Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
goWAPT — Go-Webanwendungs-Penetrationstest | Kitploit
Tools/GitHubGitHub/dzonerzy/gowapt
Web-SchwachstellenscannerSchwachstellenanalyseScripting & AutomatisierungWebanwendungs-ExploitationWebsicherheitFuzzingPenetrationstests
GitHubdzonerzy/gowapt

goWAPT

Go-Webanwendungs-Penetrationstest

Repository anzeigen
34759vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

GOWAPT - Go Webanwendungs-Penetrationstest

GOWAPT ist der kleine Bruder von wfuzz, einem Schweizer Taschenmesser für WAPT. Es ermöglicht Pentestern, mühelos umfangreiche Aktivitäten durchzuführen – einfach konfigurieren und es ist nur eine Frage von Klicks.

Installation

Um gowapt zu installieren, geben Sie einfach ein:

root@kitploit:~
make
sudo make install

Verwendung

Aus dem Menü -h

root@kitploit:~
Usage of gowapt:
  -H value
    	A list of additional headers
  -a string
    	Basic authentication (user:password)
  -c string
    	A list of cookies
  -d string
    	POST data for request
  -e string
    	A list of comma separated encoders (default "plain")
  -f string
    	Filter the results
  -from-proxy
    	Get the request via a proxy server
  -fuzz
    	Use the built-in fuzzer
  -p string
    	Use upstream proxy
  -plugin-dir string
    	Directory containing all scanning module
  -scanner
    	Run in scanning mode
  -ssl
    	Use SSL
  -t string
    	Template for request
  -threads int
    	Number of threads (default 10)
  -u string
    	URL to fuzz
  -w string
    	Wordlist file
  -x string
    	Extension file example.js

Beispiele

Scannen Sie http://www.example.com und filtern Sie alle 200 OK-Anfragen heraus

root@kitploit:~
gowapt -u "http://www.example.com/FUZZ" -w wordlist/general/common.txt -f "code == 200"

Scannen Sie http://www.example.com, indem Sie den GET-Parameter vuln auf XSS fuzzen (angenommen, es hatte 200 Tags mit einer legitimen Anfrage)

root@kitploit:~
gowapt -u "http://www.example.com/?vuln=FUZZ" -w wordlist/Injections/XSS.txt -f "tags > 200"

Scannen Sie http://www.example.com, indem Sie den POST-Parameter vuln auf XSS fuzzen (angenommen, es hatte 200 Tags mit einer legitimen Anfrage)

root@kitploit:~
gowapt -u "http://www.example.com/" -d "vuln=FUZZ" -w wordlist/Injections/XSS.txt -f "tags > 200"

Scannen Sie die authentifizierungsgeschützte Seite http://www.example.com und filtern Sie alle 200 OK-Anfragen heraus

root@kitploit:~
gowapt -u "http://www.example.com/FUZZ" -w wordlist/general/common.txt -f "code == 200" -a "user:password"

Scannen Sie http://www.example.com mit zusätzlichem Header Hello: world und filtern Sie alle 200 OK-Anfragen heraus

root@kitploit:~
gowapt -u "http://www.example.com/FUZZ" -w wordlist/general/common.txt -f "code == 200" -H "Hello: world"

Scannen Sie http://www.example.com mit Basic-Auth mit Benutzer/Passwort guest:guest

root@kitploit:~
gowapt -u "http://www.example.com/FUZZ" -w wordlist/general/common.txt -a "guest:guest"

Scannen Sie http://www.example.com mit einer Erweiterung

root@kitploit:~
gowapt -u "http://www.example.com/FUZZ" -w wordlist/general/common.txt -x myextension.js

Scannen Sie http://www.example.com über einen Proxy (z.B. Burp):

root@kitploit:~
gowapt -p "http://localhost:8080" -u "http://www.example.com/FUZZ" -w wordlist/general/common.txt

Scannen Sie http://www.example.com (vom Proxy empfangen) und filtern Sie alle 200 OK-Anfragen heraus

root@kitploit:~
gowapt --from-proxy -w wordlist/general/common.txt

Führen Sie den Scanner-Modus auf http://www.example.com (vom Proxy empfangen) mit Standard-Plugins aus

root@kitploit:~
gowapt --from-proxy --scanner --plugin-dir plugin/

Öffnen Sie dann BurpSuite, senden Sie die Anfrage, die Sie fuzzen möchten, an den Repeater und setzen Sie einen Upstream-Proxy auf 127.0.0.1:31337. Wenn Sie bereit sind, klicken Sie auf Senden. Wenn alles richtig war, sollten Sie als Antwort Request received by GOWAPT sehen.

Erweiterung

Erweiterungen sind ein einfacher Weg, die Funktionen von gowapt zu erweitern. Eine JavaScript-VM ist für das Laden und Ausführen von Erweiterungsdateien verantwortlich.

JS API

Nachfolgend eine Liste der derzeit implementierten API

* Hinweis: Bei Verwendung von setHTTPInterceptor empfängt die Callback-Methode 3 Parameter:

  • Ein Anforderungs-/Antwortobjekt
  • Ein Ergebnisobjekt
  • Ein Flag-Objekt, das angibt, ob das erste Objekt eine Anfrage oder eine Antwort ist

Da die Natur von sendRequestSync die Engine aufgrund von synchronen Anfragen verlangsamt, verwenden Sie sie mit Bedacht

Weitere Informationen im folgenden Beispiel für eine Erweiterung:

example.js

root@kitploit:~
/*
* Create a custom encoder called helloworld
*
* This encore just add the string "_helloworld" to every payload
* coming from the wordlist
*/
addCustomEncoder("helloworld", myenc);
/*
* Define the callback method for the helloworld encoder
*/
function myenc(data) {
	return data + "_helloword";
}
/*
* Create an HTTP interceptor
*
* The interceptor will hook every request / response
* is possible to modify request before send it, anyway the respose item
* it's just shadow copy of the one received from the server so no modification
* are possible
*
*
* request_response is an object which may contains both http.Request
* or http.Response , to know which on is contained check is_request flag
*
* REMEMBER! request_response is an http.* object so you must interact with
* this one just like you would do in golang!
*
* dumpResponse is a built-in function which dump full request-response to
* disk.
* result is an object filled with stats about the response it contains some fields
*
* result.tags => Number of tags in the response
* result.code => HTTP Response status
* result.words => Number of words in the response
* result.lines => Number of lines in the response
* result.chars => Number of chars in the response
* result.request => Full dump of the request
* result.response => Full dump of the response
* result.response => The injected payload
*
*/
setHTTPInterceptor(function(request_response, result, is_request){
	if(is_request){
		request_response.Header.Set("Hello", "world")
	}else{
		dumpResponse(request_response, "/tmp/dump.txt")
		/*
		* Send an HTTP request in a synchronous way
		*
		* This API accept 4 parameters:
		* method => GET | POST | HEAD | PUT | PATCH | UPDATE
		* url => The url of the HTTP service
		* post_data => The content of request bodyBytes
		* headers => A javascript dictionary {headerName => headerValue}
		*
		* The response object may be null or undefined or an http.Response from golang
		*/
		var response = sendRequestSync("GET", "http://example.com/", null, {"Fake": "Header"})
	}
})

Scanner

Ein neuer Modus namens Scanner wurde mit dem letzten Commit eingeführt. Er ermöglicht es Benutzern, vollständig anpassbare Plugins zu erstellen, um aktives Web-Scannen durchzuführen. Weitere Informationen finden Sie im Wiki!

Wortlisten

Die Wortlisten stammen aus dem Projekt wfuzz! Vielen Dank an die Entwickler!

Look & Feel

asciicast

Encoder

Nachfolgend die Liste der verfügbaren Encoder

  • url (URL-Kodierung)
  • urlurl (Doppelte URL-Kodierung)
  • html (HTML-Kodierung)
  • htmlhex (HTML-Hex-Kodierung)
  • unicode (Unicode-Kodierung)
  • hex (Hex-Kodierung)
  • md5hash (MD5-Hash)
  • sha1hash (SHA1-Hash)
  • sha2hash (SHA2-Hash)
  • b64 (Base64-Kodierung)
  • b32 (Base32-Kodierung)
  • plain (Keine Kodierung)

Filter

Sie können Filter auf die folgenden Variablen anwenden

  • tags (Anzahl der Tags)
  • lines (Anzahl der Zeilen des Antwortkörpers)
  • words (Anzahl der Wörter des Antwortkörpers)
  • length (Größe des Antwortkörpers)
  • code (HTTP-Statuscode)
  • chars (Anzahl der Zeichen des Antwortkörpers)

Lizenz

gowapt wird unter der GPL 3.0-Lizenz veröffentlicht und ist Copyleft von Daniele 'dzonerzy' Linguaglossa

Tool herunterladen
MethodNumber of paramsDescriptionParams
addCustomEncoder2Erstellt einen benutzerdefinierten Encoder zur Verwendung mit WortlistenParam1 -> EncoderName (string)
Param2 -> EncoderLogic (function)
panic1Für Debugging-Zwecke: Absturz der AnwendungParam1 -> PanicText (string)
dumpResponse2Speichert eine vollständige Anfrage/Antwort auf der Festplatte, nützlich zum Speichern von TestfällenParam1 -> ResponseObject (http.Response)
Param2 -> Path (string)
setHTTPInterceptor1Erstellt einen Interceptor für ausgehende HTTP-Anfragen und eingehende AntwortenParam1 -> HTTPCallback (function) *
sendRequestSync *4Sendet eine HTTP-Anfrage synchronParam1 -> Method (string)
Param2 -> Url (string)
Param3 -> PostData (string)
Param4 -> Headers (Object{Name:Value})