Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
WebFEET — Web Filter External Enumeration Tool (WebFEET) | Kitploit
Tools/GitHubGitHub/nccgroup/webfeet
ReconnaissanceWeb Vulnerability ScannersInformation GatheringWeb SecurityPenetration Testing
GitHubnccgroup/webfeet

WebFEET

Web Filter External Enumeration Tool (WebFEET)

Repository anzeigen
788vor 11 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Externes Webfilter-Enumerationstool (WebFEET)

WebFEET

Von NCC Group Plc als Open Source veröffentlicht - http://www.nccgroup.com/

Entwickelt von Ben Williams

https://github.com/nccgroup/webfeet

Veröffentlicht unter AGPL, siehe LICENSE für weitere Informationen

WebFEET ist eine Webanwendung zur Drive-by-Enumeration von Web-Sicherheitsproxys und -Richtlinien. Siehe zugehöriges White Paper: https://www.nccgroup.com/media/481438/whitepaper-ben-web-filt.pdf (Drive-by-Enumeration von Webfilter-Lösungen)

Dieses Tool wurde von Ben Williams entwickelt, auf der BlackHat US 2014 präsentiert: https://www.blackhat.com/us-14/briefings.html#i-know-your-filtering-policy-better-than-you-do-external-enumeration-and-exploitation-of-email-and-web-security-solutions, und von NCC Group Plc als Open Source veröffentlicht.

Die verwendeten Techniken können bei der Enumeration helfen:

  • Verwendete Produkte oder Dienste, manchmal mit Versionen
  • Detaillierte Enumeration der Webfilter-Richtlinie (sowie damit verbundene Schwachstellen in der Richtlinie und/oder den Fähigkeiten von Produkt/Dienst)

Dieses Tool funktioniert nach dem Drive-by-Prinzip und verwendet JavaScript, um Produkte und Richtlinien zu enumerieren. Es befüllt das DOM mit den Ergebnissen und sendet das DOM per POST zurück an den Server zur weiteren Analyse.

Weitere dokumentierte Hinweise finden Sie inline auf der Ergebnisseite.

==== Aktuelle stabile Beta-Version: ====

WebFEET (Beta-Version 0.6) Ben Williams, NCC Group 2014

Derzeit implementierte Funktionen umfassen:

  • Externe Client-IP und Whois
  • Managed-Service-Enumeration PoC (derzeit 5 Anbieter)
  • Extraktion hinzugefügter HTTP-Header
  • Wiederherstellung von Block-Seiten über EICAR
  • Basis- und erweiterte Dateityp-Downloadtests
  • Dateierweiterungs-Downloadtests
  • Enumeration von URL-Kategorie-Filtern über das Laden von Bildressourcen Dritter
  • HTTPS-MitM-Enumeration PoC
  • HTTP/HTTPS-Postback der Ergebnisse
  • Integrierte HTTP- und HTTPS-Tests (zur Identifizierung von Schwachstellen bei fehlender HTTPS-Inspektion)
  • Code-/Style-Verbesserungen und NCC-Logo

[Download] https://github.com/nccgroup/WebFEET/archive/master.zip

[Klonen] https://github.com/nccgroup/WebFEET.git

[Nutzungshinweise] Die Verwendung dieser Anwendung zur Enumeration von Zielen ohne vorherige gegenseitige Zustimmung kann unter bestimmten Umständen als Angriff betrachtet werden. Vorsicht ist geboten, und es liegt in Ihrer Verantwortung, die geltenden lokalen, staatlichen, bundesstaatlichen, nationalen und internationalen Gesetze zu befolgen. NCC Group übernimmt keine Haftung und ist nicht verantwortlich für Missbrauch oder Schäden, die durch diese Anwendung verursacht werden.

Verwenden Sie diese Anwendung mit Vorsicht. Es sind beliebige Datei-Uploads möglich (die standardmäßig in den Ordner /tmp/ hochgeladen werden). Diese Datei-Uploads umfassen Block-Seiten und Berichte von Zielorganisationen, aber der Inhalt steht potenziell unter externer Kontrolle. Beim Öffnen von Dateien ist Vorsicht geboten. Damit die Berichte korrekt sind, sollten Sie die HTML-Dateien in einem Browser mit deaktiviertem JavaScript öffnen (z. B. mit dem NoScript-Plugin), es kann jedoch auch ratsam sein, die Dateien zuerst zu prüfen, um sicherzustellen, dass es sich um Text/HTML handelt.

Diese Version des Tools ist für einen doppelten Zweck konzipiert: Sie präsentiert dem Benutzer einen Bericht und lädt denselben Bericht auf den Server hoch. Um dieses Tool auf offensive Weise im Drive-by-Stil einzusetzen, könnte die Datei index2.html zum Beispiel in ein verstecktes iframe eingebettet werden, und Benutzern könnte ein Link zu der Seite mit dem iframe geschickt werden (alternativ könnte das Tool so angepasst werden, dass es dem Benutzer keinen Bericht anzeigt und stattdessen ein JSON-Array mit den Ergebnissen zurücksendet, aber das geht über den vorgesehenen Zweck dieses Tools hinaus).

Tool herunterladen