Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
xepor — mitmproxy를 위한 Flask 스타일 라우팅 프레임워크로, HTTP 요청/응답을 가로채고 수정하며 스푸핑합니다. 리버스 엔지니어링, 피싱, 라이선스 크래킹을 위한 MITM 스크립트를 신속하게 개발할 수 있게 해줍니다. | Kitploit
도구/GitHubGitHub/xepor/xepor
Phishing ToolsWeb Proxies & InterceptionReverse EngineeringWeb SecurityPenetration TestingRed Teaming
GitHubxepor/xepor

xepor

mitmproxy를 위한 Flask 스타일 라우팅 프레임워크로, HTTP 요청/응답을 가로채고 수정하며 스푸핑합니다. 리버스 엔지니어링, 피싱, 라이선스 크래킹을 위한 MITM 스크립트를 신속하게 개발할 수 있게 해줍니다.

저장소 보기
215231년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

Unit Tests PyPI-Server PyPI - Status Documentation Status Project generated with PyScaffold 996.icu

Xepor

Xepor (/ˈzɛfə/, zephyr)는 리버스 엔지니어와 보안 연구자를 위한 웹 라우팅 프레임워크입니다. Flask와 유사한 API를 제공하여 해커가 인간 친화적인 코딩 스타일로 HTTP 요청 및/또는 HTTP 응답을 가로채고 수정할 수 있게 해줍니다.

이 프로젝트는 mitmproxy와 함께 사용하도록 만들어졌습니다. 사용자는 xepor로 스크립트를 작성하고, mitmproxy -s your-script.py를 사용하여 mitmproxy 내부에서 스크립트를 실행합니다.

PoC에서 프로덕션으로, 데모(예: http-reply-from-proxy.py, http-trailers.py, http-stream-modify.py)에서 WiFi Pineapple과 함께 사용할 수 있는 실제 도구로 나아가고 싶다면 Xepor가 바로 당신을 위한 것입니다!

특징

  1. @api.route()로 모든 것을 코딩하세요, Flask처럼! 모든 것을 하나의 스크립트에 작성하고 더 이상 if..else를 사용하지 않습니다.
  2. 여러 URL 경로, 심지어 하나의 InterceptedAPI 인스턴스에서 여러 호스트를 처리합니다.
  3. 각 경로에 대해 서버에 연결하기 전에 요청을 수정하거나(업스트림에 연결하지 않고 가짜 응답을 반환하는 것도 가능), 사용자에게 전달하기 전에 응답을 수정하도록 선택할 수 있습니다.
  4. 블랙리스트 모드 또는 화이트리스트 모드. 스크립트에 정의된 URL 엔드포인트만 업스트림에 연결을 허용하고, 그 외의 모든 것(특정 도메인 내)은 HTTP 404로 차단합니다. 투명 프록시에 적합합니다.
  5. parse로 구동되는 인간이 읽을 수 있는 URL 경로 정의 및 매칭
  6. 호스트 재매핑. 가짜 호스트에서 실제 업스트림으로 리디렉션하는 규칙을 정의합니다. 정규식 매칭을 지원합니다. SSL 스트리핑 및 서버 측 라이선스 크래킹에 최적입니다!
  7. mitmproxy의 모든 장점을 더했습니다! 모든 작동 모드(mitmproxy / mitmweb + regular / transparent / socks5 / reverse:SPEC / upstream:SPEC)가 완전히 지원됩니다.

사용 사례

  1. MITM을 통한 악성 AP 및 피싱.
  2. iptables + 투명 프록시로 대상 장치의 트래픽 스니핑, xepor로 페이로드를 실시간 수정.
  3. 클라우드 기반 소프트웨어 라이선스 크래킹. 예시: examples/krisp/
  4. 복잡한 웹 크롤러를 약 100줄의 코드로 작성. 예시: examples/polyv_scrapper/
  5. ... 그리고 더 많은 용도.

SSL 스트리핑은 이 프로젝트에서 제공하지 않습니다.

설치

root@kitploit:~
pip install xepor

빠른 시작

examples/httpbin의 스크립트를 예시로 들어보겠습니다.

root@kitploit:~
mitmweb -s example/httpbin/httpbin.py

브라우저 HTTP 프록시를 http://127.0.0.1:8080으로 설정하고, http://127.0.0.1:8081/에서 웹 인터페이스에 접속합니다.

http://httpbin.org/#/HTTP_Methods/get_get 에서 GET 요청을 보내면, mitmweb 인터페이스, 브라우저 개발자 도구 또는 Wireshark에서 Xepor가 만든 수정 사항을 확인할 수 있습니다.

httpbin.py는 두 가지 작업을 수행합니다.

  1. 사용자가 http://httpbin.org/get에 접근할 때, HTTP 요청에 쿼리 문자열 매개변수 payload=evil_param을 주입합니다.
  2. 사용자가 http://httpbin.org/basic-auth/xx/xx/에 접근할 때(비밀번호를 모르는 척합니다), HTTP 요청에서 Authorization 헤더를 스니핑하여 공격자에게 비밀번호를 출력합니다.

mitmproxy가 항상 하는 일이지만, 코드가 xepor 방식으로 작성되었습니다.

root@kitploit:~
# https://github.com/xepor/xepor-examples/tree/main/httpbin/httpbin.py
from mitmproxy.http import HTTPFlow
from xepor import InterceptedAPI, RouteType


HOST_HTTPBIN = "httpbin.org"

api = InterceptedAPI(HOST_HTTPBIN)


@api.route("/get")
def change_your_request(flow: HTTPFlow):
    """
    Modify URL query param.
    Test at:
    http://httpbin.org/#/HTTP_Methods/get_get
    """
    flow.request.query["payload"] = "evil_param"


@api.route("/basic-auth/{usr}/{pwd}", rtype=RouteType.RESPONSE)
def capture_auth(flow: HTTPFlow, usr=None, pwd=None):
    """
    Sniffing password.
    Test at:
    http://httpbin.org/#/Auth/get_basic_auth__user___passwd_
    """
    print(
        f"auth @ {usr} + {pwd}:",
        f"Captured {'successful' if flow.response.status_code < 300 else 'unsuccessful'} login:",
        flow.request.headers.get("Authorization", ""),
    )


addons = [api]
도구 다운로드