
Tool zum Auffinden von Verzeichnissen/Dateien, DNS-Einträgen und VHosts, geschrieben in Go
Ein schnelles und flexibles Brute-Force-Werkzeug, geschrieben in Go
Gobuster ist ein leistungsstarkes Tool zur Verzeichnis-/Datei-, DNS- und virtuellen Host-Brute-Force, geschrieben in Go. Es wurde entwickelt, um schnell, zuverlässig und einfach für Sicherheitsexperten und Penetrationstester zu sein.
# Install gobuster
go install github.com/OJ/gobuster/v3@latest
# Basic directory enumeration
gobuster dir -u https://example.com -w /path/to/wordlist.txt
# DNS subdomain enumeration
gobuster dns -do example.com -w /path/to/wordlist.txt
# Virtual host discovery
gobuster vhost -u https://example.com -w /path/to/wordlist.txt
# S3 bucket enumeration
gobuster s3 -w /path/to/bucket-names.txt
go install github.com/OJ/gobuster/v3@latest
Voraussetzungen: Go 1.24 oder höher
Laden Sie vorkompilierte Binärdateien von der Releases-Seite herunter.
# Das neueste Image pullen
docker pull ghcr.io/oj/gobuster:latest
# Gobuster in Docker ausführen
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build
Wenn Probleme auftreten:
go version$GOPATH- und $GOBIN-Umgebungsvariablen$GOPATH/bin in Ihrem $PATH istGobuster verwendet einen modusbasierten Ansatz. Jeder Modus ist für bestimmte Enumerationsaufgaben konzipiert:
gobuster [mode] [options]
gobuster help # Allgemeine Hilfe anzeigen
gobuster help [mode] # Hilfe für einen bestimmten Modus anzeigen
gobuster [mode] --help # Alternative Hilfe-Syntax
dir)Verzeichnisse und Dateien auf Webservern enumerieren.
Grundlegende Verwendung:
gobuster dir -u https://example.com -w wordlist.txt
Erweiterte Optionen:
# Mit Dateierweiterungen
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt
# Mit benutzerdefinierten Headern und Cookies
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"
# Antwortlänge anzeigen
gobuster dir -u https://example.com -w wordlist.txt -l
# Nach Statuscodes filtern
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302
dns)Subdomains durch DNS-Auflösung entdecken.
Grundlegende Verwendung:
gobuster dns -do example.com -w wordlist.txt
Erweiterte Optionen:
# Benutzerdefinierten DNS-Server verwenden
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53
# Threads für schnelleres Scannen erhöhen
gobuster dns -do example.com -w wordlist.txt -t 50
vhost)Virtuelle Hosts auf Webservern entdecken.
Grundlegende Verwendung:
gobuster vhost -u https://example.com --append-domain -w wordlist.txt
s3)Amazon S3-Buckets enumerieren.
Grundlegende Verwendung:
gobuster s3 -w bucket-names.txt
Mit Debug-Ausgabe:
gobuster s3 -w bucket-names.txt --debug
tftp)Dateien auf TFTP-Servern enumerieren.
Grundlegende Verwendung:
gobuster tftp -s 10.0.0.1 -w wordlist.txt
gcs)Google Cloud Storage-Buckets enumerieren.
Grundlegende Verwendung:
gobuster gcs -w bucket-names.txt
Mit Debug-Ausgabe:
gobuster gcs -w bucket-names.txt --debug
fuzz)Benutzerdefiniertes Fuzzing mit dem FUZZ-Schlüsselwort.
Grundlegende Verwendung:
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt
Erweiterte Beispiele:
# Fuzzing von URL-Parametern
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt
# Fuzzing von Headern
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt
# Fuzzing von POST-Daten
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt
Wenn Sie uns bereits unterstützen, sind Sie großartig. Wenn nicht, ist das auch okay! Möchten Sie uns unterstützen? Werden Sie ein Backer!
Alle Spenden, die an dieses Projekt weitergeleitet werden, werden für wohltätige Zwecke gespendet. Ein vollständiges Protokoll der Spenden wird in diesem Repository verfügbar sein, sobald sie verarbeitet sind.
# Umfassende Verzeichnisenumeration
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp
# API-Endpunkt-Erkennung
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json
# Admin-Panel-Erkennung
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403
# Umfassende Subdomain-Enumeration
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50
# S3-Bucket-Enumeration mit Mustern
gobuster s3 -w company-names.txt -v
# GCS-Bucket-Enumeration
gobuster gcs -w company-names.txt -v
-t-Flag zu reduzieren--delay hinzu-a-Flag--timeout-Flag-s-Flag-t-Flag (aber achten Sie darauf, das Ziel nicht zu überlasten)# Ergebnisse in Datei speichern
gobuster dir -u https://example.com -w wordlist.txt -o results.txt
# Ruhigen Modus für saubere Ausgabe verwenden
gobuster dir -u https://example.com -w wordlist.txt -q
Viel Spaß beim Hacken! 🚀
Denken Sie daran: Testen Sie immer verantwortungsbewusst und mit entsprechender Autorisierung.
exclude-hostname-length, um die Ausschlusslänge dynamisch anzupassen, von @0xyy66--force-Flag im dir-Modus, um die Ausführung fortzusetzen, wenn Precheck-Fehler auftretenshow-cname in check-cname umbenannt (DNS-Modus)verbose-Flag entfernt und stattdessen debug eingeführt--append-domain möglicherweise vergessen wurde--no-progress behobeninterface und hinzugefügt, um das ausgehende Interface für HTTP-Anfragen festzulegen--exclude-length erlaubtno-fqdn bei DNS-Brute-Force, um die Verwendung der Suchdomänen des Systems zu deaktivieren. Dies sollte den Durchlauf beschleunigen, wenn Sie Suchdomänen konfiguriert haben. https://github.com/OJ/gobuster/pull/418{GOBUSTER} darin wird durch das aktuelle Wortlistenelement ersetzt. Bitte mit Vorsicht verwenden, da dies die Anzahl der gesendeten Anfragen stark erhöhen kann.p, der zuvor für Proxy stand, wird nun für das Pattern-Flag verwendet-m ist jetzt weg!)local-ip