Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
WebSecProbe — 用于分析 HTTP 403 响应并识别 Web 应用程序中访问控制配置错误的安全测试工具。 | Kitploit
工具/GitHubGitHub/spyboy-productions/websecprobe
漏洞扫描器Web应用程序漏洞利用Web安全渗透测试错误配置
GitHubspyboy-productions/websecprobe

WebSecProbe

用于分析 HTTP 403 响应并识别 Web 应用程序中访问控制配置错误的安全测试工具。

查看仓库
1842748个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

     


PyPI Downloads

WebSecProbe 是一款安全测试工具,专为 Web 安全研究员、渗透测试人员和系统管理员设计,用于分析 HTTP 403(禁止)响应以及 Web 应用程序中的访问控制行为。

该工具有助于通过系统性地测试请求变体、标头和端点,来识别配置错误、不一致的授权检查以及意外的访问路径。这些技术有助于揭示那些在手动测试中可能被忽略的弱点。

WebSecProbe 适用于授权的安全评估和防御性研究,帮助团队验证访问控制实现,并增强其 Web 应用程序的整体安全态势。

[!IMPORTANT] 此工具仅可用于您拥有所有权或已获得明确测试许可的应用程序。

在 Google Colab 上免费在线运行

Open In Colab

此工具是一个概念验证,仅用于教育目的。


WebSecProbe 旨在向目标 URL 发送一系列带有各种有效载荷的 HTTP 请求,以测试潜在的安全漏洞或配置错误。以下是代码功能的简要概述:

  • 接收用户输入的目标 URL 和路径。
  • 定义了一组有效载荷,代表不同的 HTTP 请求变体,例如 URL 编码字符、特殊标头和不同的 HTTP 方法。
  • 遍历每个有效载荷,通过将有效载荷附加到目标 URL 来构造完整 URL。
  • 对于每个构造的 URL,使用 requests 库发送 HTTP GET 请求,并捕获响应状态码和内容长度。
  • 打印每个请求的构造 URL、状态码和内容长度,从而显示目标服务器对每种变体的响应结果。
  • 测试完所有有效载荷后,查询 Wayback Machine(网络存档)以检查目标 URL/路径是否有存档快照。如果有,则打印最近的存档快照信息。

此工具是否能绕过 403?

该代码的目的更多是测试服务器在不同请求(包括带有各种有效载荷、标头和 URL 变体的请求)下的行为。尽管代码中的某些有效载荷和标头可能在某些场景下用于测试潜在的安全配置错误或弱点,但它不能保证能绕过 403 禁止状态码。

总之,该代码是一个用于探索和分析 Web 服务器对不同请求响应的工具,但能否绕过 403 禁止状态码取决于目标服务器的具体配置和所实施的安全措施。


点击展开:有效载荷详解

以下是有效载荷的简要说明:

  • 空字符串:

    • 将空字符串作为有效载荷。
  • URL 编码(%2e):

    • 对点号(.)进行 URL 编码,并与路径拼接。
  • 带斜杠(/)的路径:

    • 路径后跟斜杠(/)。
  • 双斜杠(//):

    • 路径前后各加双斜杠。
  • 带当前目录(./)的路径:

    • 路径前后各加当前目录(./)。
  • 请求标头(-H X-Original-URL):

    • 使用 X-Original-URL 标头携带路径。
  • 请求标头(-H X-Custom-IP-Authorization):

    • 使用 X-Custom-IP-Authorization 标头携带 IP 地址 127.0.0.1。
  • 请求标头(-H X-Forwarded-For):

    • 使用 X-Forwarded-For 标头携带 IP 地址 http://127.0.0.1 和 127.0.0.1:80。
  • 请求标头(-H X-rewrite-url):

    • 使用 X-rewrite-url 标头携带路径。
  • URL 编码(%20 和 %09):

    • 使用空格(%20)和制表符(%09)的 URL 编码。
  • 查询参数(?):

    • 使用问号(?)添加查询参数。
  • 带 HTML 扩展名(.html)的路径:

    • 路径后添加 .html 扩展名。
  • 带查询字符串(/?anything)的路径:

    • 路径后跟查询字符串。
  • 片段标识符(#):

    • 使用井号(#)添加片段标识符。
  • POST 请求标头(-H Content-Length:0 -X POST):

    • 将 Content-Length 标头设置为 0,并发送 POST 请求。
  • 通配符(*):

    • 路径后添加通配符。
  • 带 PHP 扩展名(.php)的路径:

    • 路径后添加 .php 扩展名。
  • 带 JSON 扩展名(.json)的路径:

    • 路径后添加 .json 扩展名。
  • HTTP 方法(-X TRACE):

    • 使用 TRACE HTTP 方法。
  • 请求标头(-H X-Host):


操作系统兼容性:

环境要求:

⭔ PYPI 安装:https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

如何在命令行中运行:

WebSecProbe <URL> <Path>

示例:

root@kitploit:~
WebSecProbe https://example.com admin-login

Python 代码

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # 替换为目标 URL
    path = 'admin-login'  # 替换为你想要的路径

    probe = WebSecProbe(url, path)
    probe.run()


贡献:

欢迎贡献和功能请求!如果遇到任何问题或有改进建议,请随时提交 issue 或 pull request。

😴🥱😪💤 待办事项:

  • 绕过 401 及标头

💬 如有问题,请 在此聊天

Discord Server

⭔ 截图:


如果你觉得这个 GitHub 仓库有用,请考虑给它点个 star!⭐️

下载工具
  • 使用 X-Host 标头携带 IP 地址 127.0.0.1。
  • 路径遍历(..;/):

    • 路径遍历。
  • 路径开头添加空白字符(" " + self.path):

    • 在路径开头添加空白字符。
  • 带分号(;)的路径:

    • 路径前后各加分号。
  • 带额外斜杠的路径:

    • 通过添加额外斜杠(例如 //path)测试绕过。
  • 带 URL 编码斜杠的路径:

    • 使用 URL 编码斜杠绕过(例如 %2Fpath)。
  • 带双重 URL 编码斜杠的路径:

    • 使用双重 URL 编码斜杠(例如 %252Fpath)。
  • 带路径参数的路径:

    • 添加路径参数(例如 /path;parameter)。
  • 路径中包含查询参数:

    • 在路径内添加查询参数(例如 /path?parameter)。
  • 带额外点号的路径:

    • 在路径中添加额外点号(例如 /path/../path)。
  • 带 Unicode 编码的路径:

    • 使用 Unicode 编码表示字符(例如 %u002Fpath)。
  • 带双重 URL 编码点号的路径:

    • 使用双重 URL 编码点号(例如 %252E)。
  • 带 URL 编码空字节的路径:

    • 使用 URL 编码空字节(例如 %00)。
  • 带十六进制编码的路径:

    • 对路径中的字符使用十六进制编码(例如 /path%2Ehtml)。
  • 此列表涵盖了 Web 安全测试中常用的多种技术。然而,这些有效载荷的有效性取决于目标系统中存在的具体漏洞或配置错误。