Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
liffy — Инструмент для эксплуатации локального включения файлов | Kitploit
Инструменты/GitHubGitHub/mzfr/liffy
Анализ уязвимостейЭксплуатация веб-приложенийОбход WAFТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubmzfr/liffy

liffy

Инструмент для эксплуатации локального включения файлов

Репозиторий
978114704 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

GitSpo Mentions License: GPL v3 Maintenance Rawsec's CyberSecurity Inventory

Packaging status


liffy

Продвинутый инструмент эксплуатации LFI

liffy in action

Мощный Python-инструмент для эксплуатации Local File Inclusion (LFI) с расширенными возможностями, включая обход WAF, методы кодирования и всестороннее обнаружение уязвимостей.

Liffy v2.0 — значительно улучшенная версия liffy, первоначально созданного rotlogix/liffy. Эта версия включает современные функции, такие как Rich-вывод в терминал, YAML-конфигурацию, улучшенную многопоточность и множество продвинутых техник эксплуатации.

⚠️ Многие новые изменения были созданы с помощью виброкодинга.

Содержание

  • Возможности
  • Установка
  • Использование
  • Конфигурация
  • Продвинутые техники
  • Примеры
  • Вклад
  • Благодарности

Возможности

Основные техники LFI

  • data:// - Выполнение кода через обёртку data
  • expect:// - Выполнение кода через обёртку expect
  • input:// - Выполнение кода через обёртку input
  • filter:// - Чтение произвольных файлов через обёртку filter
  • /proc/self/environ - Выполнение кода в режиме CGI
  • Отравление access.log Apache - Эксплуатация через файлы журналов
  • Отравление auth.log Linux через SSH - Эксплуатация через SSH-журналы
  • Атаки нулевым байтом - Устаревшие атаки через нулевой байт в PHP
  • Эксплуатация ZIP-обёртки - Атаки включения ZIP-файлов
  • Обнаружение обёрток - Безопасное тестирование распространённых потоковых обёрток LFI
  • Внеполосные зонды - Callback-полезные нагрузки для слепых обёрток / SSRF-подобного поведения
  • Проверки слепого LFI - Зонды на основе различий в ответах, когда содержимое файлов не отображается
  • Режим автосканирования - План безопасного сканирования с приоритетом обнаружения: обход, обёртки и слепые проверки

Расширенные возможности

  • Обход WAF - Несколько техник обхода для распространённых WAF
  • Продвинутое кодирование - Двойное URL-кодирование, Unicode, варианты регистра
  • Поддержка POST-запросов - Полная поддержка метода POST с пользовательскими данными
  • Пользовательские заголовки - Настраиваемые HTTP-заголовки
  • Смена User-Agent - Случайные User-Agent для избежания обнаружения
  • Ограничение частоты запросов - Настраиваемое замедление запросов
  • Многопоточность - Улучшенное управление пулом потоков
  • Режим обнаружения - Сканирование уязвимостей без эксплуатации
  • Rich-вывод в терминал - Красивый цветной вывод с индикаторами прогресса
  • YAML-конфигурация - Управление постоянными настройками

Современные улучшения

  • Улучшенное обнаружение уязвимостей - Продвинутый анализ ответов с оценкой уверенности
  • Управление пулом потоков - Оптимизированная производительность с адаптивной многопоточностью
  • Управление конфигурацией - YAML-настройки с переопределением через CLI
  • Подробное логирование - Детальные отчёты о выполнении и отслеживание прогресса

Установка

Убедитесь, что вы используете Python 3. Liffy не поддерживает Python 2. В примерах ниже используется uv run python, чтобы команды выполнялись в окружении проекта.

# Установите uv, если ещё не сделали это
curl -LsSf https://astral.sh/uv/install.sh | sh

# Клонируйте репозиторий
git clone https://github.com/mzfr/liffy
cd liffy

# Создайте виртуальное окружение с помощью uv
uv venv

# Установите зависимости из pyproject.toml
uv sync

# Запустите liffy
uv run python liffy.py --help

Использование

Базовый синтаксис

uv run python liffy.py <URL> [ОПЦИИ]

Параметры командной строки

usage: liffy.py [-h] [-d] [-i] [-e] [-f] [-p] [-a] [-ns] [-r] [--ssh]
                [-l LOCATION] [--cookies COOKIES] [-dt] [-t THREADS]
                [--detection] [--null-byte] [--zip] [--encoding]
                [--waf-bypass] [--method {GET,POST}] [--post-data POST_DATA]
                [--headers HEADERS] [--lhost LHOST] [--lport LPORT]
                [--read-file READ_FILE] [-y] [--timeout TIMEOUT]
                [--proxy PROXY] [--verify-tls] [--user-agent USER_AGENT]
                [--oob] [--oob-url OOB_URL] [--blind] [--auto]
                [--delay DELAY] [--retries RETRIES] [--json] [--output OUTPUT]
                [--quiet] [--no-color] [--no-banner] [--config]
                [url]

positional arguments:
  url                   URL для тестирования на LFI

Core Techniques:
  -d, --data            Использовать технику data://
  -i, --input           Использовать технику input://
  -e, --expect          Использовать технику expect://
  -f, --filter          Использовать технику filter://
  -p, --proc            Использовать технику /proc/self/environ
  -a, --access          Использовать технику журналов доступа Apache
  --ssh                 Отравление SSH-журнала аутентификации
  -dt, --directorytraverse  Проверка на обход каталогов
  --null-byte           Проверка на атаку нулевым байтом
  --zip                 Проверка на эксплуатацию ZIP-обёртки
  --wrappers, --wrapper Обнаружение распространённых потоковых обёрток LFI
  --wrapper-list WRAPPER_LIST
                        Путь к пользовательскому списку полезных нагрузок для обёрток
  --oob                 Отправка внеполосных callback-зондов
  --oob-url OOB_URL     Базовый URL для внеполосного callback
  --blind               Запуск проверок слепого LFI по разнице ответов
  --blind-list BLIND_LIST
                        Путь к пользовательскому списку зондов для слепого LFI
  --auto                Запуск безопасного автоматического плана сканирования

Advanced Options:
  --encoding            Использовать продвинутые техники кодирования/обхода
  --waf-bypass          Использовать техники обхода WAF
  --method {GET,POST}   HTTP-метод (по умолчанию: GET)
  --post-data POST_DATA Данные POST (формат: key=value&key2=value2)
  --headers HEADERS     Пользовательские заголовки (формат: Header1:Value1,Header2:Value2)
  --detection           Только обнаружение LFI, без эксплуатации

Request Options:
  --timeout TIMEOUT     Таймаут HTTP-запроса в секундах
  --proxy PROXY         URL HTTP(S)-прокси, напр. http://127.0.0.1:8080
  --verify-tls          Проверять TLS-сертификаты вместо использования незащищённых запросов
  --user-agent UA       Пользовательский заголовок User-Agent
  --delay DELAY         Задержка между запросами в секундах
  --retries RETRIES     Количество повторных попыток HTTP-запроса
Скачать инструмент