
أداة تخمين ويب متعددة الخيوط لتفجير مسارات URL ورؤوس HTTP وبيانات POST مع دعم الوكيل، وتصفية رموز الحالة، واكتشاف المحتوى الانعكاسي.
vaf هو أداة فازر ويب (fuzzer) عبر المنصات، مزودة بالعديد من الميزات. من بين هذه الميزات:
يمكنك تثبيت vaf باستخدام الأمر التالي (سطر واحد):
curl https://raw.githubusercontent.com/d4rckh/vaf/main/install.sh | sudo bash
Options:
-h, --help
-u, --url=URL عنوان URL الهدف. استبدل منطقة الفازر (fuzz) بـ FUZZ
-w, --wordlist=WORDLIST المسار إلى القائمة (wordlist).
-m, --method=METHOD طريقة الطلب. المدعومة: POST, GET (الافتراضي: GET)
-H, --header=HEADER تحديد رؤوس HTTP؛ يمكن استخدامها عدة مرات. مثال: -H 'header1: val1' -H 'header1: val1'
-pf, --prefix=PREFIX البوادئ (prefixes) التي ستُضاف إلى الكلمة (الافتراضي: )
-sf, --suffix=SUFFIX اللواحق (suffixes) التي ستُضاف إلى الكلمة (الافتراضي: )
-t, --threads=THREADS عدد الخيوط (threads) (الافتراضي: 5)
-sc, --status=STATUS الحالة التي سيتم التصفية عليها؛ لـ 'any' لطباعة أي حالة (الافتراضي: 200)
-g, --grep=GREP تسجيل فقط إذا كان نص الاستجابة يحتوي على هذه السلسلة (الافتراضي: )
-ng, --notgrep=NOTGREP تسجيل فقط إذا كان نص الاستجابة لا يحتوي على سلسلة (الافتراضي: )
-pd, --postdata=POSTDATA تحديد بيانات POST؛ تُستخدم فقط إذا تم تعيين '-m post' (الافتراضي: {})
-x, --proxy=PROXY تحديد بروكسي (الافتراضي: )
-ca, --cafile=CAFILE تحديد شهادة CA الجذرية؛ مفيدة إذا كنت تستخدم بروكسي Burp/ZAP (الافتراضي: )
-o, --output=OUTPUT إخراج النتائج إلى ملف (الافتراضي: )
-mr, --maxredirects=MAXREDIRECTS
عدد مرات إعادة التوجيه التي سيتبعها vaf؛ 0 تعني لا شيء (الافتراضي: 0)
-v, --version طباعة معلومات الإصدار
-pif, --printifreflexive الطباعة فقط إذا كانت الكلمة المخمنة منعكسة (reflected) في الصفحة
-i, --ignoressl عدم التحقق من شهادات SSL؛ مفيدة إذا كنت تستخدم بروكسي Burp/ZAP
-ue, --urlencode ترميز عنوان URL للكلمات المخمنة
-pu, --printurl طباعة عنوان URL المطلوب
-ph, --printheaders طباعة رؤوس الاستجابة
-dbg, --debug طباعة معلومات التصحيح (debug)
vaf -u https://example.org/FUZZ -w path/to/wordlist.txt -sc OK
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -H "User-Agent: FUZZ"
vaf -u https://example.org/ -w path/to/wordlist.txt -sc OK -m POST -H "Content-Type: application/json" -pd '{"username": "FUZZ"}'
شكرًا لكل من ساهم في هذا المشروع!