Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
xepor — Framework di routing simile a Flask per mitmproxy per intercettare, modificare e falsificare richieste/risposte HTTP. Consente lo sviluppo rapido di script MITM per reverse engineering, phishing e cracking di licenze. | Kitploit
Strumenti/GitHubGitHub/xepor/xepor
Strumenti di PhishingProxy Web e IntercettazioneReverse EngineeringSicurezza WebPenetration TestingRed Teaming
GitHubxepor/xepor

xepor

Framework di routing simile a Flask per mitmproxy per intercettare, modificare e falsificare richieste/risposte HTTP. Consente lo sviluppo rapido di script MITM per reverse engineering, phishing e cracking di licenze.

Vedi Repository
215231 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

Unit Tests PyPI-Server PyPI - Status Documentation Status Project generated with PyScaffold 996.icu

Xepor

Xepor (pronunciato /ˈzɛfə/, zefiro) è un framework di routing web per ingegneri inversi e ricercatori di sicurezza. Fornisce un'API simile a Flask per hacker per intercettare e modificare richieste HTTP e/o risposte HTTP in uno stile di codifica facile da usare.

Questo progetto è pensato per essere utilizzato con mitmproxy. Gli utenti scrivono script con xepor ed eseguono lo script all'interno di mitmproxy con mitmproxy -s tuo-script.py.

Se vuoi passare da PoC alla produzione, da demo (es. http-reply-from-proxy.py, http-trailers.py, http-stream-modify.py) a qualcosa che puoi portare con il tuo WiFi Pineapple, allora Xepor fa per te!

Caratteristiche

  1. Codifica tutto con @api.route(), proprio come Flask! Scrivi tutto in un unico script e niente più if..else.
  2. Gestisci più route URL, anche più host in una singola istanza InterceptedAPI.
  3. Per ogni route, puoi scegliere di modificare la richiesta prima di connetterti al server (o anche restituire una risposta fittizia senza connessione a monte), o modificare la risposta prima di inoltrarla all'utente.
  4. Modalità blacklist o whitelist. Consenti solo agli endpoint URL definiti negli script di connettersi a monte, bloccando tutto il resto (in domini specifici) con HTTP 404. Adatto per proxy trasparente.
  5. Definizione del percorso URL leggibile e corrispondenza basata su parse
  6. Reindirizzamento host. Definisci regole per reindirizzare al vero upstream dai tuoi host falsi. Il matching con regex è supportato. Ottimo per lo stripping SSL e il cracking di licenze lato server!
  7. Inoltre tutto il meglio da mitmproxy! TUTTE le modalità operative ( mitmproxy / mitmweb + regular / transparent / socks5 / reverse:SPEC / ) sono pienamente supportate.

Caso d'Uso

  1. AP malevolo e phishing tramite MITM.
  2. Sniffare il traffico dal dispositivo target tramite iptables + proxy trasparente, modificare il payload con xepor al volo.
  3. Cracking di licenze software basate su cloud. Vedi examples/krisp/ come esempio.
  4. Scrivi un web crawler complicato in ~100 righe di codice. Vedi examples/polyv_scrapper/ come esempio.
  5. ... e molti altri.

Lo stripping SSL NON è fornito da questo progetto.

Installazione

root@kitploit:~
pip install xepor

Avvio rapido

Prendi lo script da examples/httpbin come esempio.

root@kitploit:~
mitmweb -s example/httpbin/httpbin.py

Imposta il proxy HTTP del tuo browser su http://127.0.0.1:8080 e accedi all'interfaccia web su http://127.0.0.1:8081/.

Invia una richiesta GET da http://httpbin.org/#/HTTP_Methods/get_get , quindi puoi vedere la modifica apportata da Xepor nell'interfaccia mitmweb, negli strumenti di sviluppo del browser o in Wireshark.

Il file httpbin.py fa due cose.

  1. Quando l'utente accede a http://httpbin.org/get, inietta un parametro di query string payload=evil_param all'interno della richiesta HTTP.
  2. Quando l'utente accede a http://httpbin.org/basic-auth/xx/xx/ (fingiamo solo di non conoscere la password), sniffa le intestazioni Authorization dalle richieste HTTP e stampa la password all'attaccante.

Proprio quello che mitmproxy fa sempre, ma con codice scritto nello stile di xepor.

root@kitploit:~
# https://github.com/xepor/xepor-examples/tree/main/httpbin/httpbin.py
from mitmproxy.http import HTTPFlow
from xepor import InterceptedAPI, RouteType


HOST_HTTPBIN = "httpbin.org"

api = InterceptedAPI(HOST_HTTPBIN)


@api.route("/get")
def change_your_request(flow: HTTPFlow):
    """
    Modify URL query param.
    Test at:
    http://httpbin.org/#/HTTP_Methods/get_get
    """
    flow.request.query["payload"] = "evil_param"


@api.route("/basic-auth/{usr}/{pwd}", rtype=RouteType.RESPONSE)
def capture_auth(flow: HTTPFlow, usr=None, pwd=None):
    """
    Sniffing password.
    Test at:
    http://httpbin.org/#/Auth/get_basic_auth__user___passwd_
    """
    print(
        f"auth @ {usr} + {pwd}:",
        f"Captured {'successful' if flow.response.status_code < 300 else 'unsuccessful'} login:",
        flow.request.headers.get("Authorization", ""),
    )


addons = [api]
Scarica lo strumento
upstream:SPEC