Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
firefly — Hochleistungs-Blackbox-Fuzzer für Webanwendungen mit integrierter Payload-Engine, Anfragenüberprüfung, Manipulation, Kodierung und erweiterter Filterung zur Erkennung versteckter Verhaltensweisen und Schwachstellen. | Kitploit
Tools/GitHubGitHub/brum3ns/firefly
SchwachstellenscannerWebsicherheitFuzzingPenetrationstests
GitHubbrum3ns/firefly

firefly

Hochleistungs-Blackbox-Fuzzer für Webanwendungen mit integrierter Payload-Engine, Anfragenüberprüfung, Manipulation, Kodierung und erweiterter Filterung zur Erkennung versteckter Verhaltensweisen und Schwachstellen.

Repository anzeigen
4414123vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

firefly

&/ Vorteile | Funktionen | Installation | Verwendung | Community >

Firefly ist ein erweiterter Black-Box-Fuzzer und nicht nur ein standardmäßiges Asset-Discovery-Tool. Firefly bietet den Vorteil, ein Ziel mit einer großen Anzahl integrierter Prüfungen zu testen, um Verhaltensweisen im Ziel zu erkennen.

Vorteile

  • Starke Nutzung von Goroutinen und interner Hardware für hervorragende Leistung
  • Eingebaute Engine, die jede Aufgabe für „x“ Antworten induktiv verarbeitet
  • Hochgradig anpassbar für komplexeres Fuzzing
  • Filteroptionen und Anfrageverifikationen zur Vermeidung von Müll-Ergebnissen
  • Benutzerfreundliche Fehler- und Debug-Ausgabe
  • Eingebaute Payloads (Standardliste gemischt mit der Wortliste von seclists)
  • Payload-Manipulations- und Kodierungsfunktionalität

Funktionen

fireflyOptions

Installation

go install -v github.com/Brum3ns/firefly/cmd/firefly@latest

oder

go get -v github.com/Brum3ns/firefly/cmd/firefly

Verwendung

Einfach

firefly -h
firefly -u 'http://example.com/?query=FUZZ'

Erweiterte Nutzung

Anfrage

Verschiedene Arten von Anfrageeingaben, die verwendet werden können

Basis

firefly -u 'http://example.com/?query=FUZZ' --timeout 7000

Anfrage mit verschiedenen Methoden und Protokollen

firefly -u 'http://example.com/?query=FUZZ' -m GET,POST,PUT -p https,http,ws

Pipeline

echo 'http://example.com/?query=FUZZ' | firefly 

HTTP Raw

firefly -r '
GET /?query=FUZZ HTTP/1.1
Host: example.com
User-Agent: FireFly'

Dies sendet das HTTP Raw und erkennt automatisch alle GET- und/oder POST-Parameter zum Fuzzen.

firefly -r '
POST /?A=1 HTTP/1.1
Host: example.com
User-Agent: Firefly
X-Host: FUZZ

B=2&C=3' -au replace

Anfrageverifizierer

Der Anfrageverifizierer ist der wichtigste Teil. Diese Funktion lässt Firefly das Kernverhalten des zu fuzzenden Ziels kennen. Es ist wichtig, Qualität vor Quantität zu stellen. Mehr Verifizierungsanfragen führen zu besserer Qualität, jedoch auf Kosten der internen Hardware-Leistung (abhängig von Ihrer Hardware)

firefly -u 'http://example.com/?query=FUZZ' -e 

Payloads

Payloads können hochgradig angepasst werden, und mit einer guten Kern-Wortliste ist es möglich, die Payload-Wortliste innerhalb von Firefly selbst vollständig anzupassen.

Payload-Debug

Zeigt das Format aller Payloads an und beendet

firefly -show-payload

Tampers

Liste aller verfügbaren Tampers

firefly -list-tamper

Tamper alle Payloads mit dem angegebenen Typ (Mehrere können durch Komma getrennt verwendet werden)

firefly -u 'http://example.com/?query=FUZZ' -e s2c

Encode

firefly -u 'http://example.com/?query=FUZZ' -e hex

Hex dann URL-kodiert alle Payloads

firefly -u 'http://example.com/?query=FUZZ' -e hex,url

Payload-Regex-Ersetzung

firefly -u 'http://example.com/?query=FUZZ' -pr '\([0-9]+=[0-9]+\) => (13=(37-24))'

Die Payloads: ' or (1=1)-- - und " or(20=20)or " Werden ergeben in: ' or (13=(37-24))-- - und " or(13=(37-24))or " Wo => (mit Leerzeichen) das "Ersetze durch" angibt.

Filter

Filteroptionen zum Filtern/Match von Anfragen, die eine bestimmte Regel enthalten.

Filterantworten, um Statuscode 302 und Zeilenanzahl 0 zu ignorieren (filtern)

firefly -u 'http://example.com/?query=FUZZ' -fc 302 -fl 0

Filterantworten, um Regex und Statuscode 200 einzuschließen (matchen)

firefly -u 'http://example.com/?query=FUZZ' -mr '[Ee]rror (at|on) line \d' -mc 200
firefly -u 'http://example.com/?query=FUZZ' -mr 'MySQL' -mc 200

Leistung

Leistung und Zeitverzögerungen für den Anfrageprozess

Threads / Gleichzeitigkeit

firefly -u 'http://example.com/?query=FUZZ' -t 35

Zeitverzögerung in Millisekunden (ms) für jede Gleichzeitigkeit

FireFly -u 'http://example.com/?query=FUZZ' -t 35 -dl 2000

Wortlisten

Eine Wortliste, die die Payloads enthält, kann separat hinzugefügt oder aus einem bestimmten Ordner extrahiert werden

Einzelne Wortliste mit ihrem Angriffstyp

firefly -u 'http://example.com/?query=FUZZ' -w wordlist.txt:fuzz

Extrahiere alle Wortlisten aus einem Ordner. Der Angriffstyp hängt vom Suffix <Typ>_wordlist.txt ab

firefly -u 'http://example.com/?query=FUZZ' -w wl/

Beispiel

Wortlistennamen im Ordner wl:

  1. fuzz_wordlist.txt
  2. time_wordlist.txt

Ausgabe

JSON-Ausgabe wird stark empfohlen. Denn Sie können mit dem jq-Tool durch das Ergebnis navigieren und es vergleichen.

(Wenn Firefly mit anderen Tools in einer Pipeline verkettet ist, ist einfacher Klartext möglicherweise die bessere Wahl.)

Einfaches Klartext-Ausgabeformat

firefly -u 'http://example.com/?query=FUZZ' -o file.txt

JSON-Ausgabeformat (empfohlen)

firefly -u 'http://example.com/?query=FUZZ' -oJ file.json

Community

Jeder in der Community darf neue Funktionen, Verbesserungen vorschlagen und/oder neue Payloads zu Firefly hinzufügen – einfach einen Pull Request erstellen oder einen Kommentar mit Ihren Vorschlägen hinzufügen!

Tool herunterladen