Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
WebSecProbe — Ferramenta de teste de segurança para analisar respostas HTTP 403 e identificar configurações incorretas de controle de acesso em aplicações web. | Kitploit
Ferramentas/GitHubGitHub/spyboy-productions/websecprobe
Scanners de VulnerabilidadesExploração de Aplicações WebSegurança WebTestes de PenetraçãoConfiguração Incorreta
GitHubspyboy-productions/websecprobe

WebSecProbe

Ferramenta de teste de segurança para analisar respostas HTTP 403 e identificar configurações incorretas de controle de acesso em aplicações web.

Ver Repositório
18427há 7 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

     


Downloads do PyPI

WebSecProbe é uma ferramenta de teste de segurança projetada para pesquisadores de segurança web, testadores de penetração e administradores de sistemas para analisar respostas HTTP 403 (Forbidden) e o comportamento do controle de acesso em aplicações web.

A ferramenta auxilia na identificação de configurações incorretas, verificações de autorização inconsistentes e caminhos de acesso não intencionais, testando sistematicamente variações de requisições, cabeçalhos e endpoints. Essas técnicas ajudam a revelar vulnerabilidades que poderiam passar despercebidas durante testes manuais.

WebSecProbe é destinado a avaliações de segurança autorizadas e pesquisa defensiva, permitindo que as equipes validem implementações de controle de acesso e fortaleçam a postura geral de segurança de suas aplicações web.

[!IMPORTANTE] Esta ferramenta deve ser usada apenas em aplicações que você possui ou para as quais tenha permissão explícita para testar.

Execute Online Gratuitamente no Google Colab

Abrir no Colab

Esta ferramenta é uma Prova de Conceito e é apenas para Fins Educacionais.


WebSecProbe foi projetado para realizar uma série de requisições HTTP a uma URL alvo com diversas cargas úteis (payloads) para testar possíveis vulnerabilidades de segurança ou configurações incorretas. Aqui está uma breve visão geral do que o código faz:

  • Ele recebe a entrada do usuário para a URL alvo e o caminho (path).
  • Define uma lista de payloads que representam diferentes variações de requisições HTTP, como caracteres codificados em URL, cabeçalhos especiais e diferentes métodos HTTP.
  • Itera por cada payload e constrói uma URL completa anexando o payload à URL alvo.
  • Para cada URL construída, envia uma requisição HTTP GET usando a biblioteca requests e captura o código de status da resposta e o tamanho do conteúdo.
  • Exibe a URL construída, o código de status e o tamanho do conteúdo para cada requisição, mostrando os resultados de cada variação de resposta do servidor alvo.
  • Após testar todos os payloads, consulta o Wayback Machine (um arquivo da web) para verificar se existem snapshots arquivados da URL/caminho alvo. Se disponível, exibe as informações do snapshot arquivado mais próximo.

Esta ferramenta bypassa o 403?

O propósito do código é mais testar o comportamento do servidor quando diferentes requisições são feitas, incluindo requisições com vários payloads, cabeçalhos e variações de URL. Embora alguns payloads e cabeçalhos no código possam ser usados em certos cenários para testar possíveis configurações incorretas ou vulnerabilidades de segurança, não há garantia de que ele irá bypassar um código de status 403 Forbidden.

Em resumo, este código é uma ferramenta para explorar e analisar as respostas de um servidor web a diferentes requisições, mas se ele pode ou não bypassar um status 403 Forbidden depende da configuração específica e das medidas de segurança implementadas pelo servidor alvo.


Clique para expandir: Detalhamento dos Payloads

Aqui está um breve detalhamento dos payloads:

  • String Vazia:

    • Uma string vazia como payload.
  • Codificação URL (%2e):

    • Codificação URL de um ponto (.) concatenado com o caminho.
  • Caminho com Barra (/):

    • Caminho seguido por uma barra (/).
  • Barra Dupla (//):

    • Barra dupla antes e depois do caminho.
  • Caminho com Diretório Atual (./):

    • Diretório atual (./) antes e depois do caminho.
  • Cabeçalho de Requisição (-H X-Original-URL):

    • Cabeçalho X-Original-URL com o caminho.
  • Cabeçalho de Requisição (-H X-Custom-IP-Authorization):

    • Cabeçalho X-Custom-IP-Authorization com o endereço IP 127.0.0.1.
  • Cabeçalho de Requisição (-H X-Forwarded-For):

    • Cabeçalho X-Forwarded-For com o endereço IP http://127.0.0.1 e 127.0.0.1:80.
  • Cabeçalho de Requisição (-H X-rewrite-url):

    • Cabeçalho X-rewrite-url com o caminho.
  • Codificação URL (%20 e %09):

    • Codificação URL com espaço (%20) e tabulação (%09).
  • Parâmetro de Consulta (?):

    • Parâmetro de consulta com um ponto de interrogação (?).
  • Caminho com Extensão HTML (.html):

    • Caminho com extensão .html.
  • Caminho com String de Consulta (/?anything):

    • Caminho seguido por uma string de consulta.
  • Identificador de Fragmento (#):

    • Identificador de fragmento com uma cerquilha (#).
  • Cabeçalho de Requisição POST (-H Content-Length:0 -X POST):

    • Cabeçalho Content-Length definido como 0 e uma requisição POST.

Compatibilidade de SO :

Requisitos:

⭔ Instalação via PYPI : https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

Como Executar no CLI:

WebSecProbe <URL> <Caminho>

Exemplo:

root@kitploit:~
WebSecProbe https://example.com admin-login

Código Python

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # Substitua pela sua URL alvo
    path = 'admin-login'  # Substitua pelo caminho desejado

    probe = WebSecProbe(url, path)
    probe.run()


Contribuição:

Contribuições e solicitações de funcionalidades são bem-vindas! Se encontrar algum problema ou tiver ideias para melhoria, sinta-se à vontade para abrir uma issue ou enviar um pull request.

😴🥱😪💤 A fazer:

  • Bypass 401 & header

💬 Se tiver algum problema Converse aqui

Servidor Discord

⭔ Snapshots:


Se você achar este repositório GitHub útil, considere dar uma estrela! ⭐️

Baixar ferramenta
  • Curinga (*):

    • Curinga após o caminho.
  • Caminho com Extensão PHP (.php):

    • Caminho com extensão .php.
  • Caminho com Extensão JSON (.json):

    • Caminho com extensão .json.
  • Método HTTP (-X TRACE):

    • Método HTTP TRACE.
  • Cabeçalho de Requisição (-H X-Host):

    • Cabeçalho X-Host com o endereço IP 127.0.0.1.
  • Path Traversal (..;/):

    • Path traversal (navegação de diretórios).
  • Espaço em Branco no Início (" " + self.path):

    • Espaço em branco adicionado no início do caminho.
  • Caminho com Ponto e Vírgula (;):

    • Ponto e vírgula adicionado antes e depois do caminho.
  • Caminho com Barras Extras:

    • Teste para bypass adicionando barras extras (ex.: //caminho).
  • Caminho com Barra Codificada em URL:

    • Usar barra codificada em URL para bypass (ex.: %2Fcaminho).
  • Caminho com Barra Codificada Dupla em URL:

    • Usar barra codificada dupla em URL (ex.: %252Fcaminho).
  • Caminho com Parâmetro de Rota:

    • Adicionar um parâmetro de rota (ex.: /caminho;parametro).
  • Caminho com Parâmetro de Consulta na Rota:

    • Adicionar um parâmetro de consulta dentro do caminho (ex.: /caminho?parametro).
  • Caminho com Pontos Adicionais:

    • Adicionar pontos extras no caminho (ex.: /caminho/../caminho).
  • Caminho com Codificação Unicode:

    • Usar codificação Unicode para representar caracteres (ex.: %u002Fcaminho).
  • Caminho com Ponto Codificado Duplo em URL:

    • Usar ponto codificado duplo em URL (ex.: %252E).
  • Caminho com Byte Nulo Codificado em URL:

    • Usar byte nulo codificado em URL (ex.: %00).
  • Caminho com Codificação Hex:

    • Usar codificação hex para caracteres no caminho (ex.: /caminho%2Ehtml).
  • Esta lista cobre uma variedade de técnicas comuns usadas em testes de segurança web. No entanto, a eficácia desses payloads depende das vulnerabilidades específicas ou configurações incorretas presentes no sistema alvo.