Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
XSRFProbe — Инструментарий Prime для аудита и эксплуатации межсайтовой подделки запросов (CSRF). | Kitploit
Инструменты/GitHubGitHub/0xinfection/xsrfprobe
Сканеры уязвимостейВеб-безопасностьТестирование на ПроникновениеКраулер
GitHub0xinfection/xsrfprobe

XSRFProbe

Инструментарий Prime для аудита и эксплуатации межсайтовой подделки запросов (CSRF).

Репозиторий
1.3k21931 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться


xsrfprobe-logo

XSRFProbe

Основной инструмент для аудита и эксплуатации межсайтовой подделки запросов.

О программе

XSRFProbe — это продвинутый инструментарий для аудита и эксплуатации межсайтовой подделки запросов (CSRF/XSRF). Оснащённый мощным движком сканирования и множеством систематических проверок, он способен обнаруживать большинство случаев уязвимостей CSRF, связанных с ними обходов, а также генерировать эксплуатируемые proof of concept для каждой найденной уязвимости. Дополнительная информация о работе XSRFProbe приведена в разделе XSRFProbe Internals на вики.

banner-image

Вики XSRFProbe • Начало работы • Общее использование • Расширенное использование • Внутреннее устройство XSRFProbe • Галерея

Некоторые возможности

  • Выполняет полный набор систематических проверок — основанных на движке сравнения ответов/бенчмаркинга — перед тем как объявить конечную точку уязвимой.
  • Обнаруживает и активно вмешивается в различные реализации анти-CSRF токенов: переключение метода запроса, удаление токена, пустые/дублированные значения, токены, не привязанные к сессии, double-submit cookies и токены в пользовательских заголовках.
  • Проверяет валидацию Referer и Origin с использованием реальных обходов (удаление заголовка, трюки с регулярными выражениями/поддоменами, Origin: null), а также обходы через переопределение метода и Content-Type.
  • Анализирует защиту SameSite cookies, с опциональным перечислением поддоменов (через crt.sh) для тестирования обхода через смежные домены.
  • Работает с мощным сканером, обеспечивающим детерминированное ограниченное сканирование (настраивается через --max-urls, --max-depth и --crawl-timeout).
  • Опциональная интеграция headless Firefox (Selenium) для браузерозависимых тестов и автоматической валидации сгенерированных PoC.
  • Точное и с использованием проверок энтропии и кодирования.

Выполняемые проверки уязвимостей:

У каждой проверки XSRFProbe есть уникальный идентификатор. ID отображается в выводе консоли (например, [T6] VULNERABLE: ...) и сохраняется как поле test_id каждой находки в JSON-отчёте (наряду с её severity и, где применимо, примечанием об exploitability в поле details), так что каждая находка ссылается на конкретную проверку, которая её породила.

Проверки S* требуют опциональной интеграции headless-браузера (--browser). Проверки T*/M*/R*/O* — это проверки на уровне HTTP, управляемые движком сравнения ответов/бенчмаркинга.

Галерея

Давайте посмотрим на несколько реальных сценариев работы XSRFProbe:

Установка и использование

Полную информацию по использованию см. на вики — Общее использование и Расширенное использование.

Установка через Pypi:

XSRFProbe можно легко установить одной командой:

root@kitploit:~
pip install xsrfprobe

Установка вручную:

  • Для начала установите инструмент:
root@kitploit:~
pip install .
  • Теперь инструмент можно запустить через:
root@kitploit:~
xsrfprobe --help
  • Браузерозависимые тесты (--browser, --auto-validate-poc) дополнительно требуют, чтобы geckodriver был доступен в вашем PATH (или указан через --geckodriver-path).
  • После тестирования XSRFProbe на сайте в вашей текущей рабочей директории создаётся папка xsrfprobe-output. В этой папке можно просмотреть подробные логи и информацию, собранную во время сканирования (передайте --json для машинно-читаемого отчёта).

Версия и лицензия

XSRFProbe в настоящее время имеет версию v3.0.0, работа лицензирована в соответствии с GNU General Public License (GPLv3).

Предупреждения

Не используйте этот инструмент на реальном сайте!

Это связано с тем, что инструмент предназначен для автоматического выполнения всевозможных отправок форм, что может навредить сайту. Иногда вы можете испортить базу данных и, скорее всего, вызвать DoS на сайте.

Тестируйте на disposable/тестовом сайте!

Отказ от ответственности

Использование XSRFProbe для тестирования веб-сайтов без предварительного взаимного согласия может рассматриваться как незаконная деятельность. Ответственность за соблюдение всех применимых местных, государственных и федеральных законов лежит на конечном пользователе. Автор не несёт ответственности и не отвечает за любое неправомерное использование или ущерб, причинённый этой программой.

Слова автора

Этот проект основан исключительно на моих собственных исследованиях и моём собственном опыте работы с веб-приложениями по атакам типа Cross-Site Request Forgery. Вы можете просмотреть исходный код, чтобы лучше понять, как был создан этот инструментарий. Полезные запросы на слияние, идеи и проблемы приветствуются. Если вы хотите увидеть, как разрабатывается XSRFProbe, загляните на Доску разработки.

Создано с ♡ от @0xInfection

Скачать инструмент
обнаружение стойкости токена
анализ
  • Может генерировать как обычные, так и вредоносные эксплуатационные proof of concept для CSRF.
  • Из коробки поддерживает пользовательские значения cookies, общие заголовки и отчёт в формате JSON — каждая находка содержит оценку серьёзности и условие эксплуатации.
  • Пользователь контролирует всё, что делает сканер.
  • Удобная среда взаимодействия с полной поддержкой подробного вывода и детальным логированием ошибок, уязвимостей и токенов.
  • IDКатегорияПроверка
    D1Наличие токенаОтсутствует анти-CSRF токен (общая подделка запроса)
    D2Наличие токенаФорма входа не имеет CSRF-токена (login CSRF)
    T2Манипуляция токеномВалидация привязана к методу запроса (переключение GET ↔ POST)
    T3Манипуляция токеномТокен можно полностью опустить
    T4Манипуляция токеномТокен не привязан к сессии пользователя (воспроизведение между сессиями)
    T5Манипуляция токеномТокен привязан к cookie, не связанной с сессией (например, csrfKey)
    T6Манипуляция токеномНаивный double-submit cookie (cookie == тело, без привязки)
    T7Манипуляция токеномПринимается пустое значение токена
    T8Манипуляция токеномТокен в пользовательском заголовке может быть опущен или подделан
    M1Метод / Content-TypeПереопределение HTTP-метода через параметр _method
    M2Метод / Content-TypeПереопределение HTTP-метода через заголовок X-HTTP-Method-Override
    M4Метод / Content-TypeОбход валидации через альтернативный Content-Type
    R0RefererЗаголовок Referer не проверяется при отправке формы
    R1RefererОбход валидации Referer путём удаления заголовка
    R2aRefererОбход регулярного выражения Referer — цель как поддомен атакующего
    R2bRefererОбход регулярного выражения Referer — цель в строке запроса
    R2cRefererОбход регулярного выражения Referer — цель в пути
    O1OriginОбход валидации Origin с помощью Origin: null
    O2OriginОбход валидации Origin с помощью трюка с поддоменом
    O3OriginОбход валидации Origin путём удаления заголовка
    S2SameSite (браузер)Обход SameSite=Strict через клиентский перенаправляющий гаджет
    S3SameSite (браузер)Обход SameSite=Strict через XSS на смежном поддомене
    S4SameSite (браузер)Обход SameSite=Lax через обновление cookie/OAuth-поток
    C1Состояние cookieАнализ атрибута SameSite cookie (None/Lax/Strict)
    C2Состояние cookieАтрибут SameSite не установлен для cookies
    E1Стойкость токенаТокен использует слабое/структурированное хэш-кодирование
    A1Стойкость токенаАнализ предсказуемости/возможности подделки токена после сканирования