Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Bolt — CSRF扫描器 | Kitploit
工具/GitHubGitHub/s0md3v/bolt
漏洞扫描器Web安全
GitHubs0md3v/bolt

Bolt

CSRF扫描器

查看仓库
5921274年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享


Bolt
Bolt

一个简单的CSRF扫描器

demo

重要

Bolt 正处于开发测试阶段,这意味着可能存在漏洞。不建议将此工具用于生产环境。欢迎提交拉取请求和问题。如果你感兴趣,我还建议你关注这个仓库。

工作流程

爬取

Bolt 会爬取目标网站到指定深度,并将发现的所有 HTML 表单存储在数据库中以供进一步处理。

评估

在此阶段,Bolt 会找出不够强的令牌以及未受保护的表单。

比较

此阶段专注于检测重放攻击场景,因此检查令牌是否被多次颁发。它还会计算所有令牌之间的平均莱文斯坦距离,以查看它们是否相似。令牌还会与一个包含 250 多种哈希模式的数据库进行比较。

观察

在此阶段,会对单个网页同时发起 100 个请求,以检查是否为这些请求生成了相同的令牌。

测试

此阶段专门用于主动测试 CSRF 保护机制。它包括但不限于检查移动浏览器是否存在保护、提交带有自生成令牌的请求,以及测试令牌是否被检查到一定长度。

分析

在此阶段,会执行各种统计检查,以确定令牌是否真正随机。此阶段会执行以下测试:

  • 单比特频率测试
  • 块内频率测试
  • 游程测试
  • 频谱测试
  • 非重叠模板匹配测试
  • 重叠模板匹配测试
  • 串行测试
  • 累计和测试
  • 近似熵测试
  • 随机游走变体测试
  • 线性复杂度测试
  • 最长游程测试
  • Maurer 通用统计测试
  • 随机游走测试

用法

使用 Bolt 扫描网站的 CSRF 漏洞非常简单,只需执行

root@kitploit:~
python3 bolt.py -u https://github.com -l 2

其中 -u 用于提供 URL,-l 用于指定爬取深度。

其他选项和开关:

  • -t 线程数
  • --delay 请求之间的延迟
  • --timeout HTTP 请求超时
  • --headers 提供 HTTP 头

致谢

用于检测哈希的正则表达式取自 hashID。
位级熵测试取自 highfestiva 的统计测试 Python 实现。

下载工具