Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
firefly — Hochleistungs-Blackbox-Fuzzer für Webanwendungen mit integrierter Payload-Engine, Anfragenüberprüfung, Manipulation, Kodierung und erweiterter Filterung zur Erkennung versteckter Verhaltensweisen und Schwachstellen. | Kitploit
Tools/GitHubGitHub/brum3ns/firefly
SchwachstellenscannerWebsicherheitFuzzingPenetrationstests
GitHubbrum3ns/firefly

firefly

Hochleistungs-Blackbox-Fuzzer für Webanwendungen mit integrierter Payload-Engine, Anfragenüberprüfung, Manipulation, Kodierung und erweiterter Filterung zur Erkennung versteckter Verhaltensweisen und Schwachstellen.

Repository anzeigen
441418vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

firefly

&/ Vorteile | Funktionen | Installation | Verwendung | Community >

Firefly ist ein erweiterter Black-Box-Fuzzer und nicht nur ein standardmäßiges Asset-Discovery-Tool. Firefly bietet den Vorteil, ein Ziel mit einer großen Anzahl integrierter Prüfungen zu testen, um Verhaltensweisen im Ziel zu erkennen.

Vorteile

  • Starke Nutzung von Goroutinen und interner Hardware für hervorragende Leistung
  • Eingebaute Engine, die jede Aufgabe für „x“ Antworten induktiv verarbeitet
  • Hochgradig anpassbar für komplexeres Fuzzing
  • Filteroptionen und Anfrageverifikationen zur Vermeidung von Müll-Ergebnissen
  • Benutzerfreundliche Fehler- und Debug-Ausgabe
  • Eingebaute Payloads (Standardliste gemischt mit der Wortliste von seclists)
  • Payload-Manipulations- und Kodierungsfunktionalität
  • Funktionen

    fireflyOptions

    Installation

    root@kitploit:~
    go install -v github.com/Brum3ns/firefly/cmd/firefly@latest
    

    oder

    root@kitploit:~
    go get -v github.com/Brum3ns/firefly/cmd/firefly
    

    Verwendung

    Einfach

    root@kitploit:~
    firefly -h
    
    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ'
    

    Erweiterte Nutzung

    Anfrage

    Verschiedene Arten von Anfrageeingaben, die verwendet werden können

    Basis

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' --timeout 7000
    

    Anfrage mit verschiedenen Methoden und Protokollen

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -m GET,POST,PUT -p https,http,ws
    

    Pipeline

    root@kitploit:~
    echo 'http://example.com/?query=FUZZ' | firefly 
    

    HTTP Raw

    root@kitploit:~
    firefly -r '
    GET /?query=FUZZ HTTP/1.1
    Host: example.com
    User-Agent: FireFly'
    

    Dies sendet das HTTP Raw und erkennt automatisch alle GET- und/oder POST-Parameter zum Fuzzen.

    root@kitploit:~
    firefly -r '
    POST /?A=1 HTTP/1.1
    Host: example.com
    User-Agent: Firefly
    X-Host: FUZZ
    
    B=2&C=3' -au replace
    

    Anfrageverifizierer

    Der Anfrageverifizierer ist der wichtigste Teil. Diese Funktion lässt Firefly das Kernverhalten des zu fuzzenden Ziels kennen. Es ist wichtig, Qualität vor Quantität zu stellen. Mehr Verifizierungsanfragen führen zu besserer Qualität, jedoch auf Kosten der internen Hardware-Leistung (abhängig von Ihrer Hardware)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e 
    

    Payloads

    Payloads können hochgradig angepasst werden, und mit einer guten Kern-Wortliste ist es möglich, die Payload-Wortliste innerhalb von Firefly selbst vollständig anzupassen.

    Payload-Debug

    Zeigt das Format aller Payloads an und beendet

    root@kitploit:~
    firefly -show-payload
    

    Tampers

    Liste aller verfügbaren Tampers

    root@kitploit:~
    firefly -list-tamper
    

    Tamper alle Payloads mit dem angegebenen Typ (Mehrere können durch Komma getrennt verwendet werden)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e s2c
    

    Encode

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e hex
    

    Hex dann URL-kodiert alle Payloads

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -e hex,url
    

    Payload-Regex-Ersetzung

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -pr '\([0-9]+=[0-9]+\) => (13=(37-24))'
    

    Die Payloads: ' or (1=1)-- - und " or(20=20)or " Werden ergeben in: ' or (13=(37-24))-- - und " or(13=(37-24))or " Wo => (mit Leerzeichen) das "Ersetze durch" angibt.

    Filter

    Filteroptionen zum Filtern/Match von Anfragen, die eine bestimmte Regel enthalten.

    Filterantworten, um Statuscode 302 und Zeilenanzahl 0 zu ignorieren (filtern)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -fc 302 -fl 0
    

    Filterantworten, um Regex und Statuscode 200 einzuschließen (matchen)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -mr '[Ee]rror (at|on) line \d' -mc 200
    
    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -mr 'MySQL' -mc 200
    

    Leistung

    Leistung und Zeitverzögerungen für den Anfrageprozess

    Threads / Gleichzeitigkeit

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -t 35
    

    Zeitverzögerung in Millisekunden (ms) für jede Gleichzeitigkeit

    root@kitploit:~
    FireFly -u 'http://example.com/?query=FUZZ' -t 35 -dl 2000
    

    Wortlisten

    Eine Wortliste, die die Payloads enthält, kann separat hinzugefügt oder aus einem bestimmten Ordner extrahiert werden

    Einzelne Wortliste mit ihrem Angriffstyp

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -w wordlist.txt:fuzz
    

    Extrahiere alle Wortlisten aus einem Ordner. Der Angriffstyp hängt vom Suffix <Typ>_wordlist.txt ab

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -w wl/
    

    Beispiel

    Wortlistennamen im Ordner wl:

    1. fuzz_wordlist.txt
    2. time_wordlist.txt

    Ausgabe

    JSON-Ausgabe wird stark empfohlen. Denn Sie können mit dem jq-Tool durch das Ergebnis navigieren und es vergleichen.

    (Wenn Firefly mit anderen Tools in einer Pipeline verkettet ist, ist einfacher Klartext möglicherweise die bessere Wahl.)

    Einfaches Klartext-Ausgabeformat

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -o file.txt
    

    JSON-Ausgabeformat (empfohlen)

    root@kitploit:~
    firefly -u 'http://example.com/?query=FUZZ' -oJ file.json
    

    Community

    Jeder in der Community darf neue Funktionen, Verbesserungen vorschlagen und/oder neue Payloads zu Firefly hinzufügen – einfach einen Pull Request erstellen oder einen Kommentar mit Ihren Vorschlägen hinzufügen!

    Tool herunterladen