强大的Web Fuzz测试工具-Wfuzz

Posted 信安问答

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了强大的Web Fuzz测试工具-Wfuzz相关的知识,希望对你有一定的参考价值。

介绍

Wfuzz是一个基于Python的Web爆破程序,它支持多种方法来测试WEB应用的漏洞。你可以审计参数、登录认证、GET/POST方式爆破的表单,并且可以发掘未公开的资源,比如目录、文件和头部之类的。

强大的Web Fuzz测试工具-Wfuzz


功能

  • 可预测的认证

  • 可预测的session标志(session id)

  • 可预测的资源定位(目录和文件)

  • 注入

  • 路径遍历

  • 溢出

  • 跨站脚本

  • 认证漏洞

  • 不安全的直接对象引用

特性

  • 递归(目录发掘)

  • Post数据爆破

  • 头部爆破

  • 输出html(详细报告,点击链接查看内容,POST数据也能阅览)

  • 多彩输出

  • 返回码、词数、行数等等来隐藏结果。

  • URL编码

  • Cookie

  • 多线程

  • 代理支持

  • 多参数fuzz

参数

-c                : Output with colors   带颜色输出

-v                : Verbose information  版本信息

-o printer     : Output format by stderr  格式化输出

-t N              : Specify the number of threads (20 default)   线程

-s N             : Specify time delay between requests (0 default)   超时时间

-d postdata : Use post data (ex: "id=FUZZ&catalogue=1")   post数据包 

--hc             :  过滤状态码

--sc             :  只显示状态码

使用

wfuzz -c -z file,/usr/share/wfuzz/wordlist/general/big.txt --hc 404 http://192.168.0.111:9090/FUZZ      目录扫描

强大的Web Fuzz测试工具-Wfuzz

wfuzz -c -z file,user.txt -z file,pass.txt -d "username=FUZZ&password=FUZ2Z" --sc=200 http://192.168.0.111:9090/glzx.php     web表单爆破

强大的Web Fuzz测试工具-Wfuzz

根据长度可知admin:admin为账号密码。


      推荐阅读:





以上是关于强大的Web Fuzz测试工具-Wfuzz的主要内容,如果未能解决你的问题,请参考以下文章

Fuzz(持续更新)

文件上传漏洞fuzz字典生成脚本小工具分享

各类Fuzz软件

Android系统服务自动化信息收集与Fuzz测试

Android系统服务自动化信息收集与Fuzz测试

接口测试工具之 httpapi (类似 gor,抓流量,回放,diff,fuzz)