Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gobuster — Tool zum Auffinden von Verzeichnissen/Dateien, DNS-Einträgen und VHosts, geschrieben in Go | Kitploit
Tools/GitHubGitHub/oj/gobuster
DNS- und Subdomain-EnumerationInformationsbeschaffungWebsicherheitFuzzingPenetrationstestsCloud-Sicherheit
GitHuboj/gobuster

gobuster

Tool zum Auffinden von Verzeichnissen/Dateien, DNS-Einträgen und VHosts, geschrieben in Go

Repository anzeigen
14.0k1.6kvor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Gobuster

Go Report Card License Backers on Open Collective Sponsors on Open Collective

💻 Einleitung

Ein schnelles und flexibles Brute-Force-Werkzeug, geschrieben in Go

Gobuster ist ein leistungsstarkes Tool zur Verzeichnis-/Datei-, DNS- und virtuellen Host-Brute-Force, geschrieben in Go. Es wurde entwickelt, um schnell, zuverlässig und einfach für Sicherheitsexperten und Penetrationstester zu sein.

✨ Funktionen

  • 🚀 Hohe Leistung: Multi-Threaded-Scanning mit konfigurierbarer Parallelität
  • 🔍 Mehrere Modi: Verzeichnis-, DNS-, virtueller Host-, S3-, GCS-, TFTP- und Fuzzing-Modi
  • 🛡️ Sicherheitsfokus: Entwickelt für Penetrationstests und Sicherheitsbewertungen
  • 🐳 Docker-Unterstützung: Verfügbar als Docker-Container
  • 🔧 Erweiterbar: Musterbasiertes Scannen und benutzerdefinierte Wortlisten

🎯 Was kann Gobuster tun?

  • Webverzeichnis-/Datei-Enumeration: Versteckte Verzeichnisse und Dateien auf Webservern entdecken
  • DNS-Subdomain-Erkennung: Subdomains mit Wildcard-Unterstützung finden
  • Virtueller-Host-Erkennung: Virtuelle Hosts auf Ziel-Webservern identifizieren
  • Cloud-Speicher-Enumeration: Offene Amazon S3- und Google Cloud Storage-Buckets entdecken
  • TFTP-Datei-Erkennung: Dateien auf TFTP-Servern finden
  • Benutzerdefiniertes Fuzzing: Flexibles Fuzzing mit anpassbaren Parametern

🚀 Schnellstart

root@kitploit:~
# Install gobuster
go install github.com/OJ/gobuster/v3@latest

# Basic directory enumeration
gobuster dir -u https://example.com -w /path/to/wordlist.txt

# DNS subdomain enumeration
gobuster dns -do example.com -w /path/to/wordlist.txt

# Virtual host discovery
gobuster vhost -u https://example.com -w /path/to/wordlist.txt

# S3 bucket enumeration
gobuster s3 -w /path/to/bucket-names.txt

📦 Installation

Schnellinstallation (empfohlen)

root@kitploit:~
go install github.com/OJ/gobuster/v3@latest

Voraussetzungen: Go 1.24 oder höher

Alternative Installationsmethoden

Verwendung von Binärversionen

Laden Sie vorkompilierte Binärdateien von der Releases-Seite herunter.

Verwendung von Docker

root@kitploit:~
# Das neueste Image pullen
docker pull ghcr.io/oj/gobuster:latest

# Gobuster in Docker ausführen
docker run --rm -it ghcr.io/oj/gobuster:latest dir -u https://example.com -w /usr/share/wordlists/dirb/common.txt

Aus dem Quellcode erstellen

root@kitploit:~
git clone https://github.com/OJ/gobuster.git
cd gobuster
go mod tidy
go build

Fehlerbehebung bei der Installation

Wenn Probleme auftreten:

  • Stellen Sie sicher, dass Go Version 1.24+ installiert ist: go version
  • Überprüfen Sie Ihre $GOPATH- und $GOBIN-Umgebungsvariablen
  • Stellen Sie sicher, dass $GOPATH/bin in Ihrem $PATH ist

🎯 Verwendung

Gobuster verwendet einen modusbasierten Ansatz. Jeder Modus ist für bestimmte Enumerationsaufgaben konzipiert:

root@kitploit:~
gobuster [mode] [options]

Hilfe erhalten

root@kitploit:~
gobuster help                   # Allgemeine Hilfe anzeigen
gobuster help [mode]            # Hilfe für einen bestimmten Modus anzeigen
gobuster [mode] --help          # Alternative Hilfe-Syntax

📊 Verfügbare Modi

🌐 Verzeichnismodus (dir)

Verzeichnisse und Dateien auf Webservern enumerieren.

Grundlegende Verwendung:

root@kitploit:~
gobuster dir -u https://example.com -w wordlist.txt

Erweiterte Optionen:

root@kitploit:~
# Mit Dateierweiterungen
gobuster dir -u https://example.com -w wordlist.txt -x php,html,js,txt

# Mit benutzerdefinierten Headern und Cookies
gobuster dir -u https://example.com -w wordlist.txt -H "Authorization: Bearer token" -c "session=value"

# Antwortlänge anzeigen
gobuster dir -u https://example.com -w wordlist.txt -l

# Nach Statuscodes filtern
gobuster dir -u https://example.com -w wordlist.txt -s 200,301,302

🔍 DNS-Modus (dns)

Subdomains durch DNS-Auflösung entdecken.

Grundlegende Verwendung:

root@kitploit:~
gobuster dns -do example.com -w wordlist.txt

Erweiterte Optionen:

root@kitploit:~
# Benutzerdefinierten DNS-Server verwenden
gobuster dns -do example.com -w wordlist.txt -r 8.8.8.8:53

# Threads für schnelleres Scannen erhöhen
gobuster dns -do example.com -w wordlist.txt -t 50

🏠 Virtueller-Host-Modus (vhost)

Virtuelle Hosts auf Webservern entdecken.

Grundlegende Verwendung:

root@kitploit:~
gobuster vhost -u https://example.com --append-domain -w wordlist.txt

☁️ S3-Modus (s3)

Amazon S3-Buckets enumerieren.

Grundlegende Verwendung:

root@kitploit:~
gobuster s3 -w bucket-names.txt

Mit Debug-Ausgabe:

root@kitploit:~
gobuster s3 -w bucket-names.txt --debug

🖥️ TFTP-Modus (tftp)

Dateien auf TFTP-Servern enumerieren.

Grundlegende Verwendung:

root@kitploit:~
gobuster tftp -s 10.0.0.1 -w wordlist.txt

☁️ GCS-Modus (gcs)

Google Cloud Storage-Buckets enumerieren.

Grundlegende Verwendung:

root@kitploit:~
gobuster gcs -w bucket-names.txt

Mit Debug-Ausgabe:

root@kitploit:~
gobuster gcs -w bucket-names.txt --debug

🔧 Fuzz-Modus (fuzz)

Benutzerdefiniertes Fuzzing mit dem FUZZ-Schlüsselwort.

Grundlegende Verwendung:

root@kitploit:~
gobuster fuzz -u https://example.com?FUZZ=test -w wordlist.txt

Erweiterte Beispiele:

root@kitploit:~
# Fuzzing von URL-Parametern
gobuster fuzz -u https://example.com?param=FUZZ -w wordlist.txt

# Fuzzing von Headern
gobuster fuzz -u https://example.com -H "X-Custom-Header: FUZZ" -w wordlist.txt

# Fuzzing von POST-Daten
gobuster fuzz -u https://example.com -d "username=admin&password=FUZZ" -w passwords.txt

💰 Unterstützung

Backers on Open Collective Sponsors on Open Collective

Lieben Sie dieses Tool? Unterstützen Sie es!

Wenn Sie uns bereits unterstützen, sind Sie großartig. Wenn nicht, ist das auch okay! Möchten Sie uns unterstützen? Werden Sie ein Backer!

Backers

Alle Spenden, die an dieses Projekt weitergeleitet werden, werden für wohltätige Zwecke gespendet. Ein vollständiges Protokoll der Spenden wird in diesem Repository verfügbar sein, sobald sie verarbeitet sind.

💡 Häufige Anwendungsfälle

Webanwendungssicherheitstests

root@kitploit:~
# Umfassende Verzeichnisenumeration
gobuster dir -u https://target.com -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt -x php,html,js,txt,asp,aspx,jsp

# API-Endpunkt-Erkennung
gobuster dir -u https://api.target.com -w /usr/share/wordlists/dirb/common.txt -x json

# Admin-Panel-Erkennung
gobuster dir -u https://target.com -w admin-panels.txt -s 200,301,302,403

DNS-Aufklärung

root@kitploit:~
# Umfassende Subdomain-Enumeration
gobuster dns -do target.com -w /usr/share/wordlists/dnsrecon/subdomains-top1mil-5000.txt -t 50

Cloud-Speicher-Bewertung

root@kitploit:~
# S3-Bucket-Enumeration mit Mustern
gobuster s3 -w company-names.txt -v

# GCS-Bucket-Enumeration
gobuster gcs -w company-names.txt -v

🔧 Fehlerbehebung

Häufige Probleme

"Permission Denied" oder "Access Denied"

  • Versuchen Sie, die Thread-Anzahl mit dem -t-Flag zu reduzieren
  • Fügen Sie Verzögerungen zwischen Anfragen mit --delay hinzu
  • Verwenden Sie einen anderen User-Agent mit dem -a-Flag

"Connection Timeout"

  • Erhöhen Sie das Timeout mit dem --timeout-Flag
  • Reduzieren Sie die Thread-Anzahl für langsamere Ziele
  • Überprüfen Sie Ihre Internetverbindung

"No Results Found"

  • Stellen Sie sicher, dass die Ziel-URL erreichbar ist
  • Probieren Sie andere Wortlisten aus
  • Überprüfen Sie die Statuscode-Filterung mit dem -s-Flag

Leistungsprobleme

Langsames Scannen

  • Erhöhen Sie die Thread-Anzahl mit dem -t-Flag (aber achten Sie darauf, das Ziel nicht zu überlasten)
  • Verwenden Sie kleinere, gezieltere Wortlisten

🎯 Best Practices

Richtlinien für Sicherheitstests

  1. Holen Sie immer eine ordnungsgemäße Genehmigung ein, bevor Sie ein Ziel testen
  2. Beginnen Sie mit niedrigen Thread-Anzahlen, um Server nicht zu überlasten
  3. Verwenden Sie geeignete Wortlisten für die Zieltechnologie
  4. Respektieren Sie Ratenbegrenzungen und implementieren Sie bei Bedarf Verzögerungen
  5. Überwachen Sie Ihren Netzwerkverkehr, um eine Erkennung zu vermeiden

Wortlistenauswahl

  • Für Webanwendungen: Verwenden Sie technologiespezifische Wortlisten (PHP, ASP.NET usw.)
  • Für APIs: Konzentrieren Sie sich auf gängige API-Endpunkte und Versionierungsmuster
  • Für DNS: Verwenden Sie subdomainspezifische Wortlisten mit gängigen Mustern
  • Für Cloud-Speicher: Verwenden Sie unternehmens-/markenspezifische Muster

Ausgabeverwaltung

root@kitploit:~
# Ergebnisse in Datei speichern
gobuster dir -u https://example.com -w wordlist.txt -o results.txt

# Ruhigen Modus für saubere Ausgabe verwenden
gobuster dir -u https://example.com -w wordlist.txt -q

📚 Zusätzliche Ressourcen

Empfohlene Wortlisten

  • SecLists: https://github.com/danielmiessler/SecLists
  • FuzzDB: https://github.com/fuzzdb-project/fuzzdb
  • SecLists DNS: https://github.com/danielmiessler/SecLists/tree/master/Discovery/DNS

Viel Spaß beim Hacken! 🚀

Denken Sie daran: Testen Sie immer verantwortungsbewusst und mit entsprechender Autorisierung.

Änderungen

3.8.2

3.8.2

  • Behebt den erweiterten Modus, um wieder die vollständige URL anzuzeigen
3.8.1

3.8.1

  • Behebt, dass der erweiterte Modus die Einträge zweimal anzeigte
3.8

3.8

  • Hinzugefügt: Flag exclude-hostname-length, um die Ausschlusslänge dynamisch anzupassen, von @0xyy66
  • Behebt Fuzzing von Abfrageparametern
  • Hinzugefügt: --force-Flag im dir-Modus, um die Ausführung fortzusetzen, wenn Precheck-Fehler auftreten
3.7

3.7

  • Neue CLI-Bibliothek verwendet
  • Deutlich mehr kurze Optionen aufgrund der neuen CLI-Bibliothek
  • Benutzerfreundlichere Fehlermeldungen
  • DNS-Modus bereinigt
  • show-cname in check-cname umbenannt (DNS-Modus)
  • verbose-Flag entfernt und stattdessen debug eingeführt
  • Der Versionsbefehl zeigt nun auch einige Build-Variablen für mehr Informationen
  • Auf eine andere pkcs12-Bibliothek umgestellt, um p12-Dateien zu unterstützen, die mit OpenSSL3 und SHA256-HMAC erstellt wurden
  • Kommentare in Wortlisten (Zeichenfolgen, die mit # beginnen) werden nicht mehr ignoriert
  • Warnung im vhost-Modus, wenn der Schalter --append-domain möglicherweise vergessen wurde
  • Ermöglicht Ausschluss von Statuscode und -länge im vhost-Modus
  • Automaxprocs für die Verwendung in Docker mit CPU-Limits hinzugefügt
  • HTTP-Anfragen protokollieren, wenn Debug aktiviert ist
  • Fuzzing des Host-Headers im Fuzz-Modus erlaubt
  • Fortschrittsanzeige automatisch deaktivieren, wenn die Ausgabe umgeleitet wird
  • Fehlerhafte Sonderzeichen bei Verwendung von --no-progress behoben
  • Warnung bei Verwendung des vhost-Modus mit einem Proxy und HTTP-basierten URLs, da dies möglicherweise nicht wie erwartet funktioniert
  • Parameter interface und hinzugefügt, um das ausgehende Interface für HTTP-Anfragen festzulegen
3.6

3.6

  • Wortlisten-Offset-Parameter, um x Zeilen aus der Wortliste zu überspringen
  • Doppelte Schrägstriche beim Erstellen einer URL im dir-Modus verhindert
  • Mehrere Werte und Bereiche für --exclude-length erlaubt
  • Parameter no-fqdn bei DNS-Brute-Force, um die Verwendung der Suchdomänen des Systems zu deaktivieren. Dies sollte den Durchlauf beschleunigen, wenn Sie Suchdomänen konfiguriert haben. https://github.com/OJ/gobuster/pull/418
3.5

3.5

  • Bereiche bei Statuscodes und Statuscode-Blacklist erlaubt. Beispiel: 200,300-305,404
3.4

3.4

  • TLS 1.0 und TLS 1.1-Unterstützung aktiviert
  • TFTP-Modus hinzugefügt, um nach Dateien auf TFTP-Servern zu suchen
3.3

3.3

  • Unterstützung für TLS-Client-Zertifikate / mTLS
  • Unterstützung zum Laden von Erweiterungen aus Datei
  • Unterstützung für Fuzzing von POST-Body, HTTP-Headern und Basic Auth
  • Neue Option, um Header-Namen nicht zu kanonisieren
3.2

3.2

  • Go 1.19 verwendet
  • Kontexte korrekt verwenden
  • Wildcard-Flag entfernt (außer im DNS-Modus)
  • Farbausgabe
  • Wiederholung bei Timeout
  • Google Cloud Bucket-Enumeration
  • Nil-Referenz-Fehler behoben
3.1

3.1

  • Öffentliche AWS S3-Buckets enumerieren
  • Fuzzing-Modus
  • HTTP-Methode angeben
  • Unterstützung für Muster hinzugefügt. Sie können jetzt eine Datei mit Mustern angeben, die auf jedes Wort angewendet werden, eines pro Zeile. Jedes Vorkommen von {GOBUSTER} darin wird durch das aktuelle Wortlistenelement ersetzt. Bitte mit Vorsicht verwenden, da dies die Anzahl der gesendeten Anfragen stark erhöhen kann.
  • Der Kurzbefehl p, der zuvor für Proxy stand, wird nun für das Pattern-Flag verwendet
3.0

3.0

  • Neue CLI-Optionen, sodass Modi strikt getrennt sind (-m ist jetzt weg!)
  • Leistungsoptimierungen und bessere Verbindungsverwaltung
  • Möglichkeit, Vhost-Namen zu enumerieren
  • Option zum Bereitstellen benutzerdefinierter HTTP-Header
Tool herunterladen
local-ip
  • Unterstützung für TLS-Neuverhandlung hinzugefügt
  • Fortschritt mit Mustern von @acammack behoben
  • Backup-Erkennung von @acammack behoben
  • TCP-Protokoll auf DNS-Servern unterstützt
  • Unterstützung für URL-Abfrageparameter hinzugefügt