著者: Letda Kes dr. Sobri, S.Kom.
さまざまなヘッダー操作技法とパスファジングを使用して、HTTP 401/403 応答をバイパスするためのペネトレーションテストツールです。
# リポジトリをクローン
git clone https://github.com/sobri3195/pegasus-forbidden-buster.git
cd pegasus-forbidden-buster
# 依存関係をインストール
pip install -r requirements.txt
基本的な使用法:
python pegasus_cli.py -u https://example.com/restricted-area
高度な使用法:
python pegasus_cli.py -u https://example.com/admin -m POST -H "Authorization: Basic YWRtaW46YWRtaW4=" -d '{"username":"admin"}' -p http://127.0.0.1:8080 --rate-limit 5 --include-all --threads 10 --output report.html --format html
| オプション | 説明 |
|---|---|
-u, --url | テスト対象のターゲットURL(必須) |
-m, --method | 使用するHTTPメソッド(デフォルト: GET) |
-H, --header | カスタムヘッダーを追加(形式: "Name: Value") |
-d, --data | リクエストボディデータ(JSON文字列に対応) |
-p, --proxy | 使用するプロキシ(形式: http://ip:port) |
--rate-limit | 1秒あたりのリクエスト数のレート制限(デフォルト: 10) |
--threads | 並列スキャンのスレッド数(デフォルト: 5) |
--include-unicode | Unicodeパスファジングを有効化 |
--include-user-agent | User-Agentファジングを有効化 |
--include-params | パラメータ汚染攻撃を有効化 |
--include-cookies | Cookie操作手法を有効化 |
--include-all | すべてのバイパス手法を有効化 |
--discover | コンテンツ発見モードを有効化 |
--wordlist | コンテンツ発見用のワードリストファイルのパス |
--extensions | 試行する拡張子のカンマ区切りリスト |
--output | 結果を保存する出力ファイル |
--format | 出力形式(json, html, text) |
-v, --verbose | 詳細出力を有効化 |
-q, --quiet | バナーや必須ではない出力を抑制 |
--timeout | リクエストのタイムアウト(秒)(デフォルト: 10) |
--user-agent | 使用するカスタムUser-Agent |
--cookies | 使用するCookie(形式: "name1=value1; name2=value2") |
--auth |
# 基本的なスキャン
python pegasus_cli.py -u https://example.com/admin
# すべての手法を使用したフルスキャン
python pegasus_cli.py -u https://example.com/admin --include-all
# コンテンツ発見スキャン
python pegasus_cli.py -u https://example.com/admin --discover --wordlist wordlists/common.txt --extensions php,html,txt
# HTMLレポートを生成
python pegasus_cli.py -u https://example.com/admin --include-all --output reports/report.html --format html
# カスタムヘッダーとプロキシを使用
python pegasus_cli.py -u https://example.com/admin -H "X-Custom-Header: Value" -H "Authorization: Bearer token" -p http://127.0.0.1:8080
pegasus-forbidden-buster/
├── pegasus_cli.py # メインCLIエントリポイント
├── requirements.txt # 依存関係
├── README.md # ドキュメント
├── src/
│ ├── core/ # コアスキャナー機能
│ ├── modules/ # バイパス手法モジュール
│ ├── utils/ # ユーティリティ関数
│ └── data/ # データファイルとペイロード
├── reports/ # 生成されたレポート
└── examples/ # 設定例
コントリビューションは歓迎します!お気軽にプルリクエストを送信してください。
このツールが役立つと思われましたら、開発支援をご検討ください:
このツールは、合法的なペネトレーションテストおよびセキュリティ研究目的のみを意図しています。明示的な許可なくシステムに対して使用することは違法であり、このソフトウェアの本来の使用目的ではありません。
このプロジェクトはMITライセンスの下でライセンスされています。詳細はLICENSEファイルを参照してください。
| HTTP基本認証(形式: "username:password") |
--depth | パストラバーサルの深さ(デフォルト: 3) |