Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
WebSecProbe — Инструмент для тестирования безопасности, предназначенный для анализа HTTP-ответов 403 и выявления ошибок конфигурации контроля доступа в веб-приложениях. | Kitploit
Инструменты/GitHubGitHub/spyboy-productions/websecprobe
Сканеры уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеНеправильная Конфигурация
GitHubspyboy-productions/websecprobe

WebSecProbe

Инструмент для тестирования безопасности, предназначенный для анализа HTTP-ответов 403 и выявления ошибок конфигурации контроля доступа в веб-приложениях.

Репозиторий
184277 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

     


Загрузки PyPI

WebSecProbe — это утилита для тестирования безопасности, предназначенная для исследователей веб-безопасности, пентестеров и системных администраторов для анализа HTTP 403 (Forbidden) ответов и поведения контроля доступа в веб-приложениях.

Инструмент помогает выявлять неправильные конфигурации, непоследовательные проверки авторизации и непредусмотренные пути доступа путём систематического тестирования вариаций запросов, заголовков и конечных точек. Эти методы помогают выявить слабые места, которые в противном случае могли бы остаться незамеченными при ручном тестировании.

WebSecProbe предназначен для авторизованных оценок безопасности и защитных исследований, позволяя командам проверять реализацию контроля доступа и усиливать общую безопасность своих веб-приложений.

[!IMPORTANT] Этот инструмент должен использоваться только на приложениях, которыми вы владеете или на тестирование которых имеете явное разрешение.

Запустить онлайн бесплатно в Google Colab

Open In Colab

Этот инструмент является PoC (Proof of Concept) и предназначен только для образовательных целей.


WebSecProbe предназначен для выполнения серии HTTP-запросов к целевому URL с различными полезными нагрузками (payloads) для тестирования на потенциальные уязвимости безопасности или неправильные конфигурации. Вот краткий обзор того, что делает код:

  • Принимает от пользователя целевой URL и путь.
  • Определяет список полезных нагрузок, представляющих различные варианты HTTP-запросов, такие как URL-кодированные символы, специальные заголовки и разные HTTP-методы.
  • Проходит по каждой полезной нагрузке и формирует полный URL, добавляя её к целевому URL.
  • Для каждого сформированного URL отправляет HTTP GET-запрос с использованием библиотеки requests и получает код состояния и длину содержимого.
  • Выводит сформированный URL, код состояния и длину содержимого для каждого запроса, показывая результаты ответа сервера на каждый вариант.
  • После тестирования всех полезных нагрузок запрашивает Wayback Machine (веб-архив), чтобы проверить, есть ли архивированные снимки целевого URL/пути. Если есть, выводит информацию о ближайшем архивированном снимке.

Обходит ли этот инструмент 403?

Цель кода — скорее тестирование поведения сервера при выполнении различных запросов, включая запросы с различными полезными нагрузками, заголовками и вариациями URL. Хотя некоторые полезные нагрузки и заголовки в коде могут использоваться в определённых сценариях для проверки потенциальных ошибок конфигурации или слабых мест, это не гарантирует обход статуса 403 Forbidden.

В итоге, этот код — инструмент для исследования и анализа ответов веб-сервера на различные запросы, но то, сможет ли он обойти статус 403 Forbidden, зависит от конкретной конфигурации и мер безопасности, реализованных на целевом сервере.


Нажмите, чтобы развернуть: Разбор полезных нагрузок

Вот краткий разбор полезных нагрузок:

  • Пустая строка:

    • Пустая строка в качестве полезной нагрузки.
  • URL-кодирование (%2e):

    • URL-кодирование точки (.), объединённой с путём.
  • Путь с косой чертой (/):

    • Путь, за которым следует косая черта (/).
  • Двойная косая черта (//):

    • Двойная косая черта до и после пути.
  • Путь с текущим каталогом (./):

    • Текущий каталог (./) до и после пути.
  • Заголовок запроса (-H X-Original-URL):

    • Заголовок X-Original-URL с путём.
  • Заголовок запроса (-H X-Custom-IP-Authorization):

    • Заголовок X-Custom-IP-Authorization с IP-адресом 127.0.0.1.
  • Заголовок запроса (-H X-Forwarded-For):

    • Заголовок X-Forwarded-For с IP-адресом http://127.0.0.1 и 127.0.0.1:80.
  • Заголовок запроса (-H X-rewrite-url):

    • Заголовок X-rewrite-url с путём.
  • URL-кодирование (%20 и %09):

    • URL-кодирование с пробелом (%20) и табуляцией (%09).
  • Параметр запроса (?):

    • Параметр запроса со знаком вопроса (?).
  • Путь с расширением .html:

    • Путь с расширением .html.
  • Путь со строкой запроса (/?anything):

    • Путь, за которым следует строка запроса.
  • Идентификатор фрагмента (#):

    • Идентификатор фрагмента с решёткой (#).
  • Заголовок POST-запроса (-H Content-Length:0 -X POST):

    • Заголовок Content-Length, установленный в 0, и POST-запрос.
  • Подстановочный знак (*):


Совместимость с ОС:

Требования:

⭔ Установка через PYPI: https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

Как запустить в CLI:

WebSecProbe <URL> <Путь>

Пример:

root@kitploit:~
WebSecProbe https://example.com admin-login

Код Python

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # Замените на ваш целевой URL
    path = 'admin-login'  # Замените на нужный путь

    probe = WebSecProbe(url, path)
    probe.run()


Вклад:

Приветствуются вклады и запросы новых функций! Если вы столкнулись с проблемами или у вас есть идеи по улучшению, не стесняйтесь открыть issue или отправить pull request.

😴🥱😪💤 ToDo:

  • Обход 401 и заголовков

💬 Если возникла проблема Общайтесь здесь

Discord Server

⭔ Скриншоты:


Если вы считаете этот репозиторий полезным, пожалуйста, поставьте ему звезду! ⭐️

Скачать инструмент
  • Подстановочный знак после пути.
  • Путь с расширением .php:

    • Путь с расширением .php.
  • Путь с расширением .json:

    • Путь с расширением .json.
  • HTTP-метод (-X TRACE):

    • HTTP-метод TRACE.
  • Заголовок запроса (-H X-Host):

    • Заголовок X-Host с IP-адресом 127.0.0.1.
  • Обход пути (..;/):

    • Обход пути.
  • Пробел в начале (" " + self.path):

    • Пробел, добавленный в начало пути.
  • Путь с точкой с запятой (;):

    • Точка с запятой, добавленная до и после пути.
  • Путь с дополнительными косыми чертами:

    • Тест на обход добавлением дополнительных косых черт (например, //path).
  • Путь с URL-кодированной косой чертой:

    • Использование URL-кодированной косой черты для обхода (например, %2Fpath).
  • Путь с двойной URL-кодированной косой чертой:

    • Использование двойной URL-кодированной косой черты (например, %252Fpath).
  • Путь с параметром пути:

    • Добавление параметра пути (например, /path;parameter).
  • Путь с параметром запроса внутри пути:

    • Добавление параметра запроса внутри пути (например, /path?parameter).
  • Путь с дополнительными точками:

    • Добавление дополнительных точек в путь (например, /path/../path).
  • Путь с Unicode-кодированием:

    • Использование Unicode-кодирования для представления символов (например, %u002Fpath).
  • Путь с двойной URL-кодированной точкой:

    • Использование двойной URL-кодированной точки (например, %252E).
  • Путь с URL-кодированным нулевым байтом:

    • Использование URL-кодированного нулевого байта (например, %00).
  • Путь с hex-кодированием:

    • Использование hex-кодирования для символов в пути (например, /path%2Ehtml).
  • Этот список охватывает множество распространённых методов, используемых в тестировании веб-безопасности. Однако эффективность этих полезных нагрузок зависит от конкретных уязвимостей или неправильных конфигураций в целевой системе.