Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
HTTPLoot — Автоматизированный инструмент, который может одновременно сканировать, заполнять формы, вызывать страницы ошибок/отладки и "извлекать" секреты из клиентского кода сайтов. | Kitploit
Инструменты/GitHubGitHub/redhuntlabs/httploot
Сбор информацииВеб-безопасностьОбнаружение СекретовКраулер
GitHubredhuntlabs/httploot

HTTPLoot

Автоматизированный инструмент, который может одновременно сканировать, заполнять формы, вызывать страницы ошибок/отладки и "извлекать" секреты из клиентского кода сайтов.

Репозиторий
407461 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

HTTPLoot

Автоматизированный инструмент, который одновременно выполняет обход, заполняет формы, запускает страницы ошибок/отладки и «извлекает» секреты из клиентского кода сайтов.

Использование

Чтобы использовать инструмент, вы можете загрузить любой из готовых бинарников из раздела Releases репозитория. Если вы хотите собрать исходный код самостоятельно, вам понадобится Go версии > 1.16. Просто выполните go build, чтобы получить готовый бинарник.

Дополнительно вам понадобятся два JSON-файла (lootdb.json и regexes.json) вместе с бинарником, которые можно взять из самого репозитория. После того как все три файла будут в одной папке, вы можете запускать инструмент.

Видеодемонстрация:

video

Вот справка по использованию инструмента:

root@kitploit:~
$ ./httploot --help
      _____
       )=(
      /   \     H T T P L O O T
     (  $  )                  v0.1
      \___/

[+] HTTPLoot от RedHunt Labs - Компания по управлению современной поверхностью атак (ASM)
[+] Автор: Pinaki Mondal (RHL Research Team)
[+] Непрерывно отслеживайте свою поверхность атак с помощью https://redhuntlabs.com/nvadr.

Usage of ./httploot:
  -concurrency int
        Maximum number of sites to process concurrently (default 100)
  -depth int
        Maximum depth limit to traverse while crawling (default 3)
  -form-length int
        Length of the string to be randomly generated for filling form fields (default 5)
  -form-string string
        Value with which the tool will auto-fill forms, strings will be randomly generated if no value is supplied
  -input-file string
        Path of the input file containing domains to process
  -output-file string
        CSV output file path to write the results to (default "httploot-results.csv")
  -parallelism int
        Number of URLs per site to crawl parallely (default 15)
  -submit-forms
        Whether to auto-submit forms to trigger debug pages
  -timeout int
        The default timeout for HTTP requests (default 10)
  -user-agent string
        User agent to use during HTTP requests (default "Mozilla/5.0 (X11; Ubuntu; Linux x86_64; rv:98.0) Gecko/20100101 Firefox/98.0")
  -verify-ssl
        Verify SSL certificates while making HTTP requests
  -wildcard-crawl
        Allow crawling of links outside of the domain being scanned

Параллельное сканирование

Есть два флага, которые помогают с параллельным сканированием:

  • -concurrency: Задаёт максимальное количество сайтов для одновременной обработки.
  • -parallelism: Задаёт количество ссылок на одном сайте для параллельного обхода.

Оба параметра -concurrency и -parallelism критически важны для производительности и надёжности результатов инструмента.

Обход (Crawling)

Глубину обхода можно задать с помощью флага -depth. Целочисленное значение, переданное этому флагу, определяет максимальную глубину цепочки ссылок для обхода на сайте.

Важный флаг -wildcard-crawl позволяет указать, нужно ли обходить URL-адреса за пределами целевого домена.

ПРИМЕЧАНИЕ: Использование этого флага в худшем случае может привести к бесконечному обходу, если краулер будет постоянно находить ссылки на другие домены.

Заполнение форм

Если вы хотите, чтобы инструмент искал страницы отладки, укажите аргумент -submit-forms. Это заставит инструмент автоматически отправлять формы и пытаться вызвать страницы ошибок/отладки после успешного определения технологического стека.

Если флаг -submit-forms включён, вы можете управлять строкой, которая будет отправляться в поля форм. Флаг -form-string задаёт конкретную строку для отправки, а -form-length управляет длиной случайно генерируемой строки, которая будет вставлена в формы.

Настройка сети

Флаги как:

  • -timeout — задаёт тайм-аут HTTP-запросов.
  • -user-agent — задаёт User-Agent для HTTP-запросов.
  • -verify-ssl — указывает, нужно ли проверять SSL-сертификаты.

Ввод/Вывод

Файл для ввода можно указать с помощью аргумента -input-file. Вы можете задать путь к файлу, содержащему список URL-адресов для сканирования. Флаг -output-file используется для указания пути к выходному файлу результатов — по умолчанию результаты записываются в файл httploot-results.csv.

Дополнительные сведения

Подробности исследования, которое привело к созданию инструмента, можно найти в нашем блоге RedHunt Labs.

Лицензия и версия

Инструмент распространяется под лицензией MIT. См. LICENSE.

Текущая версия инструмента — v0.1.

Благодарности

Команда исследователей RedHunt Labs выражает благодарность создателям и сопровождающим shhgit за предоставленные ими регулярные выражения в их репозитории.

Чтобы узнать больше о нашей платформе управления поверхностью атак, загляните в NVADR.

Скачать инструмент