Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
403bypasser — 自动执行HTTP 403访问控制绕过技术,通过头部操作、路径混淆和HTTP方法转换,用于Web应用程序安全测试。 | Kitploit
工具/GitHubGitHub/yunemse48/403bypasser
IDS/IPS规避信息收集WAF绕过Web安全渗透测试
GitHubyunemse48/403bypasser

403bypasser

自动执行HTTP 403访问控制绕过技术,通过头部操作、路径混淆和HTTP方法转换,用于Web应用程序安全测试。

查看仓库
95716324年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

forthebadge made-with-python License: MIT

403bypasser

Banner

土耳其语

403bypasser 自动化了用于绕过目标页面访问控制限制的技术。此工具将继续开发,欢迎贡献。

英文

403bypasser 自动化了用于绕过目标页面访问控制限制的技术。403bypasser 将持续改进,并欢迎贡献。

安装

  1. 将仓库克隆到本地机器。git clone https://github.com/yunemse48/403bypasser.git
  2. 通过运行代码 pip install -r requirements.txt 安装所需模块。
  3. 就绪!

用法

参数:

用法1: python3 403bypasser.py -u https://example.com -d /secret
用法2: python3 403bypasser.py -u https://example.com -D dirlist.txt
用法3: python3 403bypasser.py -U urllist.txt -d /secret
用法4: python3 403bypasser.py -U urllist.txt -D dirlist.txt

重要提示: 以下所有用法都以相同方式解释。因此,使用哪种模式只是个人偏好的问题。

  • python3 403bypasser.py -u https://example.com -d secret
  • python3 403bypasser.py -u https://example.com -d /secret
  • python3 403bypasser.py -u https://example.com -d /secret/
  • python3 403bypasser.py -u https://example.com -d secret/
  • python3 403bypasser.py -u https://example.com/ -d secret
    全部相同!

由于Python是一种跨平台语言,可以在不同的操作系统上运行此程序。

输出

程序的输出(在当前目录下)保存为以输入的域名命名的文件中。
例如:
运行 python3 403bypasser.py -u https://example.com -d /secret。那么输出将保存到当前目录下的 example.txt 中。


发布说明

v2.0 变更: 此版本做了重大改动。项目已完全从Bash迁移到Python 3。添加了多种新技术。

v1.1 变更: 现在可以通过参数将文件(列表)作为输入传递给403bypasser。此外,新增了两个测试案例: 使用 X-Original-URL 和 X-Rewrite-URL 标头进行毒化。


待办列表

  • 图形界面
  • 添加速率限制/线程选项
  • 添加扫描类型选项(快速、普通、激进或仅路径操作/标头操作)
  • 为每个请求导出cURL命令
  • 添加根据HTTP状态码保存输出的参数
  • 添加根据页面大小异常保存输出的参数

此工具检查哪些情况?

1. 请求方法操作

  • 将GET请求转换为POST请求

2. 路径操作

  • /%2e/secret
  • /secret/
  • /secret..;/
  • /secret/..;/
  • /secret%20
  • /secret%09
  • /secret%00
  • /secret.json
  • /secret.css
  • /secret.html
  • /secret?
  • /secret??
  • /secret???
  • /secret?testparam

3. 通过非标准标头覆盖目标URL

  • X-Original-URL: /secret
  • X-Rewrite-URL: /secret

4. 其他标头与值

标头:

  • X-Custom-IP-Authorization
  • X-Forwarded-For
  • X-Forward-For
  • X-Remote-IP
  • X-Originating-IP
  • X-Remote-Addr
  • X-Client-IP
  • X-Real-IP

值:

  • localhost
  • localhost:80
  • localhost:443
  • 127.0.0.1
  • 127.0.0.1:80
  • 127.0.0.1:443
  • 2130706433
  • 0x7F000001
  • 0177.0000.0000.0001
  • 0
  • 127.1
  • 10.0.0.0
  • 10.0.0.1
  • 172.16.0.0
下载工具
参数描述示例备注
-u要扫描的单个URLhttp://example.com 或 http://example.com/所有这些示例用法都以相同方式解析
-UURL列表的路径./urllist.txt, ../../urllist.txt 等只需提供文件所在的路径 :)
-d要扫描的单个目录admin 或 /admin 或 admin/ 或 /admin/所有这些示例用法都以相同方式解释
-D目录列表的路径./dirlist.txt, ../../dirlist.txt 等只需提供文件所在的路径 :)
  • /secret#
  • /secret#test
  • /secret/.
  • //secret//
  • /./secret/./
  • 172.16.0.1
  • 192.168.1.0
  • 192.168.1.1