Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
wapiti — Python3 में लिखा गया वेब भेद्यता स्कैनर | Kitploit
उपकरण/GitHubGitHub/wapiti-scanner/wapiti
भेद्यता स्कैनरवेब भेद्यता स्कैनरपासवर्ड हमलेएपीआई सुरक्षा परीक्षणकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंगक्रॉलर
GitHubwapiti-scanner/wapiti

wapiti

1.8k2684 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Python3 में लिखा गया वेब भेद्यता स्कैनर

रिपॉजिटरी देखेंवेबसाइट

================================== Wapiti - वेब भेद्यता स्कैनर

.. image:: https://img.shields.io/pypi/v/wapiti3?label=PyPI&logo=PyPI&logoColor=white&color=blue :alt: PyPI version :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://img.shields.io/pypi/pyversions/wapiti3 :alt: Supported Python versions :target: https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md .. image:: https://img.shields.io/github/license/wapiti-scanner/wapiti :alt: License: GPL-2.0 :target: https://github.com/wapiti-scanner/wapiti/blob/master/LICENSE .. image:: https://img.shields.io/pypi/dd/wapiti3 :alt: Downloads per day on PyPi :target: https://pypi.python.org/pypi/wapiti3 .. image:: https://codecov.io/gh/wapiti-scanner/wapiti/branch/master/graph/badge.svg?token=GFEIORAFB8 :target: https://codecov.io/gh/wapiti-scanner/wapiti

Wapiti एक वेब भेद्यता स्कैनर है जो Python में लिखा गया है।

http://wapiti-scanner.github.io/

आवश्यकताएँ

सही ढंग से कार्य करने के लिए, Wapiti को Python 3.12, 3.13 या 3.14 की आवश्यकता होती है।

यदि आप setup.py स्क्रिप्ट या pip install wapiti3 का उपयोग करते हैं तो सभी Python मॉड्यूल निर्भरताएँ स्वचालित रूप से स्थापित हो जाएँगी।

स्थापना के बारे में अधिक विवरण के लिए INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__ देखें।

Windows पर Wapiti चलाना WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__ के उपयोग से पूरा किया जा सकता है।

यह कैसे काम करता है

Wapiti एक "ब्लैक-बॉक्स" भेद्यता स्कैनर के रूप में कार्य करता है, जिसका अर्थ है कि यह वेब अनुप्रयोगों के स्रोत कोड का अध्ययन नहीं करेगा, बल्कि एक फ़ज़र की तरह कार्य करेगा, तैनात वेब अनुप्रयोग के पृष्ठों को स्कैन करेगा, लिंक और फ़ॉर्म निकालेगा और स्क्रिप्ट पर आक्रमण करेगा, पेलोड भेजेगा और त्रुटि संदेशों, विशेष स्ट्रिंग्स या असामान्य व्यवहारों की खोज करेगा।

सामान्य विशेषताएँ

  • विभिन्न प्रारूपों (HTML, XML, JSON, TXT, CSV, Markdown) में भेद्यता रिपोर्ट उत्पन्न करता है।
  • स्कैन या आक्रमण को स्थगित और फिर से शुरू कर सकता है (sqlite3 डेटाबेस का उपयोग करके सत्र तंत्र)।
  • भेद्यताओं को उजागर करने के लिए टर्मिनल में रंग दे सकता है।
  • विस्तृतता (verbosity) के विभिन्न स्तर।
  • आक्रमण मॉड्यूल को सक्रिय/निष्क्रिय करने का तेज़ और आसान तरीका।
  • पेलोड जोड़ना एक टेक्स्ट फ़ाइल में एक पंक्ति जोड़ने जितना आसान हो सकता है।
  • HTTP अनुरोधों को निष्पादित करने के लिए समवर्ती कार्यों की कॉन्फ़िगर करने योग्य संख्या।

ब्राउज़िंग विशेषताएँ

  • HTTP, HTTPS और SOCKS5 प्रॉक्सी के लिए समर्थन।
  • लक्ष्य पर HTTP प्रमाणीकरण (Basic, Digest, NTLM)
  • लॉगिन फ़ॉर्म भरकर प्रमाणीकरण।
  • स्कैन के दायरे को सीमित करने की क्षमता (डोमेन, फ़ोल्डर, पृष्ठ, url)।
  • URLs में एक या अधिक पैरामीटरों का स्वचालित निष्कासन।
  • स्कैन के अंतहीन-लूप के विरुद्ध कई सुरक्षा उपाय (उदाहरण के लिए, एक पैरामीटर के लिए मानों की सीमा)।
  • अन्वेषण के लिए पहले URLs सेट करने की संभावना (भले ही वे दायरे में न हों)।
  • स्कैन और आक्रमणों से कुछ URLs को बाहर कर सकता है (जैसे: logout URL)।
  • अपने Chrome या Firefox ब्राउज़र से कुकीज़ आयात करें या wapiti-getcookie टूल का उपयोग करें।
  • SSL प्रमाणपत्र सत्यापन को सक्रिय/निष्क्रिय कर सकता है।
  • जावास्क्रिप्ट से URLs निकालने का प्रयास करता है (बहुत बुनियादी JS इंटरप्रेटर)।
  • HTML5 जागरूक (हाल के HTML टैग को समझता है)।
  • क्रॉलर व्यवहार और सीमाओं को नियंत्रित करने के लिए कई विकल्प।
  • आक्रमण के दौरान कुछ पैरामीटर नामों को छोड़ना।
  • स्कैन प्रक्रिया के लिए अधिकतम समय निर्धारित करना।
  • कुछ कस्टम HTTP हेडर जोड़ना या कस्टम User-Agent सेट करना।
  • क्रॉलिंग के लिए Firefox हेडलेस ब्राउज़र का उपयोग करना
  • जटिल प्रमाणीकरण मामलों के लिए अपना स्वयं का python कोड लोड करना (--form-script विकल्प देखें)
  • Wappalyzer डेटाबेस को अपडेट करने के लिए कस्टम URL या PATH जोड़ना
  • OpenAPI (swagger) फ़ाइल दिए जाने पर REST APIs को स्कैन करना

समर्थित आक्रमण

  • SQL इंजेक्शन (Error based, boolean based, time based) और XPath इंजेक्शन
  • LDAP इंजेक्शन (Error based और boolean based)
  • क्रॉस साइट स्क्रिप्टिंग (XSS) reflected और permanent
  • फ़ाइल प्रकटीकरण का पता लगाना (local और remote include, require, fopen, readfile...)
  • कमांड निष्पादन का पता लगाना (eval(), system(), passtru()...)
  • XXE (Xml eXternal Entity) इंजेक्शन
  • CRLF इंजेक्शन
  • सर्वर पर संभावित रूप से खतरनाक फ़ाइलों की खोज (Nikto db के कारण)
  • कमज़ोर htaccess कॉन्फ़िगरेशन को बायपास करना
  • सर्वर पर स्क्रिप्ट की प्रतियों (बैकअप) की खोज
  • Shellshock
  • फ़ोल्डर और फ़ाइल गणना (DirBuster जैसा)
  • सर्वर साइड रिक्वेस्ट फोर्जरी (एक बाहरी Wapiti वेबसाइट के उपयोग के माध्यम से)
  • ओपन रीडायरेक्ट
  • असामान्य HTTP विधियों का पता लगाना (जैसे PUT)
  • बेसिक CSP मूल्यांकनकर्ता
  • ब्रूट फोर्स लॉगिन फ़ॉर्म (शब्दकोश सूची का उपयोग करके)
  • HTTP सुरक्षा हेडर की जाँच करना
  • कुकी सुरक्षा फ़्लैग की जाँच करना (secure और httponly फ़्लैग)
  • क्रॉस साइट रिक्वेस्ट फोर्जरी (CSRF) बुनियादी पहचान
  • Wappalyzer डेटाबेस का उपयोग करके वेब अनुप्रयोगों की फ़िंगरप्रिंटिंग, संबंधित CVE जानकारी देता है
  • Wordpress, Drupal, Joomla, Magento, SPIP, Typo3, आदि के लिए CMS मॉड्यूल की गणना
  • सबडोमेन टेकओवर का पता लगाना
  • Log4Shell (CVE-2021-44228) का पता लगाना
  • Spring4Shell (CVE-2022-22965) का पता लगाना
  • HTTPS रीडायरेक्शन की जाँच करना
  • फ़ाइल अपलोड भेद्यताओं की जाँच करना
  • नेटवर्क डिवाइसों का पता लगाना
  • JSON बॉडी के अंदर भी पेलोड इंजेक्ट करना

Wapiti आक्रमणों के लिए GET और POST दोनों HTTP विधियों का समर्थन करता है।
यह multipart का भी समर्थन करता है और फ़ाइलनामों (अपलोड) में पेलोड इंजेक्ट कर सकता है।
जब कोई विसंगति मिलती है तो चेतावनी प्रदर्शित करता है (उदाहरण के लिए 500 त्रुटियाँ और टाइमआउट)
permanent और reflected XSS भेद्यताओं के बीच अंतर करता है।

मॉड्यूल नाम

उपर्युक्त आक्रमण निम्नलिखित मॉड्यूल नामों से जुड़े हैं:

  • backup (वेब सर्वर पर स्क्रिप्ट और संग्रह की प्रतियां खोजें)
  • brute_login_form (शब्दकोश सूची का उपयोग करके ब्रूट फोर्स लॉगिन फ़ॉर्म)
  • buster (DirBuster जैसा मॉड्यूल)
  • cms (CMS और उनके संस्करणों का पता लगाने के लिए स्कैन)
  • cookieflags (Secure और HttpOnly फ़्लैग की जाँच करता है)
  • crlf (HTTP हेडर में CR-LF इंजेक्शन)
  • csp (CSP की कमी या कमज़ोर CSP कॉन्फ़िगरेशन का पता लगाएं)
  • csrf (CSRF के विरुद्ध सुरक्षित नहीं या कमज़ोर anti-CSRF टोकन का उपयोग करने वाले फ़ॉर्म का पता लगाता है)
  • exec (कोड निष्पादन या कमांड इंजेक्शन)
  • file (पथ ट्रैवर्सल, फ़ाइल समावेशन, आदि)
  • htaccess (गलत कॉन्फ़िगर की गई htaccess प्रतिबंध)
  • htp (HashThePlanet डेटाबेस का उपयोग करके वेब तकनीकों की पहचान करें)
  • http_headers (HTTP सुरक्षा हेडर की जाँच करें)
  • https_redirect (HTTPS रीडायरेक्शन की जाँच करें)
  • ldap (Error-based और boolean-based LDAP इंजेक्शन का पता लगाना)
  • log4shell (CVE-2021-44228 के प्रति संवेदनशील वेबसाइटों का पता लगाता है)
  • methods (PUT जैसी असामान्य उपलब्ध HTTP विधियों की खोज करें)
  • network_device (नेटवर्क डिवाइसों का पता लगाने के लिए सामान्य फ़ाइलों की खोज करें)
  • nikto (URL अस्तित्व का परीक्षण करके और प्रतिक्रियाओं की जाँच करके ज्ञात भेद्यताओं की खोज करें)
  • permanentxss (xss मॉड्यूल निष्पादन के बाद पूरे लक्ष्य को फिर से स्कैन करना, पहले से दूषित पेलोड की खोज करना)
  • printer (नेटवर्क प्रिंटर का पता लगाएं, मॉडल और फ़र्मवेयर जानकारी प्राप्त करें)
  • redirect (ओपन रीडायरेक्ट)
  • shellshock (Shellshock आक्रमण का परीक्षण करें, Wikipedia <https://en.wikipedia.org/wiki/Shellshock_%28software_bug%29>__ देखें)
  • spring4shell (CVE-2020-5398 के प्रति संवेदनशील वेबसाइटों का पता लगाता है)
  • sql (Error-based और boolean-based SQL इंजेक्शन का पता लगाना)
  • ssl (SSL/TLS प्रमाणपत्र कॉन्फ़िगरेशन की सुरक्षा का मूल्यांकन करें, sslscan <https://github.com/rbsec/sslscan>__ की आवश्यकता है)
  • ssrf (सर्वर साइड रिक्वेस्ट फोर्जरी)
  • takeover (सबडोमेन टेकओवर)
  • timesql (समय-आधारित पद्धति के साथ पता लगाई गई SQL इंजेक्शन भेद्यताएँ)
  • upload (फ़ाइल अपलोड भेद्यताएँ)
  • wapp (आक्रमण मॉड्यूल नहीं है, लक्ष्य पर उपयोग में आने वाली वेब तकनीकों को संस्करणों और श्रेणियों के साथ प्राप्त करता है, संबंधित CVEs खोजें)

मॉड्यूल नाम "-m" या "--module" विकल्प का उपयोग करके अल्पविराम से अलग की गई सूची के रूप में दिए जा सकते हैं।

सर्वोत्तम परिणाम कैसे प्राप्त करें

अधिक भेद्यताएँ खोजने के लिए (क्योंकि कुछ आक्रमण error-based होते हैं), आप अपने वेबसर्वर कॉन्फ़िगरेशन को संशोधित कर सकते हैं।

उदाहरण के लिए, आप अपने PHP कॉन्फ़िगरेशन में निम्नलिखित मान सेट कर सकते हैं:

.. code-block::

root@kitploit:~
safe_mode = Off
display_errors = On (recommended)
magic_quotes_gpc = Off
allow_url_fopen = On
mysql.trace_mode = On

सहायता कहाँ से प्राप्त करें

प्रॉम्प्ट में, बुनियादी उपयोग प्राप्त करने के लिए बस निम्नलिखित कमांड टाइप करें:

root@kitploit:~
wapiti -h

प्रत्येक विकल्प के बारे में अधिक विवरण के लिए आप मैनपेज (wapiti.1 या wapiti.1.html) भी देख सकते हैं।

हमारे पास एक आधिकारिक विकी भी है जो अधिक व्यापक है: https://github.com/wapiti-scanner/wapiti/wiki

यदि आपका कोई अन्य प्रश्न है, तो पहले FAQ <https://github.com/wapiti-scanner/wapiti/blob/master/doc/FAQ.md>__ देखें

यदि आपको कोई बग मिलता है, तो एक issue भरें: https://github.com/wapiti-scanner/wapiti/issues

Wapiti परियोजना की सहायता कैसे करें

आप यह कर सकते हैं:

  • दान करके परियोजना का समर्थन करें ( http://sf.net/donate/index.php?group_id=168625 )
  • आक्रमण मॉड्यूल बनाएं या सुधारें
  • रिपोर्ट जनरेटर और टेम्पलेट बनाएं या सुधारें
  • बगफिक्स, पैच भेजें...
  • कुछ GUI लिखें
  • PCAP फ़ाइलों को Wapiti sqlite3 सत्र फ़ाइलों में परिवर्तित करने के लिए एक टूल बनाएं
  • अपने आस-पास Wapiti के बारे में बात करें

लाइसेंसिंग

Wapiti GNU जनरल पब्लिक लाइसेंस संस्करण 2 (GPL) के अंतर्गत जारी किया गया है। स्रोत कोड Github <https://github.com/wapiti-scanner/wapiti>__ पर उपलब्ध है।

Nicolas SURRIBAS द्वारा निर्मित।

प्रायोजक

Cyberwatch https://cyberwatch.com/

Security For Everyone https://securityforeveryone.com/

IP-Nina https://ip-ninja.com/

अस्वीकरण

Wapiti एक साइबर सुरक्षा सॉफ़्टवेयर है। यह प्रदान किए गए लक्ष्य पर सुरक्षा मूल्यांकन करता है, जिससे लक्ष्य पर खराबी और क्रैश के साथ-साथ संभावित डेटा हानि हो सकती है।

स्वामी की पूर्व सहमति के बिना किसी लक्ष्य पर आक्रमण करने के लिए Wapiti का उपयोग अवैध है। सभी लागू स्थानीय कानूनों का पालन करना अंतिम उपयोगकर्ता की ज़िम्मेदारी है।

Wapiti परियोजना से जुड़े डेवलपर्स और लोग इस प्रोग्राम के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए कोई दायित्व नहीं मानते हैं और ज़िम्मेदार नहीं हैं।

टूल डाउनलोड करें
  • wp_enum (Wordpress वेबसाइट पर प्लगइन्स और थीम्स की गणना करें)
  • xss (XSS इंजेक्शन मॉड्यूल)
  • xxe (XML एक्सटर्नल एंटिटी आक्रमण)