
Supera i codici di stato di risposta HTTP 4xx e altro. Lo strumento è basato su Python Requests, PycURL e HTTP Client.
Bypassa i codici di stato della risposta HTTP 4xx e altro ancora.
Lo strumento si basa su Python Requests, PycURL e HTTP Client.
Testato su Kali Linux v2024.2 (64-bit).
Realizzato a scopo educativo. Spero che possa essere d'aiuto!
Piani futuri:
silent per sopprimere l'output della console.no color per disabilitare l'output colorato della console.hop-by-hop.User-Agent.Su Kali Linux, dovrebbe funzionare senza problemi; altrimenti, esegui:
apt-get -y install libcurl4-gnutls-dev librtmp-dev
pip3 install --upgrade pycurl
PycURL su Windows OS non è supportato.
Su macOS, esegui:
brew uninstall curl
brew uninstall openssl
brew install curl
brew install openssl
echo 'export PATH="/opt/homebrew/opt/curl/bin:$PATH"' >> ~/.zshrc
echo 'export PATH="/opt/homebrew/opt/openssl@3/bin:$PATH"' >> ~/.zshrc
source ~/.zshrc
export LDFLAGS="-L/opt/homebrew/opt/curl/lib"
export CPPFLAGS="-I/opt/homebrew/opt/curl/include"
export PYCURL_SSL_LIBRARY=openssl
pip3 install --no-cache-dir --compile --ignore-installed --config-setting="--with-openssl=" --config-setting="--openssl-dir=/opt/homebrew/opt/openssl@3" pycurl
In alternativa, installa usando Homebrew (non mantenuto da me):
brew install forbidden
pip3 install --upgrade forbidden
git clone https://github.com/ivan-sincek/forbidden && cd forbidden
python3 -m pip install --upgrade build
python3 -m build
python3 -m pip install dist/forbidden-13.4-py3-none-any.whl
Bypassa il codice di stato della risposta HTTP 403 Forbidden:
forbidden -u https://example.com/admin -t protocols,methods,uploads,overrides,headers,paths-ram,encodings -f GET -l initial,path -o forbidden_403_results.json
Bypassa il codice di stato della risposta HTTP 403 Forbidden con stress testing:
mkdir stresser_403_results
stresser -u https://example.com/admin -r 1000 -th 200 -f GET -l initial -dir stresser_403_results -o stresser_403_results.json
Bypassa il codice di stato della risposta HTTP 401 Unauthorized:
forbidden -u https://example.com/admin -t auths -f GET -l initial -o forbidden_401_results.json
Test per redirect aperti e parser URL rotti, cioè test per interazioni out-of-band (OOB):
forbidden -u https://example.com/admin -t redirects,parsers -f GET -l initial -e xyz.interact.sh -o forbidden_oob_results.json
protocols
Host, usando un indirizzo IP e un nome di dominio.methods
Content-Length: 0.uploads
overrides
Host.headers
values
paths
encodings
auths
redirects
parsers
Se sei interessato a maggiori dettagli, vedi:
Osservazioni:
filtro unico prima di inviare qualsiasi cosa.Forbidden che Stresser usano il motore Python Requests.Host è bloccato sul motore HTTP Client. Inoltre, il comando cURL fornito non funzionerà correttamente perché cURL non consente di rimuovere l'intestazione di richiesta HTTP Host.Host è bloccato sul motore Python Requests. Inoltre, il comando cURL fornito non funzionerà correttamente perché cURL non consente di usare due intestazioni di richiesta HTTP Host.PycURL.normalizzare gli URL (ad esempio, durante il test di encodings), modificare le richieste HTTP o eliminare completamente le richieste HTTP.User-Agent valida o molto specifica.rate limiting e ad altre protezioni anti-bot simili; attendi un po' prima di eseguire nuovamente lo strumento sullo stesso dominio.Questa è solo una rapida panoramica di ciò che viene utilizzato, ma non di come viene utilizzato.