Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XSRFProbe — O Prime Kit de Ferramentas de Auditoria e Exploração de Falsificação de Solicitação entre Sites (CSRF). | Kitploit
Ferramentas/GitHubGitHub/0xinfection/xsrfprobe
Scanners de VulnerabilidadesSegurança WebTestes de PenetraçãoRastreador
GitHub0xinfection/xsrfprobe

XSRFProbe

O Prime Kit de Ferramentas de Auditoria e Exploração de Falsificação de Solicitação entre Sites (CSRF).

Ver Repositório
1.3k21920há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar


xsrfprobe-logo

XSRFProbe

O Principal Kit de Auditoria e Exploração de Cross Site Request Forgery.

Sobre

XSRFProbe é um avançado Kit de Auditoria e Exploração de Cross Site Request Forgery (CSRF/XSRF). Equipado com um poderoso motor de rastreamento e inúmeras verificações sistemáticas, é capaz de detectar a maioria dos casos de vulnerabilidades CSRF, seus bypasses relacionados e gerar provas de conceito exploráveis para cada vulnerabilidade encontrada. Para mais informações sobre como o XSRFProbe funciona, veja Funcionamento Interno do XSRFProbe na wiki.

banner-image

Wiki do XSRFProbe • Primeiros Passos • Uso Geral • Uso Avançado • Funcionamento Interno do XSRFProbe • Galeria

Algumas Funcionalidades

  • Executa uma bateria completa de verificações sistemáticas — apoiadas por um motor de diff/benchmark de respostas — antes de declarar um endpoint vulnerável.
  • Detecta e manipula ativamente muitas implementações de token Anti-CSRF: troca de método de requisição, remoção de token, valores vazios/duplicados, tokens não vinculados à sessão, cookies de duplo envio e tokens de cabeçalho personalizado.
  • Testa a validação de Referer e Origin com bypasses do mundo real (remoção de cabeçalho, truques de regex/subdomínio, Origin: null), bem como bypasses de método-override e Content-Type.
  • Analisa proteções de cookie SameSite, com enumeração opcional de subdomínios (via crt.sh) para testes de bypass em domínios irmãos.
  • Funciona com um poderoso rastreador com rastreamento determinístico e limitado (configurável via --max-urls, --max-depth e --crawl-timeout).
  • Integração opcional com Firefox headless (Selenium) para testes dependentes de navegador e validação automática de PoCs gerados.
  • Detecção e Análise precisa da Força do Token usando verificações de entropia e codificação.
  • Pode gerar provas de conceito CSRF tanto normais quanto maliciosamente exploráveis.
  • Suporte nativo para valores de cookie personalizados, cabeçalhos genéricos e um relatório JSON — cada descoberta traz uma classificação de gravidade e uma pré-condição de explorabilidade.
  • O usuário tem controle total sobre tudo o que o scanner faz.
  • Ambiente de interação amigável com suporte completo a verbose e registro detalhado de erros, vulnerabilidades e tokens.

Testes de Vulnerabilidade Realizados:

Cada verificação executada pelo XSRFProbe tem um identificador único. O ID é mostrado na saída do console (ex.: [T6] VULNERABLE: ...) e armazenado como o campo test_id de cada descoberta no relatório JSON (junto com sua severity e, quando relevante, uma nota de exploitability em details), para que cada descoberta corresponda ao teste exato que a produziu.

IDCategoriaVerificação
D1Presença de tokenNenhum token anti-CSRF presente (falsificação de requisição genérica)
D2Presença de tokenFormulário de login sem token CSRF (login CSRF)
T2Manipulação de tokenValidação vinculada ao método de requisição (troca GET ↔ POST)
T3Manipulação de tokenToken pode ser omitido completamente
T4Manipulação de tokenToken não vinculado à sessão do usuário (replay entre sessões)
T5Manipulação de tokenToken vinculado a um cookie não-sessão (ex.: csrfKey)
T6Manipulação de tokenCookie de duplo envio ingênuo (cookie == corpo, sem vínculo)
T7Manipulação de tokenValor de token vazio aceito
T8Manipulação de tokenToken de cabeçalho personalizado pode ser omitido ou forjado
M1Método / Content-TypeSobrescrita de método HTTP via parâmetro _method
M2Método / Content-TypeSobrescrita de método HTTP via cabeçalho X-HTTP-Method-Override
M4Método / Content-TypeBypass de validação via Content-Type alternativo
R0RefererCabeçalho Referer não validado no envio do formulário
R1RefererValidação de Referer ignorada ao omitir o cabeçalho
R2aRefererBypass de regex de Referer — alvo como subdomínio do atacante
R2bRefererBypass de regex de Referer — alvo na string de consulta
R2cRefererBypass de regex de Referer — alvo no caminho
O1OriginValidação de Origin ignorada com Origin: null
O2OriginValidação de Origin ignorada com truque de subdomínio
O3OriginValidação de Origin ignorada ao omitir o cabeçalho
S2SameSite (navegador)Bypass de SameSite=Strict via gadget de redirecionamento no lado do cliente
S3SameSite (navegador)Bypass de SameSite=Strict via XSS em um subdomínio irmão
S4SameSite (navegador)Bypass de SameSite=Lax via fluxo de cookie-refresh / OAuth
C1Postura de cookieAnálise do atributo SameSite do cookie (None/Lax/Strict)
C2Postura de cookieNenhum atributo SameSite definido nos cookies
E1Força do tokenToken usa uma codificação de hash fraca/estruturada
A1Força do tokenAnálise de previsibilidade/forjabilidade do token pós-varredura

As verificações S* exigem a integração opcional com navegador headless (--browser). As verificações T*/M*/R*/O* são verificações de nível HTTP controladas pelo motor de diff/benchmark de respostas.

Galeria

Vamos ver alguns cenários reais do XSRFProbe em ação:

Instalação e Uso

Para informações completas de uso, consulte as wikis — Uso Geral e Uso Avançado.

Baixar ferramenta