
أداة فازينج ويب سريعة جدًا ومرنة
مفجر ويب سريع ومرن للغاية
Filebuster هو سكريبت مفجر HTTP / اكتشاف المحتوى مع الكثير من الميزات مصمم ليكون سهل الاستخدام وسريعًا! يستخدم واحدة من أسرع فئات HTTP في العالم (من لغة PERL) - Furl::HTTP. كما تم تحسين نمذجة الخيوط لتشغيل بأسرع ما يمكن.
يحتوي على الكثير من الميزات مثل:
يتم تحديث Filebuster بشكل متكرر. ستتم إضافة ميزات جديدة بانتظام.
مطلوب إصدار Perl 5.10 أو أعلى
يعتمد FileBuster على العديد من الميزات من مكتبات الطرف الثالث. ومع ذلك يمكن تثبيتها بسهولة باستخدام الأمر التالي:
cpan -T install YAML Furl Benchmark Net::DNS::Lite List::MoreUtils IO::Socket::SSL URI::Escape HTML::Entities IO::Socket::Socks::Wrapper URI::URL Cache::LRU IO::Async::Timer::Periodic IO::Async::Loop
خيار -T سيجعل التثبيت أسرع بكثير ولكن إذا واجهت مشاكل، قم بإزالته للسماح لـ CPAN بإجراء الاختبارات لكل حزمة.
Filebuster هو سكريبت Perl لذا لا حاجة للتثبيت. ومع ذلك، أفضل طريقة لاستخدام Filebuster هي عن طريق إنشاء رابط لين في دليل مضمن في المسار. على سبيل المثال:
ln -s /path/to/filebuster.pl /usr/local/bin/filebuster
ثم ستتمكن من استخدامه على مستوى النظام
لأن تثبيت جميع التبعيات غير ممكن أحيانًا، أقدم حزمة ثنائية مسبقة التعبئة مع جميع التبعيات المضمنة. تعمل حتى على توزيعات Linux النحيفة. تم تحقيق ذلك باستخدام Perl Packer pp. لقد قمت بدمج هذه الخطوة في المستودع بحيث سيتم بناء الإصدار المُعبأ تلقائيًا عند إصدار نسخة جديدة. يمكنك تنزيل أحدث إصدار من قسم الإصدارات.
إذا كنت ترغب في تعبئتها بنفسك، اطّلع على خطوات سير العمل في Action وستجد هناك جميع الأوامر التي تحتاج إلى تشغيلها.
في أبسط صورة، يمكن تشغيل Filebuster باستخدام بناء الجملة التالي فقط:
filebuster -u http://yoursite/
إذا كنت تريد اختبار الجزء الأخير من URL، فلن تحتاج إلى استخدام الوسم {fuzz} للإشارة إلى مكان الحقن.
معلمة قائمة الكلمات (-w) ليست إلزامية اعتبارًا من الإصدار 0.9.1. إذا لم يتم تحديدها، سيحاول Filebuster العثور على قائمة الكلمات "Fast" وتحميلها تلقائيًا.
-w - مسارات قوائم الكلمات لاستخدامها. يمكنك تحديد قائمة هنا وسيتم تجاهل التكرارات تلقائيًا. مثال: -w wordlist1.txt ../morewordlists/*.txt--hc - يخفي رموز الاستجابة المحددة. مثال: --hc 403,400--hs - يخفي الاستجابات التي تحتوي على سلسلة في نص الاستجابة. مثال: --hs "does not exist"--hsh - يخفي الاستجابات التي تحتوي على سلسلة في الرؤوس. مفيد لتجاهل عمليات إعادة التوجيه إلى صفحات تسجيل الدخول، على سبيل المثال. مثال: --hsh "login.aspx"-e - سيحاول FileBuster كل إدخال في قائمة الكلمات مع الإضافات المقدمة أيضًا. مثال: -e aspx,ashx,asmxللحصول على مساعدة كاملة حول بناء الجملة مع أمثلة، قم بتشغيل filebuster --help.
مثال أكثر تعقيدًا:
filebuster -u http://yoursite/{fuzz}.jsp -w /path/to/wordlist.txt -t 3 -x http://127.0.0.1:8080 --hs "Error"
سيسمح لك هذا باختبار موقع ويب باستخدام 3 خيوط للعثور على صفحات JSP، باستخدام بروكسي محلي وإخفاء جميع الاستجابات التي تحتوي على "Error" في النص.
ستحتاج إلى البدء ببناء الحاوية:
docker build -t filebuster .
بعد ذلك، يمكنك تشغيلها كالتالي:
docker run -ti --init --rm filebuster -u http://yoursite/
إذا كنت بحاجة إلى استخدام قوائم كلمات مخصصة، تذكر تعيين الملف، مثال:
docker run -ti --init --rm -v /path/to/wordlist.txt:/filebuster/mywordlist.txt filebuster -u http://yoursite/ -w /filebuster/mywordlist.txt
يمكنك إنشاء اسم مستعار في شل الخاص بك، وجعلها (تقريبًا) سلسة:
alias filebuster="docker run -ti --init --rm filebuster"
يمكنك الآن تشغيلها فقط:
filebuster -u http://yoursite/
لقد أنشأت بعض قوائم الكلمات بناءً على مصادر مختلفة على الويب بالإضافة إلى الحمولات المخصصة الخاصة بي التي صادفتها أثناء اختبارات الاختراق والبحث. يمكنك العثور عليها في دليل wordlists.
إذا كنت بحاجة إلى المزيد من قوائم الكلمات، يجب عليك الاطلاع على مستودع SecLists الرائع.
إذا كانت لديك أي مشكلات أو اقتراحات فلا تتردد في التواصل.