Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
debugHunter — Descubra parâmetros de depuração ocultos e revele segredos de aplicações web | Kitploit
Ferramentas/GitHubGitHub/devploit/debughunter
ReconhecimentoAnálise de VulnerabilidadesColeta de InformaçõesSegurança WebCTFTestes de Penetração
GitHubdevploit/debughunter

debugHunter

Descubra parâmetros de depuração ocultos e revele segredos de aplicações web

Ver Repositório
2487há 6 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

debugHunter

debugHunter

Descubra Endpoints de Debug Ocultos e Ambientes de Desenvolvimento

Release License Contributions Welcome

A extensão Chrome essencial para caçadores de recompensas e testadores de penetração
Detecte passivamente parâmetros de debug, cabeçalhos sensíveis e caminhos expostos enquanto navega.


Por que debugHunter?

Encontrar endpoints de debug e arquivos de configuração expostos é uma técnica comum na caça a recompensas. debugHunter automatiza esse processo escaneando passivamente cada site que você visita, alertando-o quando descobre:

  • 🔧 Parâmetros de Debug — ?debug=1, ?env=dev, ?XDEBUG_SESSION_START=phpstorm
  • 📨 Cabeçalhos Sensíveis — X-Forwarded-Host: localhost, X-Original-URL: /admin
  • 📁 Caminhos Expostos — /.env, /.git/config, /actuator/env, /phpinfo.php

Todos os achados são classificados por severidade para que você possa focar primeiro nos problemas críticos.

Recursos

Cobertura de Detecção

Parâmetros de Debug (25+)
root@kitploit:~
?debug=1              ?_debug=true           ?debug_mode=1
?XDEBUG_SESSION_START ?XDEBUG_SESSION=1      ?debugbar=1
?profiler=1           ?trace=1               ?verbose=1
?show_errors=1        ?display_errors=1      ?dev_mode=1
?phpinfo=1            ?error_reporting=E_ALL ?env=dev
?env=staging          ?env=pre               ?env=sandbox
?environment=dev      ?staging=1             ?beta=1
?internal=1           ?test=1                ?admin=1
Cabeçalhos Sensíveis (7)
root@kitploit:~
X-Debug: 1
X-Forwarded-Host: localhost
X-Forwarded-For: 127.0.0.1
X-Original-URL: /admin
X-Env: dev
Env: pre
Env: dev
Caminhos Sensíveis (46)

Crítico

root@kitploit:~
/.env                 /.git/config          /config.json
/.env.local           /.env.production      /credentials.json
/auth.json            /secrets.json         /database.yml
/wp-config.php.bak    /.aws/credentials     /backup.sql
/dump.sql             /.htpasswd            /actuator/env
/actuator/heapdump

Alto

root@kitploit:~
/.git/HEAD            /.git/logs/HEAD       /.svn/entries
/phpinfo.php          /info.php             /graphiql
/__debug__            /debug                /server-status
/elmah.axd            /trace.axd            /rails/info/properties
/package.json         /composer.json

Médio

root@kitploit:~
/swagger-ui.html      /swagger.json         /api-docs
/openapi.json         /web.config           /.htaccess            
/Dockerfile           /docker-compose.yml

Instalação

Opção 1: Clonar Repositório

root@kitploit:~
git clone https://github.com/devploit/debugHunter.git
  1. Abra chrome://extensions/
  2. Ative o Modo Desenvolvedor (canto superior direito)
  3. Clique em Carregar descompactado
  4. Selecione a pasta debugHunter
  5. Fixe a extensão na sua barra de ferramentas

Opção 2: Baixar Release

  1. Baixe o último .zip de Releases
  2. Extraia e carregue via chrome://extensions/ → Carregar descompactado

Uso

  1. Navegue normalmente — debugHunter escaneia passivamente em segundo plano
  2. Verifique o badge — O número indica a contagem de achados (cor = severidade)
  3. Clique no ícone — Visualize os achados por categoria: Caminhos, Cabeçalhos, Parâmetros
  4. Revise e verifique — Clique em qualquer achado para abrir em nova aba

Configuração

Acesse as configurações pelo ícone de engrenagem no popup:

Teste

Um servidor de teste dinâmico está incluído para verificar se a extensão funciona corretamente:

root@kitploit:~
cd test/
python3 server.py               # Recomendado: Servidor dinâmico

Alternativa (servidor estático, funcionalidade limitada):

root@kitploit:~
./start-server-macos.command    # macOS
./start-server.sh               # Linux/outros

O servidor dinâmico (server.py) serve conteúdo diferente com base em parâmetros/cabeçalhos de debug:

  • Requisição normal: Página de produção limpa (sem dados sensíveis)
  • Com parâmetros de debug: Página de debug com credenciais expostas, stack traces, etc.

Isso imita o comportamento real, onde endpoints de debug só expõem dados sensíveis quando acionados.

URLs de teste:

  • http://localhost:9000/ — Página normal
  • http://localhost:9000/?debug=1 — Modo debug acionado
  • http://localhost:9000/.env — Caminho sensível

Detalhes Técnicos

  • Manifest V3 — Compatível com Chrome MV3
  • Permissões — storage, tabs, <all_urls>
  • Background — Service Worker (orientado a eventos)
  • Privacidade — Toda a análise ocorre localmente, sem requisições externas

Registro de Alterações

v2.0.6

  • Redução de falsos positivos em sites dinâmicos (páginas de login, sites de notícias, etc.)
    • Detecção de redirecionamento: Filtra caminhos que redirecionam para destinos genéricos
    • Medição de variação natural: Detecta sites altamente dinâmicos
    • Modo inteligente agora exige evidência clara (indicadores de debug ou mudanças de status)
    • Indicadores de debug devem ser NOVOS (não presentes na resposta original)
  • Correção na detecção de caminhos em portas não padrão (ex.: localhost:9000)
  • Novo servidor de teste dinâmico (test/server.py) que imita o comportamento real
  • Melhoria na detecção de soft-404 (comparação de comprimento de conteúdo)

v2.0.0

  • Reescrita completa com Manifest V3
  • Mecanismo de detecção multifator
  • Sistema de classificação de severidade
  • Visualizador de diff de resposta
  • Funcionalidade de pesquisa e filtro
  • Limitação inteligente de taxa com backoff exponencial
  • Filtragem dinâmica de conteúdo
  • 4 modos de detecção configuráveis
  • Nova IU escura
  • 46 caminhos sensíveis (de 17)
  • Requisições otimizadas com verificações HEAD e cache

v1.x

  • Lançamento inicial com detecção básica de parâmetros

Contribuindo

  • Reporte bugs — Abra uma issue com passos para reproduzir
  • Adicione padrões — Envie PRs com novos parâmetros, cabeçalhos ou caminhos
  • Melhore a documentação — Ajude a tornar o README mais claro

Licença

Licença MIT. Veja LICENSE para detalhes.

Aviso Legal

Esta ferramenta é apenas para testes de segurança autorizados. Sempre obtenha autorização adequada antes de testar aplicações web que você não possui.


debugHunter — Expondo o que deveria permanecer escondido
Feito com ♥ para a comunidade de caça a recompensas

Baixar ferramenta
RecursoDescrição
Detecção MultifatorCombina códigos de status, análise de conteúdo, cabeçalhos e indicadores de debug
Classificação de SeveridadeCrítico, Alto, Médio, Baixo — priorize o que importa
Limitação Inteligente de TaxaBackoff exponencial previne bloqueios de WAF
Visualizador de Diff de RespostaCompare as respostas original e modificada lado a lado
Pesquisa e FiltroEncontre domínios ou palavras-chave específicos em todos os achados
Modos ConfiguráveisInteligente, Agressivo, Conservador, Apenas Palavras-chave
Baixos Falsos PositivosFiltragem dinâmica de conteúdo remove timestamps, tokens, sessões
ConfiguraçãoPadrãoDescrição
Modo de DetecçãoInteligenteInteligente / Agressivo / Conservador / Apenas Palavras-chave
Limiar de Similaridade0.90Quão similares as respostas devem ser para ignorar
Diferença Mínima de Comprimento200Diferença mínima em bytes para sinalizar
Intervalo de Verificação8 horasIntervalo para re-verificar a mesma URL
Atraso Base300msAtraso entre requisições (auto-ajusta)
Lista BrancaVazioDomínios para pular