Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
autossrf — Умный сканер уязвимостей SSRF на основе контекста. | Kitploit
Инструменты/GitHubGitHub/th0h0/autossrf
Сканеры уязвимостейСбор информацииВеб-безопасностьФаззинг
GitHubth0h0/autossrf

autossrf

Умный сканер уязвимостей SSRF на основе контекста.

Репозиторий
364434 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Краткое описание

autoSSRF — ваш лучший помощник для обнаружения SSRF-уязвимостей в масштабе. В отличие от других инструментов автоматизации SSRF, этот обладает двумя следующими оригинальными функциями:

  • Интеллектуальный фаззинг по релевантным GET-параметрам SSRF

    При фаззинге autoSSRF сосредотачивается только на общих параметрах, связанных с SSRF (?url=, ?uri=, ..), и не вмешивается во всё остальное. Это гарантирует, что исходный URL всё ещё корректно обрабатывается тестируемым веб-приложением — чего может не произойти при использовании инструмента, который слепо рассылает параметры запроса.

  • Контекстно-зависимая динамическая генерация полезных нагрузок

    Для заданного URL: https://host.com/?fileURL=https://authorizedhost.com, autoSSRF распознает authorizedhost.com как потенциально разрешенный хост для веб-приложения и динамически генерирует полезные нагрузки на основе этого, пытаясь обойти проверку белого списка. В результате получаются интересные нагрузки, такие как: http://authorizedhost.attacker.com, http://authorizedhost%[email protected] и т. д.

Кроме того, этот инструмент гарантирует почти полное отсутствие ложных срабатываний. Обнаружение основано на замечательном interactsh от ProjectDiscovery, что позволяет autoSSRF уверенно выявлять внеполосные DNS/HTTP-взаимодействия.


Использование

root@kitploit:~
python3 autossrf.py -h

Эта команда отображает справку по инструменту.

root@kitploit:~
usage: autossrf.py [-h] [--file FILE] [--url URL] [--output] [--verbose]

options:
  -h, --help            show this help  message and exit
  --file FILE, -f FILE  file of all URLs to be tested against SSRF
  --url URL, -u URL     url to be tested against SSRF
  --output, -o          output file path
  --verbose, -v         activate verbose mode

Одиночный URL-адрес:

root@kitploit:~
python3 autossrf.py -u https://www.host.com/?param1=X&param2=Y&param2=Z

Несколько URL-адресов с подробным выводом:

root@kitploit:~
python3 autossrf.py -f urls.txt -v

Установка

1 - Клонирование

root@kitploit:~
git clone https://github.com/Th0h0/autossrf.git

2 - Установка зависимостей

Библиотеки Python :

root@kitploit:~
cd autossrf 
pip install -r requirements.txt

Interactsh-Client :

root@kitploit:~
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest

Лицензия

autoSSRF распространяется под лицензией MIT.

Скачать инструмент