Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sessionprobe — Многопоточный инструмент для тестирования авторизации в веб-приложениях, который оценивает права пользователей путем проверки доступа по сессионным токенам к списку URL-адресов, выявляя потенциальные проблемы с нарушением контроля доступа. | Kitploit
Инструменты/GitHubGitHub/dub-flow/sessionprobe
Веб-безопасностьТестирование на Проникновение
GitHubdub-flow/sessionprobe

sessionprobe

Многопоточный инструмент для тестирования авторизации в веб-приложениях, который оценивает права пользователей путем проверки доступа по сессионным токенам к списку URL-адресов, выявляя потенциальные проблемы с нарушением контроля доступа.

Репозиторий
4673922 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Go Version Docker Image Size

SessionProbe 🚀⚡

SessionProbe — это многопоточный инструмент для пентеста, предназначенный для оценки привилегий пользователя в веб-приложениях. Он принимает токен сессии пользователя и проверяет список URL-адресов на предмет возможности доступа, выявляя потенциальные проблемы с авторизацией. SessionProbe дедуплицирует списки URL и предоставляет журналирование и отслеживание прогресса в реальном времени.

SessionProbe предназначен для использования с функцией «Copy URLs in this host» в Burp Suite на вкладке Target (доступна в бесплатной Community Edition).

Примечание: Возможно, вы захотите изменить фильтр на вкладке в , чтобы включить файлы или изображения. В противном случае эти не будут скопированы функцией «Copy URLs in this host» и не будут проверены .

Target
Burp
URL
SessionProbe

Встроенная справка 🆘

Справка встроена!

  • sessionprobe --help — выводит справку.

Как использовать ⚙

root@kitploit:~
Usage:
    sessionprobe [flags]

Flags:
  -u, --urls string             file containing the URLs to be checked (required)
  -H, --headers string          HTTP headers to be used in the requests in the format "Key1:Value1;Key2:Value2;..."
  -h, --help                    help for sessionprobe
      --ignore-css              ignore URLs ending with .css (default true)
      --ignore-js               ignore URLs ending with .js (default true)
  -o, --out string              output file (default "output.txt")
  -p, --proxy string            proxy URL (default: "")
  -r, --filter-regex string     exclude HTTP responses using a regex. Responses whose body matches this regex will not be part of the output.
  -l, --filter-lengths string   exclude HTTP responses by body length. You can specify lengths separated by commas (e.g., "123,456,789").
      --skip-verification       skip verification of SSL certificates (default false)
  -t, --threads int             number of threads (default 10)
      --check-all               Check POST, DELETE, PUT & PATCH methods (default false)
      --check-delete            Check DELETE method (default false)
      --check-patch             Check PATCH method (default false)
      --check-post              Check POST method (default false)
      --check-put               Check PUT method (default false)

Examples:
    ./sessionprobe -u ./urls.txt
    ./sessionprobe -u ./urls.txt --out ./unauthenticated-test.txt --threads 15
    ./sessionprobe -u ./urls.txt -H "Cookie: .AspNetCore.Cookies=<cookie>" -o ./output.txt
    ./sessionprobe -u ./urls.txt -H "Authorization: Bearer <token>" --proxy http://localhost:8080
    ./sessionprobe -u ./urls.txt -r "Page Not Found"
    ./sessionprobe -u ./urls.txt -H "Cookie: .AspNetCore.Cookies=<cookie>;Cookie: <another-cookie>=<another_value>"

Запуск через Docker 🐳

  1. Перейдите в каталог, где находится ваш файл с URL.
  2. Выполните команду ниже:
root@kitploit:~
docker run -it --rm -v "$(pwd):/app/files" --name sessionprobe fw10/sessionprobe [flags]
  • Обратите внимание, что мы монтируем текущий каталог. Это означает, что ваш файл с URL должен находиться в текущем каталоге, и ваш выходной файл также будет в этом каталоге.
  • Также не забудьте запустить Burp listener на всех интерфейсах, если хотите использовать опцию --proxy

Настройка ✅

  • Вы можете просто запустить этот инструмент из исходного кода с помощью go run .
  • Вы можете собрать инструмент самостоятельно с помощью go build
  • Вы можете собрать Docker-образ самостоятельно с помощью docker build . -t fw10/sessionprobe

Запуск тестов 🧪

  • Для запуска тестов выполните go test или go test -v (для более подробной информации)

Возможности 🔎

  • Проверка на проблемы с авторизацией
  • Автоматическая дедупликация URL
  • Сортировка URL по коду состояния ответа и расширению (например, .css, .js) с отображением длины
  • Многопоточность
  • Поддержка прокси для пропуска всех запросов, например, через Burp
  • ...

Пример вывода 📋

root@kitploit:~
Responses with Status Code: 200

https://example.com/<some-path> => Length: 12345
https://example.com/<some-path> => Length: 40
...

Responses with Status Code: 301

https://example.com/<some-path> => Length: 890
https://example.com/<some-path> => Length: 434
...

Responses with Status Code: 302

https://example.com/<some-path> => Length: 0
...

Responses with Status Code: 404

...

Responses with Status Code: 502

...

Релизы 🔑

  • В разделе Releases находятся некоторые уже скомпилированные бинарные файлы, чтобы вам не пришлось собирать инструмент самостоятельно
  • Для релизов для Mac ваш Mac может выдать предупреждение ("невозможно открыть, так как он от неизвестного разработчика")
    • Чтобы избежать этого предупреждения, вы можете просто собрать приложение самостоятельно (см. Настройка)
    • В качестве альтернативы вы можете, на свой страх и риск, обойти это предупреждение, следуя инструкциям здесь: https://support.apple.com/guide/mac-help/apple-cant-check-app-for-malicious-software-mchleab3a043/mac
    • После этого вы можете просто запустить бинарный файл из командной строки и указать необходимые флаги

Сообщения об ошибках 🐞

Если вы нашли ошибку, пожалуйста, создайте Issue прямо здесь, на GitHub, и я постараюсь устранить её в разумные сроки.

Скачать инструмент