Веб-фаззер для брутфорса директорий, параметров, заголовков и cookie. Поддерживает несколько точек внедрения одновременно (FUZZ, FUZ2Z и т.д.), фильтрацию по коду ответа, размеру, словам и строкам. Полезен для поиска скрытых ресурсов, тестирования инъекций и обхода аутентификации.
Продвинутый сканер XSS-уязвимостей с собственным парсером HTML и JavaScript. Генерирует умные пейлоады на основе анализа контекста …
Инструмент для тестирования, подделки и взлома JSON Web Tokens: проверяет уязвимые реализации (alg=none, слабый секрет, path …
XSS-краулер на базе Scrapy: обходит сайт и ищет отражённые/хранимые XSS-уязвимости, находит 66 из 66 тестов набора …
Автоматизированный инструмент для обнаружения и эксплуатации SQL-инъекций. Поддерживает все популярные СУБД (MySQL, PostgreSQL, Oracle, MSSQL, SQLite …
pip install wfuzz # или через pipx: pipx install wfuzz
Wfuzz был создан для упрощения задач оценки веб-приложений и основан на простой концепции: он заменяет любое упоминание ключевого слова FUZZ значением заданного полезной нагрузки (payload).
Полезная нагрузка в Wfuzz — это источник данных.
Эта простая концепция позволяет инжектировать любой ввод в любое поле HTTP-запроса, что позволяет проводить сложные атаки на веб-безопасность в различных компонентах веб-приложений, таких как: параметры, аутентификация, формы, каталоги/файлы, заголовки и т.д.
Wfuzz — это больше, чем сканер веб-контента:
Он был создан для упрощения задач оценки веб-приложений — это инструмент, созданный пентестерами для пентестеров ;)
Для установки WFuzz просто используйте pip:
pip install wfuzz
Для запуска Wfuzz из Docker-образа выполните:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
Документация доступна по адресу http://wfuzz.readthedocs.io
Проверьте релизы на GitHub. Последняя версия доступна по адресу https://github.com/xmendez/wfuzz/releases/latest