ़ाइलों या स्रोत कोड में रहस्य, पथ या लिंक खोजने के लिए है।

पैरामीटर

  • parameth - इस उपकरण का उपयोग GET और POST पैरामीटर ब्रूट खोजने के लिए किया जा सकता है।
  • param-miner - यह एक्सटेंशन छिपे हुए, अलिंक्ड पैरामीटर की पहचान करता है। यह विशेष रूप से वेब कैश पॉइज़निंग कमजोरियों को खोजने के लिए उपयोगी है।
  • ParamPamPam - यह उपकरण GET और POST पैरामीटर ब्रूट खोजने के लिए है।
  • Arjun - HTTP पैरामीटर खोज सूट।
  • ParamSpider - वेब आर्काइव के अंधेरे कोनों से पैरामीटर खनन।
  • x8 - Rust में लिखा गया छिपे हुए पैरामीटर खोज सूट।

फ़ज़िंग

  • wfuzz - वेब एप्लिकेशन फ़ज़र
  • ffuf - Go में लिखा गया तेज़ वेब फ़ज़र।
  • fuzzdb - ब्लैक-बॉक्स एप्लिकेशन फॉल्ट इंजेक्शन और संसाधन खोज के लिए हमले के पैटर्न और आदिम का शब्दकोश।
  • IntruderPayloads - Burpsuite Intruder पेलोड, BurpBounty पेलोड, फ़ज़ सूचियां, दुर्भावनापूर्ण फ़ाइल अपलोड और वेब पेनिट्रेस्टिंग कार्यप्रणाली और चेकलिस्ट का संग्रह।
  • fuzz.txt - संभावित रूप से खतरनाक फ़ाइलें।
  • fuzzilli - एक JavaScript इंजन फ़ज़र
  • fuzzapi - Fuzzapi REST API पेनिट्रेस्टिंग के लिए उपयोग किया जाने वाला उपकरण है और API_Fuzzer gem का उपयोग करता है।
  • qsfuzz - qsfuzz (Query String Fuzz) आपको क्वेरी स्ट्रिंग को फ़ज़ करने और कमजोरियों की आसानी से पहचान करने के लिए अपने स्वयं के नियम बनाने की अनुमति देता है।
  • vaf - Nim में लिखा गया बहुत उन्नत (वेब) फ़ज़र।

निगरानी

  • bbscope - HackerOne, Bugcrowd, Intigriti, YesWeHack, Immunefi के लिए दायरा एकत्रीकरण उपकरण।
  • jsmon - बग बाउंटी के लिए एक जावास्क्रिप्ट परिवर्तन निगरानी उपकरण।

शोषण

कमांड इंजेक्शन

  • commix - स्वचालित ऑल-इन-वन OS कमांड इंजेक्शन और शोषण उपकरण।

CORS गलत कॉन्फ़िगरेशन- Corsy - CORS गलत कॉन्फ़िगरेशन स्कैनर

  • Corser - Corser एक Golang CLI एप्लिकेशन है जो उन्नत CORS गलत कॉन्फ़िगरेशन का पता लगाने के लिए है।
  • CORStest - एक सरल CORS गलत कॉन्फ़िगरेशन स्कैनर
  • cors-scanner - एक मल्टी-थ्रेडेड स्कैनर जो CORS दोषों/गलत कॉन्फ़िगरेशन की पहचान करने में मदद करता है
  • CorsMe - क्रॉस ओरिजिन रिसोर्स शेयरिंग गलत कॉन्फ़िगरेशन स्कैनर

CRLF Injection

  • CRLFsuite - CRLF इंजेक्शन को स्कैन करने के लिए विशेष रूप से डिज़ाइन किया गया एक तेज़ उपकरण
  • crlfuzz - Go में लिखा गया CRLF कमजोरी को स्कैन करने का एक तेज़ उपकरण
  • CRLF-Injection-Scanner - डोमेन की सूची पर CRLF इंजेक्शन के परीक्षण के लिए कमांड लाइन उपकरण।
  • Injectus - CRLF और ओपन रीडायरेक्ट फ़ज़र

CSRF Injection

  • XSRFProbe -The Prime क्रॉस साइट रिक्वेस्ट फॉरजरी (CSRF) ऑडिट और एक्सप्लॉइटेशन टूलकिट।

Directory Traversal

  • dotdotpwn - DotDotPwn - डायरेक्टरी ट्रैवर्सल फ़ज़र
  • FDsploit - फ़ाइल इंक्लूज़न और डायरेक्टरी ट्रैवर्सल फ़ज़िंग, एनुमरेशन और एक्सप्लॉइटेशन उपकरण।
  • off-by-slash - बड़े पैमाने पर NGINX गलत कॉन्फ़िगरेशन के माध्यम से एलियास ट्रैवर्सल का पता लगाने के लिए Burp एक्सटेंशन।
  • liffier - क्या आप मैन्युअल रूप से अपने संभावित पथ ट्रैवर्सल में डॉट-डॉट-स्लैश जोड़ने से थक गए हैं? यह छोटा स्निपेट URL पर ../ को बढ़ाएगा।

File Inclusion

  • liffy - लोकल फ़ाइल इंक्लूज़न एक्सप्लॉइटेशन उपकरण
  • Burp-LFI-tests - Burpsuite का उपयोग करके LFI के लिए फ़ज़िंग
  • LFI-Enum - LFI के माध्यम से एनुमरेशन निष्पादित करने के लिए स्क्रिप्ट
  • LFISuite - पूरी तरह से स्वचालित LFI एक्सप्लॉइटर (+ रिवर्स शेल) और स्कैनर
  • LFI-files - LFI के लिए ब्रूटफोर्स करने हेतु वर्डलिस्ट

GraphQL Injection

  • inql - InQL - GraphQL सुरक्षा परीक्षण के लिए एक Burp एक्सटेंशन
  • GraphQLmap - GraphQLmap एक स्क्रिप्टिंग इंजन है जो पेंटेस्टिंग उद्देश्यों के लिए graphql एंडपॉइंट के साथ इंटरैक्ट करता है।
  • shapeshifter - GraphQL सुरक्षा परीक्षण उपकरण
  • graphql_beautifier - Graphql अनुरोध को अधिक पठनीय बनाने में मदद करने के लिए Burp Suite एक्सटेंशन
  • clairvoyance - अक्षम इंट्रोस्पेक्शन के बावजूद GraphQL API स्कीमा प्राप्त करें!

Header Injection

  • headi - अनुकूलन योग्य और स्वचालित HTTP हेडर इंजेक्शन।

Insecure Deserialization

  • ysoserial - असुरक्षित Java ऑब्जेक्ट डिसीरियलाइज़ेशन का शोषण करने वाले पेलोड उत्पन्न करने के लिए एक प्रूफ-ऑफ़-कॉन्सेप्ट उपकरण।
  • GadgetProbe - रिमोट Java क्लासपाथ पर क्लासेस, लाइब्रेरीज़ और लाइब्रेरी संस्करणों की पहचान करने के लिए Java सीरियलाइज़्ड ऑब्जेक्ट्स का उपभोग करने वाले एंडपॉइंट्स की जांच करें।
  • ysoserial.net - विभिन्न .NET फ़ॉर्मेटर्स के लिए डिसीरियलाइज़ेशन पेलोड जनरेटर
  • phpggc - PHPGGC PHP unserialize() पेलोड का एक लाइब्रेरी है, साथ ही उन्हें कमांड लाइन या प्रोग्रामेटिक रूप से उत्पन्न करने के लिए एक उपकरण है।

Insecure Direct Object References

  • Autorize - बराक ताविली द्वारा विकसित Jython में लिखा गया Burp Suite के लिए स्वचालित प्राधिकरण प्रवर्तन पहचान एक्सटेंशन

Open Redirect

  • Oralyzer - ओपन रीडायरेक्शन विश्लेषक
  • Injectus - CRLF और ओपन रीडायरेक्ट फ़ज़र
  • dom-red - ओपन रीडायरेक्ट कमजोरी के लिए डोमेन की सूची की जांच करने वाली छोटी स्क्रिप्ट
  • OpenRedireX - ओपन रीडायरेक्ट समस्याओं के लिए एक फ़ज़र

Race Condition

  • razzer - रेस बग्स पर ध्यान केंद्रित करने वाला एक कर्नेल फ़ज़र
  • racepwn - रेस कंडीशन फ्रेमवर्क
  • requests-racer - छोटी Python लाइब्रेरी जो Requests के साथ वेब ऐप्स में रेस कंडीशन का शोषण करना आसान बनाती है।
  • turbo-intruder - Turbo Intruder बड़ी संख्या में HTTP अनुरोध भेजने और परिणामों का विश्लेषण करने के लिए एक Burp Suite एक्सटेंशन है।
  • race-the-web - वेब अनुप्रयोगों में रेस कंडीशन के लिए परीक्षण। सतत एकीकरण पाइपलाइन में एकीकृत करने के लिए एक RESTful API शामिल है।

Request Smuggling

  • http-request-smuggling - HTTP अनुरोध तस्करी पहचान उपकरण
  • smuggler - Smuggler - Python 3 में लिखा गया एक HTTP अनुरोध तस्करी / डीसिंक परीक्षण उपकरण
  • h2csmuggler - HTTP/2 क्लियरटेक्स्ट (h2c) पर HTTP अनुरोध तस्करी
  • tiscripts - ये स्क्रिप्ट मैं CLTE और TECL शैली के हमलों के लिए रिक्वेस्ट स्मगलिंग डीसिंक पेलोड बनाने के लिए उपयोग करता हूं।
  • smugglex - Rust-संचालित HTTP अनुरोध तस्करी स्कैनर।

Server Side Request Forgery

  • SSRFmap - स्वचालित SSRF फ़ज़र और शोषण उपकरण
  • Gopherus - यह उपकरण विभिन्न सर्वरों में SSRF का शोषण और RCE प्राप्त करने के लिए gopher लिंक उत्पन्न करता है
  • ground-control - मेरे वेब सर्वर पर चलने वाली स्क्रिप्ट का संग्रह। मुख्य रूप से SSRF, ब्लाइंड XSS, और XXE कमजोरियों को डीबग करने के लिए।
  • SSRFire - एक स्वचालित SSRF खोजकर्ता। बस डोमेन नाम और अपना सर्वर दें और आराम करें! ;) इसमें XSS और ओपन रीडायरेक्ट खोजने के विकल्प भी हैं
  • httprebind - DNS रीबाइंडिंग-आधारित SSRF हमलों के लिए स्वचालित उपकरण
  • ssrf-sheriff - Go में लिखा गया एक सरल SSRF-परीक्षण शेरिफ
  • B-XSSRF - ब्लाइंड XSS, XXE और SSRF का पता लगाने और उन पर नज़र रखने के लिए टूलकिट
  • extended-ssrf-search - स्मार्ट ssrf स्कैनर जो पोस्ट और गेट में पैरामीटर ब्रूट फोर्सिंग जैसी विभिन्न विधियों का उपयोग करता है...
  • gaussrf - AlienVault के Open Threat Exchange, Wayback Machine और Common Crawl से ज्ञात URL लाएं और OpenRedirection या SSRF पैरामीटर वाले URL को फ़िल्टर करें।
  • ssrfDetector - सर्वर-साइड अनुरोध जालसाजी डिटेक्टर
  • grafana-ssrf - Grafana में प्रमाणित SSRF
  • sentrySSRF - पेज या जावास्क्रिप्ट फ़ाइलों में sentry कॉन्फ़िग खोजने और ब्लाइंड SSRF की जांच करने का उपकरण
  • lorsrf - GET और POST विधियों का उपयोग करके SSRF कमजोरी खोजने के लिए छिपे पैरामीटर पर ब्रूटफोर्सिंग
  • singularity - एक DNS रीबाइंडिंग हमला फ्रेमवर्क।
  • whonow - चलते-फिरते DNS रीबाइंडिंग हमलों को निष्पादित करने के लिए एक "दुर्भावनापूर्ण" DNS सर्वर (rebind.network:53 पर चल रहा सार्वजनिक उदाहरण)
  • - DNS रीबाइंडिंग हमले बनाने के लिए एक फ्रंट-एंड JavaScript टूलकिट।

SQL Injection

  • sqlmap - स्वचालित SQL इंजेक्शन और डेटाबेस टेकओवर उपकरण
  • NoSQLMap - स्वचालित NoSQL डेटाबेस एनुमरेशन और वेब एप्लिकेशन शोषण उपकरण।
  • SQLiScanner - Charles और sqlmap एपीआई के साथ स्वचालित SQL इंजेक्शन
  • SleuthQL - संभावित SQL इंजेक्शन बिंदुओं की खोज के लिए Python3 Burp हिस्ट्री पार्सिंग उपकरण। SQLmap के साथ संयोजन में उपयोग किया जाना है।
  • mssqlproxy - mssqlproxy एक टूलकिट है जिसका उद्देश्य सॉकेट पुन: उपयोग के माध्यम से समझौता किए गए Microsoft SQL सर्वर के माध्यम से प्रतिबंधित वातावरण में पार्श्व आंदोलन करना है
  • sqli-hunter - SQLi-Hunter एक सरल HTTP/HTTPS प्रॉक्सी सर्वर और SQLMAP API रैपर है जो SQLi की खुदाई को आसान बनाता है।
  • waybackSqliScanner - वेबैक मशीन से urls एकत्र करें, फिर प्रत्येक GET पैरामीटर को sql इंजेक्शन के लिए परीक्षण करें।
  • ESC - Evil SQL Client (ESC) एक इंटरैक्टिव .NET SQL कंसोल क्लाइंट है जिसमें उन्नत SQL सर्वर डिस्कवरी, एक्सेस और डेटा एक्सफिल्ट्रेशन सुविधाएं हैं।
  • mssqli-duet - MSSQL के लिए SQL इंजेक्शन स्क्रिप्ट जो RID ब्रूटफोर्सिंग के आधार पर Active Directory वातावरण से डोमेन उपयोगकर्ताओं को निकालती है
  • burp-to-sqlmap - Burp Suite बल्क अनुरोधों पर SQLMap का उपयोग करके SQL इंजेक्शन परीक्षण करना
  • BurpSQLTruncSanner - SQL ट्रंकेशन कमजोरियों के लिए एक गन्दा BurpSuite प्लगइन।
  • andor - Golang के साथ ब्लाइंड SQL इंजेक्शन उपकरण
  • Blinder - टाइम-बेस्ड ब्लाइंड SQL इंजेक्शन को स्वचालित करने के लिए एक Python लाइब्रेरी
  • sqliv - बड़े पैमाने पर SQL इंजेक्शन कमजोरी स्कैनर
  • nosqli - MongoDB का उपयोग करके कमजोर वेबसाइटों को खोजने के लिए NoSql इंजेक्शन CLI उपकरण।

XSS Injection

  • XSStrike - सबसे उन्नत XSS स्कैनर।
  • xssor2 - XSS'OR - JavaScript के साथ हैक करें।
  • xsscrapy - XSS स्पाइडर - 66/66 wavsep XSS का पता चला
  • sleepy-puppy - Sleepy Puppy XSS पेलोड प्रबंधन फ्रेमवर्क
  • ezXSS - ezXSS पेनिट्रेशन टेस्टर्स और बग बाउंटी हंटर्स के लिए (ब्लाइंड) क्रॉस साइट स्क्रिप्टिंग का परीक्षण करने का एक आसान तरीका है।
  • xsshunter - XSS हंटर सेवा - XSSHunter.com का एक पोर्टेबल संस्करण
  • dalfox - DalFox (XSS खोजक) / golang पर आधारित पैरामीटर विश्लेषण और XSS स्कैनिंग उपकरण
  • xsser - क्रॉस साइट "स्क्रिप्टर" (उर्फ XSSer) वेब-आधारित अनुप्रयोगों में XSS कमजोरियों का पता लगाने, शोषण करने और रिपोर्ट करने के लिए एक स्वचालित -फ्रेमवर्क- है।
  • XSpear - शक्तिशाली XSS स्कैनिंग और पैरामीटर विश्लेषण उपकरण और रत्न
  • weaponised-XSS-payloads - alert(1) को P1 में बदलने के लिए डिज़ाइन किए गए XSS पेलोड
  • tracy - एक उपकरण जो वेब एप्लिकेशन के सभी सिंक और स्रोतों को खोजने और इन परिणामों को सुपाच्य तरीके से प्रदर्शित करने में सहायता के लिए डिज़ाइन किया गया है।
  • ground-control - मेरे वेब सर्वर पर चलने वाली स्क्रिप्ट का संग्रह। मुख्य रूप से SSRF, ब्लाइंड XSS, और XXE कमजोरियों को डीबग करने के लिए।
  • xssValidator - यह एक burp intruder एक्सटेंडर है जो XSS कमजोरियों के ऑटोमेशन और सत्यापन के लिए डिज़ाइन किया गया है।
  • JSShell - एक इंटरैक्टिव मल्टी-यूज़र वेब JS शेल
  • bXSS - bXSS एक उपयोगिता है जिसका उपयोग बग हंटर्स और संगठनों द्वारा ब्लाइंड क्रॉस-साइट स्क्रिप्टिंग की पहचान करने के लिए किया जा सकता है।
  • docem - docx, odt, pptx, आदि में XXE और XSS पेलोड एम्बेड करने की उपयोगिता (OXML_XEE on steroids)

XXE Injection

  • ground-control - मेरे वेब सर्वर पर चलने वाली स्क्रिप्ट का संग्रह। मुख्य रूप से SSRF, ब्लाइंड XSS, और XXE कमजोरियों को डीबग करने के लिए।
  • dtd-finder - DTD सूचीबद्ध करें और उन स्थानीय DTD का उपयोग करके XXE पेलोड उत्पन्न करें।
  • docem - docx, odt, pptx, आदि में XXE और XSS पेलोड एम्बेड करने की उपयोगिता (OXML_XEE on steroids)
  • xxeserv - XXE पेलोड के लिए FTP समर्थन के साथ एक मिनी वेबसर्वर
  • xxexploiter - XXE कमजोरियों का शोषण करने में मदद करने का उपकरण
  • B-XSSRF - ब्लाइंड XSS, XXE और SSRF का पता लगाने और उन पर नज़र रखने के लिए टूलकिट
  • XXEinjector - प्रत्यक्ष और विभिन्न आउट ऑफ बैंड विधियों का उपयोग करके XXE कमजोरी के स्वचालित शोषण के लिए उपकरण।
  • oxml_xxe - विभिन्न फ़ाइल प्रकारों में XXE/XML शोषण एम्बेड करने का एक उपकरण
  • metahttp - एक bash स्क्रिप्ट जो XXE के माध्यम से HTTP संसाधनों के लिए लक्ष्य नेटवर्क की स्कैनिंग को स्वचालित करती है

SSTI Injection

  • tplmap - सर्वर-साइड टेम्पलेट इंजेक्शन और कोड इंजेक्शन पहचान और शोषण उपकरण
  • SSTImap - इंटरैक्टिव इंटरफ़ेस के साथ स्वचालित SSTI पहचान उपकरण

Web-Cache-Poisoning

  • toxicache - URL की सूची में वेब कैश पॉइज़निंग कमजोरियों को खोजने के लिए Go स्कैनर।

Waf Evasion

  • nomore403 - सुरक्षा शोधकर्ताओं के लिए 403/40X प्रतिबंधों को बायपास करने हेतु उन्नत उपकरण।
  • XFFenum - X-Forwarded-For हेडर के आधार पर लोड बैलेंसर्स (Cloudflare) के पीछे 403 निषिद्ध एंड-पॉइंट्स को बायपास करने का एक सरल उपकरण।
  • Forbidden Buster - HTTP 401 और 403 प्रतिक्रिया कोड को बायपास करने और सिस्टम में अनधिकृत क्षेत्रों तक पहुंच प्राप्त करने के लिए विभिन्न तकनीकों को स्वचालित करने के लिए डिज़ाइन किया गया एक उपकरण।
  • nowafpls - जंक डेटा डालने के माध्यम से WAF को बायपास करने के लिए Burp प्लगइन।

Miscellaneous

Passwords

  • thc-hydra - Hydra एक समानांतर लॉगिन क्रैकर है जो हमला करने के लिए अनेक प्रोटोकॉल का समर्थन करता है।
  • DefaultCreds-cheat-sheet - डिफ़ॉल्ट पासवर्ड वाले उपकरणों को खोजने में ब्लू/रेड टीमर्स की गतिविधियों में सहायता के लिए सभी डिफ़ॉल्ट क्रेडेंशियल्स के लिए एक स्थान।
  • changeme - एक डिफ़ॉल्ट क्रेडेंशियल स्कैनर।
  • BruteX - लक्ष्य पर चल रही सभी सेवाओं को स्वचालित रूप से ब्रूट फोर्स करें।
  • patator - Patator एक बहुउद्देशीय ब्रूट-फोर्सर है, जिसमें मॉड्यूलर डिज़ाइन और लचीला उपयोग है।

Secrets- git-secrets - आपको गिट रिपॉजिटरी में सीक्रेट्स और क्रेडेंशियल्स कमिट करने से रोकता है

  • gitleaks - रेगेक्स और एंट्रॉपी का उपयोग करके गिट रिपॉजिटरी (या फ़ाइलों) को सीक्रेट्स के लिए स्कैन करता है
  • truffleHog - गिट रिपॉजिटरी में उच्च एंट्रॉपी स्ट्रिंग्स और सीक्रेट्स की खोज करता है, कमिट हिस्ट्री में गहराई तक जाता है
  • gitGraber - gitGraber: विभिन्न ऑनलाइन सेवाओं के लिए वास्तविक समय में संवेदनशील डेटा खोजने और खोजने के लिए GitHub की निगरानी करता है
  • talisman - Git द्वारा प्रदान किए गए प्री-पुश हुक में हुक करके, Talisman संदिग्ध दिखने वाली चीज़ों जैसे अधिकृत टोकन और निजी कुंजियों के लिए बाहर जाने वाले चेंजसेट को मान्य करता है।
  • GitGot - सार्वजनिक GitHub डेटा के भंडार में संवेदनशील सीक्रेट्स के लिए तेज़ी से खोज करने के लिए अर्ध-स्वचालित, फीडबैक-आधारित उपकरण।
  • git-all-secrets - एक उपकरण जो कई ओपन सोर्स गिट खोज टूल्स का लाभ उठाकर सभी गिट सीक्रेट्स को कैप्चर करता है
  • github-search - GitHub पर बुनियादी खोज करने के उपकरण
  • git-vuln-finder - गिट कमिट संदेशों से संभावित सॉफ़्टवेयर कमजोरियाँ खोजना
  • commit-stream - #OSINT उपकरण Github इवेंट API से वास्तविक समय में कमिट लॉग निकालकर Github रिपॉजिटरी खोजने के लिए
  • gitrob - GitHub संगठनों के लिए टोही उपकरण
  • repo-supervisor - सुरक्षा गलत कॉन्फ़िगरेशन के लिए अपने कोड को स्कैन करें, पासवर्ड और सीक्रेट्स खोजें।
  • GitMiner - Github पर सामग्री के लिए उन्नत खनन का उपकरण
  • shhgit - अह शहगिट! वास्तविक समय में GitHub सीक्रेट्स खोजें
  • detect-secrets - कोड में सीक्रेट्स का पता लगाने और रोकने का एक एंटरप्राइज़-अनुकूल तरीका।
  • rusty-hog - प्रदर्शन के लिए Rust में निर्मित सीक्रेट स्कैनर्स का एक सूट। TruffleHog पर आधारित

Git

  • GitTools - गिट रिपॉजिटरी उपलब्ध वेबसाइटों को पॉन करने के लिए 3 उपकरणों वाला एक रिपॉजिटरी
  • gitjacker - गलत कॉन्फ़िगर की गई वेबसाइटों से गिट रिपॉजिटरी लीक करें
  • git-dumper - एक वेबसाइट से गिट रिपॉजिटरी डंप करने का उपकरण
  • GitHunter - गिट रिपॉजिटरी में रोचक सामग्री खोजने का उपकरण
  • dvcs-ripper - वेब एक्सेसिबल (डिस्ट्रीब्यूटेड) वर्जन कंट्रोल सिस्टम खोलें: SVN/GIT/HG...
  • Gato (Github Attack TOolkit) - GitHub सेल्फ-होस्टेड रनर एनुमरेशन और अटैक टूल
  • zizmor - GitHub Actions के लिए स्टैटिक एनालिसिस टूल

Buckets

  • S3Scanner - खुले AWS S3 बकेट्स को स्कैन करें और सामग्री डंप करें
  • AWSBucketDump - S3 बकेट्स में दिलचस्प फ़ाइलों की तलाश करने का सुरक्षा उपकरण
  • CloudScraper - CloudScraper: क्लाउड संसाधनों की खोज में लक्ष्यों की गणना करने का उपकरण। S3 बकेट्स, Azure Blobs, Digital Ocean Storage Space।
  • s3viewer - सार्वजनिक रूप से खुले Amazon AWS S3 बकेट व्यूअर
  • festin - FestIn - S3 बकेट कमजोरी खोज
  • s3reverse - विभिन्न s3 बकेट का प्रारूप एक प्रारूप में परिवर्तित होता है। बगबाउंटी और सुरक्षा परीक्षण के लिए।
  • mass-s3-bucket-tester - यह s3 बकेट की एक सूची का परीक्षण करता है कि उनमें डायरेक्टरी लिस्टिंग सक्षम है या वे अपलोड करने योग्य हैं
  • S3BucketList - फ़ायरफ़ॉक्स प्लगइन जो अनुरोधों में पाए गए Amazon S3 बकेट्स को सूचीबद्ध करता है
  • dirlstr - URL की सूची से डायरेक्टरी लिस्टिंग या खुले S3 बकेट खोजता है
  • Burp-AnonymousCloud - Burp एक्सटेंशन जो क्लाउड बकेट की पहचान करने के लिए निष्क्रिय स्कैन करता है और फिर सार्वजनिक रूप से सुलभ कमजोरियों के लिए उनका परीक्षण करता है
  • kicks3 - html,js से S3 बकेट खोजने वाला और बकेट गलत कॉन्फ़िगरेशन परीक्षण उपकरण
  • 2tearsinabucket - किसी विशिष्ट लक्ष्य के लिए s3 बकेट्स की गणना करें
  • s3_objects_check - प्रभावी S3 ऑब्जेक्ट अनुमतियों का सफेद-बॉक्स मूल्यांकन, सार्वजनिक रूप से सुलभ फ़ाइलों की पहचान करने के लिए।
  • s3tk - Amazon S3 के लिए एक सुरक्षा टूलकिट
  • CloudBrute - शानदार क्लाउड गणक
  • s3cario - यह उपकरण पहले CNAME प्राप्त करेगा यदि यह एक मान्य Amazon s3 बकेट है और यदि नहीं, तो यह जांचने का प्रयास करेगा कि डोमेन एक बकेट नाम है या नहीं।

CMS

  • wpscan - WPScan एक मुफ़्त, गैर-व्यावसायिक उपयोग के लिए, ब्लैक बॉक्स वर्डप्रेस सुरक्षा स्कैनर है
  • WPSpider - wpscan उपयोगिता द्वारा संचालित वर्डप्रेस स्कैन चलाने और शेड्यूल करने के लिए एक केंद्रीकृत डैशबोर्ड
  • wprecon - वर्डप्रेस टोही
  • Temodar Agent - Semgrep-आधारित स्थैतिक विश्लेषण और एजेंट-सहायता प्राप्त जांच वर्कफ़्लो के साथ AI-संचालित वर्डप्रेस प्लगइन/थीम सुरक्षा विश्लेषण प्लेटफ़ॉर्म
  • CMSmap - CMSmap एक पायथन ओपन सोर्स CMS स्कैनर है जो सबसे लोकप्रिय CMS की सुरक्षा दोषों का पता लगाने की प्रक्रिया को स्वचालित करता है।
  • joomscan - OWASP Joomla भेद्यता स्कैनर परियोजना
  • pyfiscan - मुफ़्त वेब-एप्लीकेशन भेद्यता और संस्करण स्कैनर
  • aemhacker - कमजोर Adobe Experience Manager (AEM) वेबऐप की पहचान करने के उपकरण
  • aemscan - Adobe Experience Manager भेद्यता स्कैनर

JSON Web Token

  • jwt_tool - JSON वेब टोकन के परीक्षण, समायोजन और क्रैकिंग के लिए एक टूलकिट
  • c-jwt-cracker - C में लिखा गया JWT ब्रूट फोर्स क्रैकर
  • jwt-heartbreaker - सार्वजनिक स्रोतों से ज्ञात कुंजियों के उपयोग के लिए JWT (JSON वेब टोकन) की जांच करने के लिए Burp एक्सटेंशन
  • jwtear - हैकर्स के लिए JWT टोकन को पार्स, बनाने और हेरफेर करने के लिए मॉड्यूलर कमांड-लाइन उपकरण
  • jwt-key-id-injector - काल्पनिक JWT भेद्यता के विरुद्ध जांच करने के लिए सरल पायथन स्क्रिप्ट
  • jwt-hack - jwt-hack JWT के हैकिंग/सुरक्षा परीक्षण के लिए उपकरण है।
  • jwt-cracker - सरल HS256 JWT टोकन ब्रूट फोर्स क्रैकर

postMessage

  • postMessage-tracker - postMessage उपयोग (url, domain और stack) को CORS का उपयोग करके लॉग करके और एक एक्सटेंशन-आइकन के रूप में दृश्य रूप से ट्रैक करने के लिए एक क्रोम एक्सटेंशन
  • PostMessage_Fuzz_Tool - #BugBounty #BugBounty Tools #WebDeveloper Tool

Subdomain Takeover

  • subjack - Go में लिखा गया सबडोमेन टेकओवर उपकरण
  • SubOver - एक शक्तिशाली सबडोमेन टेकओवर उपकरण
  • autoSubTakeover - एक उपकरण जो जाँचता है कि CNAME स्कोप पते पर हल करता है या नहीं। यदि CNAME एक गैर-स्कोप पते पर हल करता है तो यह जाँचने लायक हो सकता है कि सबडोमेन टेकओवर संभव है या नहीं।
  • NSBrute - AWS NS टेकओवर के लिए कमजोर डोमेन को टेकओवर करने के लिए पायथन उपयोगिता
  • can-i-take-over-xyz - "क्या मैं XYZ को टेकओवर कर सकता हूँ?" — सेवाओं की एक सूची और डैंगलिंग DNS रिकॉर्ड के साथ (सब)डोमेन का दावा कैसे करें।
  • cnames - हल किए गए सबडोमेन की एक सूची लें और बड़े पैमाने पर संबंधित CNAMES आउटपुट करें।
  • subHijack - भूल गए और गलत कॉन्फ़िगर किए गए सबडोमेन को हाईजैक करना
  • tko-subs - एक उपकरण जो मृत DNS रिकॉर्ड वाले सबडोमेन का पता लगाने और उन्हें टेकओवर करने में मदद कर सकता है
  • HostileSubBruteforcer - यह ऐप मौजूदा सबडोमेन के लिए ब्रूटफोर्स करेगा और जानकारी प्रदान करेगा कि तृतीय-पक्ष होस्ट ठीक से सेटअप किया गया है या नहीं।
  • second-order - द्वितीय-क्रम सबडोमेन टेकओवर स्कैनर
  • takeover - बड़े पैमाने पर सबडोमेन टेकओवर संभावनाओं के परीक्षण का उपकरण
  • dnsReaper - DNS Reaper एक और सब-डोमेन टेकओवर उपकरण है, लेकिन सटीकता, गति और हमारे शस्त्रागार में हस्ताक्षरों की संख्या पर जोर देता है!
  • subzy - सबडोमेन टेकओवर उपकरण जो can-i-take-over-xyz से प्रतिक्रिया फिंगरप्रिंट मिलान के आधार पर काम करता है

Vulnerability Scanners

  • nuclei - Nuclei कॉन्फ़िगरेबल टार्गेटेड स्कैनिंग के लिए एक तेज़ उपकरण है जो टेम्पलेट्स पर आधारित है और व्यापक विस्तारशीलता और उपयोग में आसानी प्रदान करता है।
  • nuclei-templates - सुरक्षा कमजोरियों को खोजने के लिए nuclei इंजन के लिए समुदाय द्वारा संकलित टेम्पलेट्स की सूची
  • Sn1per - आक्रामक सुरक्षा विशेषज्ञों के लिए स्वचालित पेंटेस्ट फ्रेमवर्क
  • metasploit-framework - Metasploit फ्रेमवर्क
  • nikto - Nikto वेब सर्वर स्कैनर
  • arachni - वेब एप्लीकेशन सुरक्षा स्कैनर फ्रेमवर्क
  • jaeles - स्वचालित वेब एप्लीकेशन परीक्षण के लिए स्विस आर्मी चाकू
  • retire.js - ज्ञात कमजोरियों वाले जावास्क्रिप्ट लाइब्रेरी के उपयोग का पता लगाने वाला स्कैनर
  • Osmedeus - टोही और भेद्यता स्कैनिंग के लिए पूरी तरह से स्वचालित आक्रामक सुरक्षा फ्रेमवर्क
  • Vigolium - मूल गति, मॉड्यूलरिटी और सटीकता के साथ एजेंटिक AI को फ्यूज करने वाला उच्च-विश्वसनीयता भेद्यता स्कैनर
  • getsploit - एक्सप्लॉइट खोजने और डाउनलोड करने के लिए कमांड लाइन उपयोगिता
  • flan - एक बहुत अच्छा भेद्यता स्कैनर
  • Findsploit - स्थानीय और ऑनलाइन डेटाबेस में तुरंत एक्सप्लॉइट खोजें
  • BlackWidow - एक पायथन आधारित वेब एप्लीकेशन स्कैनर जो लक्ष्य वेबसाइट पर OSINT इकट्ठा करने और OWASP कमजोरियों के लिए फज़ करने के लिए है
  • backslash-powered-scanner - अज्ञात प्रकार के इंजेक्शन कमजोरियों का पता लगाता है
  • Eagle - वेब-आधारित एप्लीकेशन कमजोरियों के बड़े पैमाने पर पता लगाने के लिए मल्टीथ्रेडेड प्लगइन-आधारित भेद्यता स्कैनर

Permutation

  • alterx - DSL का उपयोग करके तेज़ और अनुकूलन योग्य सबडोमेन वर्डलिस्ट जनरेटर। alterx इनपुट के रूप में पैटर्न लेता है और उस पैटर्न के आधार पर सबडोमेन क्रमपरिवर्तन वर्डलिस्ट उत्पन्न करता है।
  • gotator - Gotator क्रमपरिवर्तन के माध्यम से DNS वर्डलिस्ट उत्पन्न करने का एक उपकरण है।
  • ripgen - Rust-आधारित उच्च प्रदर्शन डोमेन क्रमपरिवर्तन जनरेटर
  • dnsgen - DNSGen एक शक्तिशाली और लचीला DNS नाम क्रमपरिवर्तन उपकरण है जो सुरक्षा शोधकर्ताओं और पैठ परीक्षकों के लिए डिज़ाइन किया गया है। यह सबडोमेन खोज और सुरक्षा मूल्यांकन में सहायता के लिए बुद्धिमान डोमेन नाम विविधताएं उत्पन्न करता है।
  • goaltdns - golang में लिखा गया एक क्रमपरिवर्तन जनरेशन टूल
  • altdns - सबडोमेन के क्रमपरिवर्तन, परिवर्तन और उत्परिवर्तन उत्पन्न करता है और फिर उन्हें हल करता है।

Web Proxy and Traffic Interception

  • mitmproxy - पैठ परीक्षकों और सॉफ्टवेयर डेवलपर्स के लिए एक इंटरैक्टिव TLS-सक्षम इंटरसेप्टिंग HTTP प्रॉक्सी
  • proxify - चलते-फिरते HTTP/HTTPS ट्रैफ़िक को कैप्चर करने, हेरफेर करने और फिर से चलाने के लिए एक बहुमुखी और पोर्टेबल प्रॉक्सी
  • FoxyProxy Browser Extension - FoxyProxy एक ओपन-सोर्स, उन्नत प्रॉक्सी प्रबंधन उपकरण है जो Chrome की सीमित प्रॉक्सी क्षमताओं को पूरी तरह से बदल देता है।
  • zaproxy - ZAP वह है जिसे "मैनिपुलेटर-इन-द-मिडिल प्रॉक्सी" के रूप में जाना जाता है। यह परीक्षक के ब्राउज़र और वेब एप्लीकेशन के बीच खड़ा होता है ताकि वह ब्राउज़र और वेब एप्लीकेशन के बीच भेजे गए संदेशों को इंटरसेप्ट और निरीक्षण कर सके, यदि आवश्यक हो तो सामग्री को संशोधित कर सके, और फिर उन पैकेटों को गंतव्य पर अग्रेषित कर सके।

Origin IP

  • CloudRip - एक उपकरण जो सबडोमेन की जांच करके Cloudflare के पीछे छिपे वास्तविक IP पतों को खोजने में मदद करता है।
  • hakoriginfinder - रिवर्स प्रॉक्सी के पीछे मूल होस्ट की खोज करने का उपकरण। WAFs और अन्य रिवर्स प्रॉक्सी को बायपास करने के लिए उपयोगी।

Useful

  • anew - एक उपकरण जो फ़ाइलों में नई पंक्तियाँ जोड़ता है, डुप्लिकेट छोड़ता है
  • gf - grep के चारों ओर एक रैपर, चीजों को grep करने में मदद करने के लिए
  • uro - क्रॉलिंग/पेंटेस्टिंग के लिए url सूचियों को डिक्लटर करता है
  • unfurl - stdin पर प्रदान किए गए URL के बिट्स को बाहर निकालता है
  • qsreplace - stdin पर URL स्वीकार करता है, सभी क्वेरी स्ट्रिंग मानों को उपयोगकर्ता द्वारा प्रदान किए गए मान से बदल देता है
  • interactsh - Interactsh आउट-ऑफ-बैंड इंटरैक्शन का पता लगाने के लिए एक ओपन-सोर्स टूल है। यह उन कमजोरियों का पता लगाने के लिए डिज़ाइन किया गया है जो बाहरी इंटरैक्शन का कारण बनती हैं।
  • CyberChef - साइबर स्विस आर्मी नाइफ - एन्क्रिप्शन, एन्कोडिंग, कम्प्रेशन और डेटा विश्लेषण के लिए एक वेब ऐप
  • notify - Notify एक Go-आधारित सहायता पैकेज है जो आपको कई उपकरणों के आउटपुट को स्ट्रीम करने (या फ़ाइल से पढ़ने) और इसे विभिन्न समर्थित प्लेटफार्मों पर प्रकाशित करने में सक्षम बनाता है।

AI Agents

  • shannon - आपकी वेब ऐप में वास्तविक शोषण खोजने के लिए पूरी तरह से स्वायत्त AI हैकर
  • Darkmoon - ओपन सोर्स (GPL-3.0) स्वायत्त AI पैठ परीक्षण प्लेटफ़ॉर्म जो MCP पर 80+ उपकरणों का ऑर्केस्ट्रेट करता है, प्रति-प्रौद्योगिकी समर्पित आक्रामक उप-एजेंट (GraphQL, Spring Boot, ASP.NET, Node.js, Flask, PHP, Ruby) और प्रति-निष्कर्ष साक्ष्य ट्रेल के साथ।
  • PentestGPT - AI-संचालित पैठ परीक्षण सहायक जो सुरक्षा परीक्षण वर्कफ़्लो और भेद्यता खोज को स्वचालित करने में मदद करता है

अवर्गीकृत- RF Swift - एक शक्तिशाली मल्टी-प्लेटफ़ॉर्म RF टूलबॉक्स जो कुछ ही सेकंड में Linux, Windows और macOS पर विशेष रेडियो टूल्स तैनात करता है—x86_64, ARM64 (Raspberry Pi, Apple Silicon) और RISC-V आर्किटेक्चर को आपके प्राथमिक OS को बाधित किए बिना समर्थन करता है।

  • bountyplz - Markdown टेम्पलेट्स से स्वचालित सुरक्षा रिपोर्टिंग (HackerOne और Bugcrowd वर्तमान में समर्थित प्लेटफ़ॉर्म हैं)
  • PayloadsAllTheThings - वेब एप्लिकेशन सुरक्षा और Pentest/CTF के लिए उपयोगी payloads और bypasses की एक सूची
  • bounty-targets-data - इस रिपॉजिटरी में बग बाउंटी प्लेटफ़ॉर्म स्कोप्स (जैसे Hackerone/Bugcrowd/Intigriti/आदि) के प्रति घंटे अपडेट किए गए डेटा डंप होते हैं जो रिपोर्ट के लिए पात्र हैं
  • android-security-awesome - Android सुरक्षा से संबंधित संसाधनों का एक संग्रह
  • awesome-mobile-security - सभी उपयोगी Android और iOS सुरक्षा से संबंधित सामग्री को एक स्थान पर रखने का एक प्रयास।
  • awesome-vulnerable-apps - शानदार कमजोर एप्लिकेशन
  • SecLists - यह सुरक्षा मूल्यांकन के दौरान उपयोग की जाने वाली विभिन्न प्रकार की सूचियों का एक संग्रह है, जो एक स्थान पर एकत्रित है। सूची प्रकारों में उपयोगकर्ता नाम, पासवर्ड, URL, संवेदनशील डेटा पैटर्न, फ़ज़िंग पेलोड, वेब शेल और भी बहुत कुछ शामिल हैं।
  • asnmap - ASN जानकारी का उपयोग करके संगठन नेटवर्क रेंज को तेजी से मैप करने के लिए Go CLI और लाइब्रेरी।
  • mapcidr - दिए गए सबनेट/CIDR रेंज के लिए कई ऑपरेशन करने के लिए उपयोगिता प्रोग्राम।
  • BigBountyRecon - BigBountyRecon टूल लक्ष्य संगठन पर प्रारंभिक टोही की प्रक्रिया को तेज करने के लिए विभिन्न Google dorks और ओपन सोर्स टूल्स का उपयोग करके 58 विभिन्न तकनीकों का उपयोग करता है।
  • Bypass bot detection - Burp Suite एक्सटेंशन जो TLS-फिंगरप्रिंट-आधारित बॉट डिटेक्शन को बायपास करने के लिए सिफ़र को म्यूटेट करता है।
  • cvemap - शक्तिशाली खोज, फ़िल्टरिंग और विश्लेषण क्षमताओं के साथ कमजोरियों के डेटा का पता लगाने के लिए आधुनिक CLI।
  • cut-cdn - IP पतों की सूची से CDN IPs को हटाना।
  • - एक .DS_Store फ़ाइल प्रकटीकरण शोषण। यह .DS_Store फ़ाइल को पार्स करता है और फ़ाइलों को रिकर्सिवली डाउनलोड करता है।

योगदान

योगदान का स्वागत है! पहले योगदान दिशानिर्देश पढ़ें।


लाइसेंस

CC0

जहाँ तक कानून संभव हो, vavkamil ने इस कार्य के सभी कॉपीराइट और संबंधित या पड़ोसी अधिकारों को त्याग दिया है।

टूल डाउनलोड करें
  • Subra - उपडोमेन गणना (subfinder) के लिए एक वेब UI
  • Substr3am - SSL प्रमाणपत्र जारी होने की निगरानी करके दिलचस्प लक्ष्यों की निष्क्रिय रीकॉनिसेंस/गणना।
  • domain - enumall.py Regon-ng के लिए सेटअप स्क्रिप्ट
  • altdns - उपडोमेन के क्रमचय, परिवर्तन और उत्परिवर्तन उत्पन्न करता है और फिर उन्हें हल करता है।
  • brutesubs - Docker Compose के माध्यम से आपकी अपनी वर्डलिस्ट का उपयोग करके एक साथ कई ओपन सोर्स उपडोमेन ब्रूटफ़ोर्सिंग उपकरण चलाने के लिए एक ऑटोमेशन फ्रेमवर्क।
  • dns-parallel-prober - यह किसी दिए गए डोमेन के जितना संभव हो उतने उपडोमेन को जितनी जल्दी हो सके खोजने के लिए एक समानांतर डोमेन नाम प्रोबर है।
  • dnscan - dnscan एक पायथन वर्डलिस्ट-आधारित DNS उपडोमेन स्कैनर है।
  • knock - Knockpy एक पायथन उपकरण है जो एक वर्डलिस्ट के माध्यम से लक्ष्य डोमेन पर उपडोमेन की गणना करने के लिए डिज़ाइन किया गया है।
  • hakrevdns - सामूहिक रूप से रिवर्स DNS लुकअप करने के लिए छोटा, तेज़ उपकरण।
  • dnsx - Dnsx एक तेज़ और बहुउद्देश्यीय DNS टूलकिट है जो आपको उपयोगकर्ता द्वारा आपूर्ति किए गए रिज़ॉल्वरों की सूची के साथ अपनी पसंद के कई DNS क्वेरी चलाने की अनुमति देता है।
  • subfinder - Subfinder एक उपडोमेन खोज उपकरण है जो वेबसाइटों के लिए मान्य उपडोमेन खोजता है।
  • assetfinder - किसी दिए गए डोमेन से संबंधित डोमेन और उपडोमेन खोजें।
  • crtndstry - एक और उपडोमेन खोजकर्ता
  • VHostScan - एक वर्चुअल होस्ट स्कैनर जो रिवर्स लुकअप करता है।
  • scilla - सूचना संग्रह उपकरण - DNS / उपडोमेन / पोर्ट / डायरेक्टरी गणना
  • sub3suite - उपडोमेन गणना, खुफिया संग्रह और आक्रमण सतह मानचित्रण के लिए एक शोध-ग्रेड उपकरण सूट।
  • cero - मनमाने होस्ट के SSL प्रमाणपत्रों से डोमेन नाम स्क्रैप करें।
  • shosubgo - Shodan API का उपयोग करके उपडोमेन प्राप्त करने के लिए छोटा उपकरण।
  • haktrails - SecurityTrails API डेटा क्वेरी करने के लिए Golang क्लाइंट।
  • bbot - हैकर्स के लिए एक पुनरावर्ती इंटरनेट स्कैनर
  • crt.go - यह Go स्क्रिप्ट crt.sh वेबसाइट से उपडोमेन आउटपुट को कुशलतापूर्वक सहेजने और विश्लेषण करने की प्रक्रिया को सरल बनाती है।
  • github-subdomains - यह Go उपकरण GitHub पर खोज करता है और किसी दिए गए डोमेन के उपडोमेन खोजने के लिए परिणामों को पार्स करता है।
  • gitlab-subdomains - यह Go उपकरण GitLab पर खोज करता है और किसी दिए गए डोमेन के उपडोमेन खोजने के लिए परिणामों को पार्स करता है।
  • subdominator - उपडोमेन की गणना करने के लिए तेज़ और शक्तिशाली (50+ निष्क्रिय परिणाम)।
  • csprecon - सामग्री सुरक्षा नीति का उपयोग करके नए लक्ष्य डोमेन खोजें।
  • related-domains - किसी दिए गए डोमेन के संबंधित डोमेन खोजें। यह उपकरण उन डोमेन की खोज करता है जो एक ही व्यक्तियों/कंपनियों द्वारा पंजीकृत किए गए हैं।
  • hakip2host - hakip2host stdin के माध्यम से IP पतों की एक सूची लेता है, फिर संबंधित डोमेन नाम वापस करने के लिए जाँचों की एक श्रृंखला करता है।
  • jsfinder - एक उपकरण जो वेब पेजों को स्कैन करता है और HTML स्रोत कोड में लिंक की गई JavaScript फ़ाइल URLs ढूंढता है।
  • jsluice - यह उपकरण JavaScript फ़ाइलों से URLs, पथ, रहस्य और अन्य दिलचस्प बिट्स निकालता है। मान न केवल वे कैसे दिखते हैं, बल्कि इस आधार पर भी निकाले जाते हैं कि उनका उपयोग कैसे किया जाता है।
  • dns-rebind-toolkit
  • dref - DNS रीबाइंडिंग शोषण फ्रेमवर्क
  • rbndr - सरल DNS रीबाइंडिंग सेवा
  • httprebind - DNS रीबाइंडिंग-आधारित SSRF हमलों के लिए स्वचालित उपकरण
  • dnsFookup - DNS रीबाइंडिंग टूलकिट
  • surf - आधुनिक क्लाउड वातावरण में अपनी SSRF कमजोरियों को बढ़ाएं। surf आपको होस्ट की सूची को फ़िल्टर करने की अनुमति देता है, जो व्यवहार्य SSRF उम्मीदवारों की सूची लौटाता है।
  • ghauri - एक उन्नत क्रॉस-प्लेटफ़ॉर्म उपकरण जो SQL इंजेक्शन सुरक्षा दोषों का पता लगाने और शोषण करने की प्रक्रिया को स्वचालित करता है
  • XSS-Radar - XSS Radar एक उपकरण है जो पैरामीटर का पता लगाता है और उन्हें क्रॉस-साइट स्क्रिप्टिंग कमजोरियों के लिए फ़ज़ करता है।
  • BruteXSS - BruteXSS Python में लिखा गया एक उपकरण है जो वेब एप्लिकेशन में XSS कमजोरियां खोजने के लिए है।
  • findom-xss - सादगी के साथ एक तेज़ DOM आधारित XSS कमजोरी स्कैनर।
  • domdig - सिंगल पेज एप्लिकेशन के लिए DOM XSS स्कैनर
  • femida - Burp Suite के लिए स्वचालित ब्लाइंड-एक्सएसएस खोज
  • B-XSSRF - ब्लाइंड XSS, XXE और SSRF का पता लगाने और उन पर नज़र रखने के लिए टूलकिट
  • domxssscanner - DOMXSS Scanner स्रोत कोड को DOM आधारित XSS कमजोरियों के लिए स्कैन करने का एक ऑनलाइन उपकरण है
  • xsshunter_client - XSS हंटर के लिए सहसंबद्ध इंजेक्शन प्रॉक्सी उपकरण
  • extended-xss-search - मेरे xssfinder उपकरण का एक बेहतर संस्करण - urls की सूची पर विभिन्न प्रकार के xss के लिए स्कैन करता है।
  • xssmap - XSSMap 是一款基于 Python3 开发用于检测 XSS 漏洞的工具
  • XSSCon - XSSCon: सरल XSS स्कैनर उपकरण
  • BitBlinder - ब्लाइंड XSS कमजोरियों का पता लगाने के लिए प्रस्तुत प्रत्येक फॉर्म/अनुरोध पर कस्टम क्रॉस-साइट स्क्रिप्टिंग पेलोड इंजेक्ट करने का BurpSuite एक्सटेंशन
  • XSSOauthPersistence - XSS और Oauth के माध्यम से खाता स्थायित्व बनाए रखना
  • shadow-workers - Shadow Workers एक मुफ्त और ओपन सोर्स C2 और प्रॉक्सी है जो पेनिट्रेशन टेस्टर्स के लिए XSS और दुर्भावनापूर्ण सर्विस वर्कर्स (SW) के शोषण में मदद करने के लिए डिज़ाइन किया गया है।
  • rexsser - यह एक burp प्लगइन है जो regex का उपयोग करके प्रतिक्रिया से कीवर्ड निकालता है और लक्ष्य दायरे में रिफ्लेक्टेड XSS के लिए परीक्षण करता है।
  • xss-flare - cloudflare सर्वरलेस वर्कर्स पर XSS हंटर।
  • Xss-Sql-Fuzz - burpsuite 插件对GP所有参数(过滤特殊参数)一键自动添加xss sql payload 进行fuzz
  • vaya-ciego-nen - ब्लाइंड क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों का पता लगाएं, प्रबंधित करें और शोषण करें।
  • dom-based-xss-finder - Chrome एक्सटेंशन जो DOM आधारित XSS कमजोरियों का पता लगाता है
  • XSSTerminal - इंटरैक्टिव टाइपिंग का उपयोग करके अपना स्वयं का XSS पेलोड विकसित करें
  • xss2png - PNG IDAT चंक्स XSS पेलोड जनरेटर
  • XSSwagger - एक सरल Swagger-ui स्कैनर जो विभिन्न XSS हमलों के प्रति संवेदनशील पुराने संस्करणों का पता लगा सकता है
  • JSONBee - विभिन्न वेबसाइटों की सामग्री सुरक्षा नीति (CSP) को बायपास करने में मदद करने के लिए उपयोग के लिए तैयार JSONP एंडपॉइंट/पेलोड।
  • CSPBypass - एक उपकरण जो प्रतिबंधात्मक सामग्री सुरक्षा नीतियों (CSP) को बायपास करने और उन साइटों पर XSS (क्रॉस-साइट स्क्रिप्टिंग) कमजोरियों का शोषण करने में मदद करने के लिए डिज़ाइन किया गया है जहां इंजेक्शन को CSP द्वारा अवरुद्ध किया जाता है जो केवल कुछ श्वेतसूचीबद्ध डोमेन की अनुमति देते हैं।
  • whispers - हार्डकोडेड सीक्रेट्स और खतरनाक व्यवहारों की पहचान करें
  • yar - Yar संगठनों, उपयोगकर्ताओं और/या रिपॉजिटरी को लूटने का एक उपकरण है।
  • dufflebag - खुले EBS वॉल्यूम में सीक्रेट्स खोजें
  • secret-bridge - लीक हुए सीक्रेट्स के लिए Github की निगरानी करता है
  • earlybird - EarlyBird एक संवेदनशील डेटा पहचान उपकरण है जो स्रोत कोड रिपॉजिटरी को स्पष्ट टेक्स्ट पासवर्ड उल्लंघनों, PII, पुरानी क्रिप्टोग्राफी विधियों, कुंजी फ़ाइलों और अधिक के लिए स्कैन करने में सक्षम है।
  • Trufflehog-Chrome-Extension - Trufflehog-Chrome-Extension
  • noseyparker - Nosey Parker एक कमांड-लाइन प्रोग्राम है जो टेक्स्टुअल डेटा और Git हिस्ट्री में सीक्रेट्स और संवेदनशील जानकारी ढूंढता है।
  • GitHound - कोड खोज API का लाभ उठाने वाला टोही उपकरण। पूरे GitHub में उजागर API कुंजियों को स्कैन करता है, न कि केवल ज्ञात रिपॉजिटरी और संगठनों को। GitHub dorks के लिए समर्थन।
  • cariddi - डोमेन की एक सूची लें, url क्रॉल करें और एंडपॉइंट, सीक्रेट्स, एपीआई कुंजियाँ, फ़ाइल एक्सटेंशन, टोकन और अधिक के लिए स्कैन करें...
  • SecretFinder - जावास्क्रिप्ट फ़ाइलों में संवेदनशील डेटा (apikeys, accesstoken, jwt,..) खोजने और कुछ भी खोजने के लिए एक पायथन स्क्रिप्ट।
  • js-snitch - Trufflehog + Semgrep के साथ रिमोट जावास्क्रिप्ट फ़ाइलों को स्कैन करता है ताकि लीक हुए सीक्रेट्स का पता लगाया जा सके।
  • keyhacks - KeyHacks बग बाउंटी प्रोग्राम या पेंटेस्ट में पाए जाने वाले विभिन्न API कुंजियों को मान्य करने के तरीके दिखाता है।
  • keyFinder - एक क्रोम एक्सटेंशन जो 80+ regex पैटर्न और 10 आक्रमण सतहों पर Shannon एंट्रॉपी विश्लेषण का उपयोग करके निष्क्रिय रूप से वेब पेजों को API कुंजियों, टोकन और सीक्रेट्स के लिए स्कैन करता है।
  • S3Cruze - पेंटेस्टर्स के लिए ऑल-इन-वन AWS S3 बकेट उपकरण
  • s3dns - रीकॉन के दौरान CNAMEs और IPs को हल करके S3 (और अन्य क्लाउड) बकेट की निष्क्रिय DNS-आधारित खोज—क्लाउड स्टोरेज एक्सपोज़र की चोरी-छिपी और शुरुआती पहचान के लिए आदर्श
  • cariddi - डोमेन की एक सूची लें, url क्रॉल करें और एंडपॉइंट, सीक्रेट्स, एपीआई कुंजियाँ, फ़ाइल एक्सटेंशन, टोकन और अधिक के लिए स्कैन करें...
  • OWASP ZAP - दुनिया के सबसे लोकप्रिय मुफ्त वेब सुरक्षा उपकरण और समर्पित अंतर्राष्ट्रीय स्वयंसेवक टीम द्वारा सक्रिय रूप से बनाए रखा गया है
  • SSTImap - SSTImap एक पैठ परीक्षण सॉफ्टवेयर है जो कोड इंजेक्शन और सर्वर-साइड टेम्पलेट इंजेक्शन कमजोरियों के लिए वेबसाइटों की जांच कर सकता है और उनका शोषण कर सकता है, जिससे ऑपरेटिंग सिस्टम तक पहुंच मिलती है।
  • Lonkero - 60+ आक्रमण मॉड्यूल के साथ एंटरप्राइज़-ग्रेड वेब भेद्यता स्कैनर, पैठ परीक्षण और सुरक्षा मूल्यांकन के लिए Rust में निर्मित
  • OWASP PTK - बग बाउंटी और पेंटेस्टिंग वर्कफ़्लो के लिए ब्राउज़र-आधारित भेद्यता स्कैनर, DAST, SAST, IAST और SCA क्षमताओं को मिलाकर रनटाइम, स्रोत-स्तर, इंटरैक्टिव और निर्भरता-संबंधी सुरक्षा समस्याओं का पता लगाता है
  • ds_store_exp