Быстрый рекурсивный фаззер директорий на Rust с автоматическим погружением в найденные поддиректории.
wget https://github.com/epi052/feroxbuster/releases/latest/download/feroxbuster_amd64.deb.zip unzip feroxbuster_amd64.deb.zip sudo dpkg -i feroxbuster_amd64.deb # Использование: feroxbuster -u http://target.com -w wordlist.txt
[!WARNING] Предупреждение о безопасности – Поддельный домен
Домен feroxbuster.com не имеет отношения к этому проекту, его авторам или каким-либо официальным релизам feroxbuster.
Официальные загрузки feroxbuster распространяются ТОЛЬКО через:
- https://github.com/epi052/feroxbuster (открытый исходный код)
- https://www.feroxbuster.pro (коммерческая версия)
- репозитории пакетов, указанные в этом README
- репозитории пакетов, указанные в документации по установке
Мы не распространяем программное обеспечение с feroxbuster.com и не можем гарантировать подлинность или безопасность файлов, размещённых там. Если вы загрузили feroxbuster с какого-либо другого домена, мы настоятельно рекомендуем удалить его и переустановить из официального источника.

[!TIP] Документация переехала! — Вместо README длиной 1300 строк (извините...), документация feroxbuster была перенесена на GitHub Pages. Переезд на Pages должен сделать поиск нужной вам информации значительно проще, какой бы она ни была. Пожалуйста, ознакомьтесь с ней для получения любой информации сверх краткого руководства.
Ferox — сокращение от Ferric Oxide (оксид железа). Ferric Oxide, проще говоря, — это ржавчина. Название rustbuster было уже занято, поэтому я решил взять вариант.
feroxbuster — инструмент, предназначенный для выполнения принудительного перебора ресурсов (Forced Browsing).
Принудительный перебор ресурсов — это атака, целью которой является перечисление и получение доступа к ресурсам, на которые нет ссылок в веб-приложении, но которые всё ещё доступны для атакующего.
feroxbuster использует брутфорс в сочетании со списком слов для поиска несвязанного контента в целевых каталогах. Эти ресурсы могут содержать конфиденциальную информацию о веб-приложениях и операционных системах, такую как исходный код, учётные данные, адреса внутренней сети и т.д.
Эта атака также известна как Predictable Resource Location (Предсказуемое расположение ресурсов), File Enumeration (Перечисление файлов), Directory Enumeration (Перечисление каталогов) и Resource Enumeration (Перечисление ресурсов).
В этом разделе будет рассмотрен минимальный объём информации для начала работы с feroxbuster. Пожалуйста, обратитесь к документации, так как она значительно более полная.
Существует довольно много других способов установки, но данные фрагменты должны покрыть потребности большинства пользователей.
Если вы используете Kali, этот способ установки является предпочтительным. Установка из репозиториев добавляет ferox-config.toml в /etc/feroxbuster/, добавляет автодополнение команд для bash, fish и zsh, включает запись man-страницы и устанавливает сам feroxbuster.
sudo apt update && sudo apt install -y feroxbuster
Установка в определённый каталог
curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/main/install-nix.sh | bash -s $HOME/.local/bin
Установка в текущий рабочий каталог
curl -sL https://raw.githubusercontent.com/epi052/feroxbuster/main/install-nix.sh | bash
brew install feroxbuster
Invoke-WebRequest https://github.com/epi052/feroxbuster/releases/latest/download/x86_64-windows-feroxbuster.exe.zip -OutFile feroxbuster.zip
Expand-Archive .\feroxbuster.zip
.\feroxbuster\feroxbuster.exe -V
winget install epi052.feroxbuster
choco install feroxbuster
Пожалуйста, обратитесь к документации.
./feroxbuster --update
Несколько кратких примеров для начала работы. Обратите внимание, что feroxbuster умеет намного больше, чем перечислено ниже. В результате в документации находится намного больше примеров с демонстрационными GIF-анимациями, наглядно показывающими конкретные функции.
Параметры, принимающие несколько значений, очень гибкие. Рассмотрим следующие способы указания расширений:
./feroxbuster -u http://127.1 -x pdf -x js,html -x php txt json,docx
Команда выше добавляет .pdf, .js, .html, .php, .txt, .json и .docx к каждому URL.
Все приведённые выше методы (несколько флагов, через пробел, через запятую и т.д.) допустимы и взаимозаменяемы. То же самое относится к URL-адресам, заголовкам, кодам состояния, запросам и фильтрам по размеру.
./feroxbuster -u http://127.1 -H Accept:application/json "Authorization: Bearer {token}"
./feroxbuster -u http://[::1] --no-recursion -vv
cat targets | ./feroxbuster --stdin --silent -s 200 301 302 --redirects -x js | fff -s 200 -o js-files
./feroxbuster -u http://127.1 --insecure --proxy http://127.0.0.1:8080
./feroxbuster -u http://127.1 --proxy socks5h://127.0.0.1:9050
./feroxbuster -u http://127.1 --query token=0123456789ABCDEF
./feroxbuster -u http://127.1 --data-json '{"some": "payload"}'
./feroxbuster -u http://127.1 --data-json @payload.json
./feroxbuster -u http://127.1 --data-urlencoded 'some=payload'
./feroxbuster -u http://127.1 --data-urlencoded @file.payload
[!TIP] На самом деле, раньше в этом README было более 1300 строк, но всё было перенесено на новый сайт документации. Загляните туда!
Благодарность этим замечательным людям (ключ к эмодзи):