Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/intrudir/bypassfuzzer
Сканеры уязвимостейОбход IDS/IPSЭксплуатация веб-приложенийВеб-безопасностьФаззингТестирование на ПроникновениеArchived
GitHubintrudir/bypassfuzzer

BypassFuzzer

Фаззинг страниц с кодами 401/403/404 в поисках обходов

Репозиторий
4305317 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Bypass Fuzzer

Оригинальный 403fuzzer.py :)

==Примечание: Этот инструмент устарел в пользу моего нового, блестящего расширения для Burp, которое на 1000000% лучше. Спасибо за использование моих инструментов!==

Вы можете найти расширение здесь: https://github.com/intrudir/BypassFuzzer-Burp

Fuzz 401/403-эндпоинтов на предмет обходов

Выполняет различные проверки через заголовки, нормализацию путей, HTTP-глаголы и т.д., чтобы попытаться обойти ACL или проверки URL.

  • Выводит коды ответов и длину для каждого запроса в удобном, цветном формате для читаемости.
  • «Умный» фильтр, который позволяет заглушать ответы, выглядящие одинаково, после определённого количества повторений.
  • Подавайте сырые HTTP-запросы из Burp.

Если этот инструмент помог вам получить баунти или вы просто хотите угостить меня пивом:
ko-fi
Подпишитесь на меня в Twitter! @intrudir

Linux и Mac OS

root@kitploit:~
# клонируйте репозиторий (или скачайте zip!) и перейдите в директорию
git clone https://github.com/NetSPI/BypassFuzzer.git
cd BypassFuzzer

# рекомендуется создать новое виртуальное окружение
python3 -m venv .venv

# активируйте виртуальное окружение
source .venv/bin/activate

# установите зависимости
python3 -m pip install -r requirements.txt

Windows

root@kitploit:~
# клонируйте репозиторий (или скачайте zip!) и перейдите в директорию
# если вы скачали .zip, не забудьте распаковать его
cd BypassFuzzer-main\

# рекомендуется создать новое виртуальное окружение
py -m venv .venv

# активируйте виртуальное окружение
.venv\Scripts\activate

# установите зависимости
# используйте команду 'python', чтобы задействовать интерпретатор из этого окружения
python -m pip install -r .\requirements.txt

Для Windows при использовании скрипта обязательно используйте команду python. Это гарантирует, что вы работаете из виртуального окружения.


Использование

Посмотрите справку

root@kitploit:~
bypassfuzzer.py -h

Указание запроса

Лучший метод: передайте сырой HTTP-запрос из Burp!

Просто вставьте запрос в файл и запустите скрипт!

  • Он распарсит и использует cookies и заголовки из запроса.
  • Самый простой способ аутентифицировать ваши запросы
root@kitploit:~
python3 bypassfuzzer.py -r request.txt

image

Использование флагов

Укажите URL

root@kitploit:~
python3 bypassfuzzer.py -u http://example.com/test1/test2/test3/forbidden.html

Укажите куки для использования в запросах:
несколько примеров:

root@kitploit:~
--cookies "cookie1=blah"
-c "cookie1=blah; cookie2=blah"

Укажите метод/глагол и тело данных для отправки

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden -m POST -d "param1=blah&param2=blah2"
bypassfuzzer.py -u https://example.com/forbidden -m PUT -d "param1=blah&param2=blah2"

Укажите пользовательские заголовки для каждого запроса Возможно, вам нужно добавить какой-нибудь заголовок аутентификации, например Authorization: bearer <token>

Укажите -H "header: value" для каждого дополнительного заголовка:

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden -H "Some-Header: blah" -H "Authorization: Bearer 1234567"

Функция умного фильтра!

Основана на коде ответа и длине. Если ответ встречается 8 или более раз, он автоматически заглушается.

Количество повторений можно изменить в коде, пока я не добавлю опцию для указания через флаг.

Примечание: нельзя использовать одновременно с -hc или -hl (пока)

root@kitploit:~
# включить умный фильтр
bypassfuzzer.py -u https://example.com/forbidden --smart

Укажите прокси для использования

Полезно, если хотите направить трафик через Burp

root@kitploit:~
bypassfuzzer.py -u https://example.com/forbidden --proxy http://127.0.0.1:8080

Пропустить отправку определённых типов полезных нагрузок

root@kitploit:~
# пропустить отправку полезных нагрузок в заголовках
bypassfuzzer.py -u https://example.com/forbidden -sh
# или --skip-headers

# пропустить отправку полезных нагрузок по нормализации путей
bypassfuzzer.py -u https://example.com/forbidden -su
# или --skip-urls

Скрывать код/длину ответа

Укажите списки, разделённые запятыми, без пробелов. Примеры:

root@kitploit:~
# скрыть коды ответов
bypassfuzzer.py -u https://example.com/forbidden -hc 403,404,400  

# скрыть длину ответов 638
bypassfuzzer.py -u https://example.com/forbidden -hl 638  

Отображение пары запрос/ответ, вернувшей 200 OK

Каждая успешная пара запрос/ответ (200 OK) сохраняется в базу данных SQLite.
Каждая полезная нагрузка имеет индексный номер для удобного поиска.

После завершения атаки просмотрите результаты и определите индекс или полезную нагрузку данных, которые хотите увидеть.
Вы должны использовать ОБА следующих флага:

  • --display-by index или payload
  • --display-interactions номер индекса или строка полезной нагрузки в кавычках
root@kitploit:~
# отображение по номеру индекса
bypassfuzzer.py --display-by index --display-interactions 49

# отображение по полезной нагрузке
bypassfuzzer.py --display-by payload --display-interactions "/%2e%2fAJAX/index.php"

Результат:

Для простоты при каждом запуске инструмента создаётся свежая база данных. Вы можете запросить конкретную базу данных через флаг --idb.

ПРИМЕЧАНИЕ:

  • БД должна находиться внутри директории interactions, чтобы быть доступной.
  • Если БД не указана через --idb, по умолчанию будет использована самая новая.
root@kitploit:~
bypassfuzzer.py --display-by index --display-interactions 49 --idb interactions_20240729_145149.db

Проверка на OOB / Blind SSRF pingback

Укажите флаг --oob с вашим collaborator или ISH-доменом. Вам нужно самостоятельно проверять пингбэки, так как у меня пока нет возможности сделать это за вас.

root@kitploit:~
--oob abc123.oastify.com

TODO

  • Добавить поддержку HTTP/2
  • Ищу идеи. Напишите мне в Twitter! @intrudir
Скачать инструмент