
Инструмент для пентестирования, предназначенный для обхода ответов HTTP 401/403 с использованием различных техник манипуляции заголовками и фаззинга путей.
Автор: Letda Kes dr. Sobri, S.Kom.
Инструмент для тестирования на проникновение, предназначенный для обхода ответов HTTP 401/403 с использованием различных техник манипуляции заголовками и фаззинга путей.
# Clone the repository
git clone https://github.com/sobri3195/pegasus-forbidden-buster.git
cd pegasus-forbidden-buster
# Install requirements
pip install -r requirements.txt
Базовое использование:
python pegasus_cli.py -u https://example.com/restricted-area
Расширенное использование:
python pegasus_cli.py -u https://example.com/admin -m POST -H "Authorization: Basic YWRtaW46YWRtaW4=" -d '{"username":"admin"}' -p http://127.0.0.1:8080 --rate-limit 5 --include-all --threads 10 --output report.html --format html
# Basic scan
python pegasus_cli.py -u https://example.com/admin
# Full scan with all techniques
python pegasus_cli.py -u https://example.com/admin --include-all
# Content discovery scan
python pegasus_cli.py -u https://example.com/admin --discover --wordlist wordlists/common.txt --extensions php,html,txt
# Generate HTML report
python pegasus_cli.py -u https://example.com/admin --include-all --output reports/report.html --format html
# Use custom headers and proxy
python pegasus_cli.py -u https://example.com/admin -H "X-Custom-Header: Value" -H "Authorization: Bearer token" -p http://127.0.0.1:8080
pegasus-forbidden-buster/
├── pegasus_cli.py # Main CLI entry point
├── requirements.txt # Dependencies
├── README.md # Documentation
├── src/
│ ├── core/ # Core scanner functionality
│ ├── modules/ # Bypass technique modules
│ ├── utils/ # Utility functions
│ └── data/ # Data files and payloads
├── reports/ # Generated reports
└── examples/ # Example configurations
Приветствуются любые вклады! Пожалуйста, не стесняйтесь отправлять Pull Request.
Если вы нашли этот инструмент полезным, рассмотрите возможность поддержки разработки:
Этот инструмент предназначен только для легального тестирования на проникновение и исследований в области безопасности. Использование против любых систем без явного разрешения является незаконным и не является предполагаемым сценарием использования данного программного обеспечения.
Этот проект лицензирован под лицензией MIT - подробности в файле LICENSE.
| Опция | Описание |
|---|
-u, --url | Целевой URL для тестирования (обязательно) |
-m, --method | Используемый HTTP-метод (по умолчанию: GET) |
-H, --header | Добавить пользовательский заголовок (формат: "Name: Value") |
-d, --data | Данные тела запроса (поддерживает строку JSON) |
-p, --proxy | Используемый прокси (формат: http://ip:port) |
--rate-limit | Ограничение частоты запросов в секунду (по умолчанию: 10) |
--threads | Количество потоков для параллельного сканирования (по умолчанию: 5) |
--include-unicode | Включить фаззинг Unicode-путей |
--include-user-agent | Включить фаззинг User-Agent |
--include-params | Включить атаки загрязнения параметров |
--include-cookies | Включить техники манипуляции cookie |
--include-all | Включить все техники обхода |
--discover | Включить режим обнаружения контента |
--wordlist | Путь к файлу словаря для обнаружения контента |
--extensions | Разделённый запятыми список расширений для перебора |
--output | Файл для сохранения результатов |
--format | Формат вывода (json, html, text) |
-v, --verbose | Включить подробный вывод |
-q, --quiet | Подавить баннер и неосновной вывод |
--timeout | Тайм-аут запроса в секундах (по умолчанию: 10) |
--user-agent | Пользовательский User-Agent |
--cookies | Используемые cookie (формат: "name1=value1; name2=value2") |
--auth | Базовая аутентификация HTTP (формат: "username:password") |
--depth | Глубина обхода пути (по умолчанию: 3) |