Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
hijagger — すべてのNPMおよびPypiパッケージのメンテナーをチェックし、ドメインの再登録によって乗っ取り可能なパッケージを検出します | Kitploit
ツール/GitHubGitHub/firefart/hijagger
OSINT (オープンソースインテリジェンス)偵察脆弱性スキャナー脆弱性分析サプライチェーンセキュリティDNS分析
GitHubfirefart/hijagger

hijagger

すべてのNPMおよびPypiパッケージのメンテナーをチェックし、ドメインの再登録によって乗っ取り可能なパッケージを検出します

リポジトリを見る
30525171日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

hijagger - ハイジャック可能なパッケージをパッケージレジストリからチェックする

このツールは、NPM および Python Pypi レジストリ内のすべてのパッケージのすべてのメンテナーについて、未登録のドメインまたはそれらのドメイン上の未登録の MX レコードをチェックします。ドメインが未登録の場合、そのドメインを取得し、2 要素認証が有効になっていなければアカウントのパスワードリセットを開始できます。これにより、パッケージをハイジャックして、そのパッケージに対して任意の操作を行うことができます。

違法な目的には使用しないでください。パッケージをチェックしてバグバウンティプログラムに提出するためだけに使用してください。

NPM

この種の脆弱性については NPM セキュリティチームに連絡しましたが、彼らは関心を示していません。

また、API から返されるメンテナーが実際のメンテナーを常に反映しているとは限らないことにも注意してください。ただし、運が良ければ一致することもよくあります。

使用方法

まずパッケージインデックスをダウンロードしてください!サーバーが非常に遅いため、これには長い時間がかかる場合があります(30 分以上かかります):

root@kitploit:~
wget https://skimdb.npmjs.com/registry/_all_docs

その後、./hijagger npm でツールを実行するだけです。すべてのオプションを確認するには --help スイッチを使用してください。出力は自動的に output.txt にも保存されます。このツールはパッケージ数が多いため、おそらく数日間実行されることになります。

出力内のヒットを簡単に見つけるには、HIT を grep してください。色分けは、パッケージの過去 1 年間のダウンロード数に基づいています。

このツールは多くの DNS および whois リクエストを行うため、プライベート IP がブロックされるリスクを避けるために、専用サーバーから実行することをお勧めします。

Pypi

このモードは NPM モードとまったく同じように動作しますが、pypi API はパッケージのダウンロード数を返しません。このデータは google bigquery 経由でのみ利用可能ですが、これにより事態がかなり複雑になるため、ダウンロードカウンターとダウンロード数に基づく色分けは Pypi パッケージには実装されていません。

使用方法

./hijagger pypi

ツールをダウンロード